Astaroth для Windows: технический профиль ботнет-инфраструктуры по свежим данным

Семейство: Astaroth
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 23.09.2026 11:34
Последнее наблюдение в текущем наборе: 23.09.2026 11:34
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает
Astaroth в ThreatFox классифицируется как семейство класса botnet. В наборе доказательств отсутствует curated profile, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. На основе этих данных семейство характеризуется как элемент ботнет-инфраструктуры для Windows: подтверждённые в источниках категории активности — botnet_cc и payload_delivery. Это означает, что Astaroth связан с инфраструктурой управления ботнетами и доставкой вторичных нагрузок. Конкретные модули, API, механизмы закрепления, методы эксфильтрации или антианализ не подтверждены текущими образцами; family-level разбор ограничивается классификационными признаками из ThreatFox и Malpedia.

Технический разбор образцов
В техническом наборе доказательств technical_samples содержит ноль элементов. Подблоки по отдельным образцам отсутствуют, потому что для них нет данных: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information не предоставлены. Свежий сводный набор подтверждает только три IOC-записи типов domain и url с категориями botnet_cc и payload_delivery. Без образцов невозможно разобрать конкретные артефакты, отличия между версиями или поведенческие детали.

Как распространяется
Подтверждённые каналы доставки текущих образцов не задокументированы: technical_samples пуст, delivery_method отсутствует. Типичные для семейства каналы ограничены классификацией ThreatFox как botnet_cc и payload_delivery: Astaroth связан с инфраструктурой управления ботнетами и доставкой вторичных нагрузок. Конкретные векторы — скам-почта, компрометированные сайты, вредоносные обновления или P2P-сети — не подтверждены текущими данными.

Как обнаружить

  1. Мониторинг сетевых сессий на нестандартные паттерны: частые короткие соединения к инфраструктуре botnet_cc, отсутствие TLS-сертификатов или использование raw sockets для управления.
  2. Поиск процессов, которые не соответствуют стандартным Windows-процессам и имеют аномальное поведение: создание новых процессов без родительского контекста, запуск из временных каталогов или системных путей.
  3. Файловая активность: запись в %TEMP%, %APPDATA% или системные каталоги с именами, не соответствующими легитимным приложениям; использование temp-файлов как хранилища для вторичных нагрузок.
  4. API-вызовы: CreateProcessW, ShellExecuteEx, VirtualAlloc, WriteProcessMemory, SetWindowsHookSet — типичные для ботнет-инфраструктуры и доставки payload.
  5. YARA-правила: использовать правила из ThreatFox/Malpedia с тегами astaroth и guildma; проверять сигнатуры на соответствие family-level классификации.
  6. Поведенческие признаки: аномальная активность в браузерах (замена пользовательских профилей, перехват запросов), в мессенджерах (сбор переписки без явного согласия), в кошельках (мониторинг транзакций).
  7. Сетевые паттерны: использование DNS-туннелирования или HTTP/HTTPS для C2-коммуникаций, отсутствие стандартных заголовков браузера.
  8. Проверка реестра: ключи Run, RunOnce, Services в HKLM/HKCU; наличие служб с именами, не соответствующим легитимным Windows-компонентам.
  9. Мониторинг процессов: поиск процессов с аномальными именами, которые не соответствуют стандартным Windows-процессам и имеют высокий уровень активности.
  10. Анализ памяти: сканирование на наличие известных сигнатур Astaroth/guildma в процессах, использование Volatility для извлечения артефактов из RAM.

Что делать при заражении

  1. Изолировать хост от сети, но не выключать — сохранить телеметрию процессов и сетевых сессий.
  2. Сохранить память (RAM dump) и диск (disk image) для последующего анализа; использовать Volatility и FTK Imager.
  3. Определить затронутые учётные данные: проверить браузеры, мессенджеры, кошельки на признаки компрометации; оценить возможность дальнейшего перемещения.
  4. Проверить закрепление: реестр (Run, Services), планировщик задач, WMI-персистентность, драйверы ядра.
  5. Оценить использование учётных данных: проверить логи входа, активные сессии, токены OAuth и API-ключи.
  6. Удалить подтверждённые артефакты: файлы, реестровые ключи, службы; использовать autoruns и process monitor для верификации.
  7. Переустановить систему, если целостность нельзя подтвердить: при наличии признаков глубокой интеграции в ядро или драйверы.
  8. Критерий возврата хоста: отсутствие активных процессов Astaroth/guildma, чистые сетевые сессии, верифицированные учётные данные.

Как снизить риск

  1. Ограничить доступ к C2-инфраструктуре: использовать DNS filtering и network segmentation для блокировки нестандартных паттернов.
  2. Мониторить файловую активность в %TEMP%, %APPDATA% и системных каталогах; алерт на запись файлов с именами, не соответствующим легитимным приложениям.
  3. Проверять браузеры и мессенджеры на признаки компрометации: аномальные расширения, перехват запросов, сбор переписки.
  4. Использовать EDR для детектирования API-вызовов: CreateProcessW, VirtualAlloc, WriteProcessMemory — типичные для ботнет-инфраструктуры.
  5. Регулярно обновлять браузеры и мессенджеры; проверять на наличие уязвимостей, эксплуатируемых для доставки payload.
  6. Ограничить права доступа к системным каталогам: HKLM\Software\Microsoft\Windows\CurrentVersion\Run, HKLM\System32\Drivers.
  7. Использовать YARA-правила из ThreatFox/Malpedia для сканирования файлов и памяти; интегрировать в SIEM.
  8. Проверять учётные данные после каждого инцидента: ротация паролей, токенов OAuth и API-ключей.

Источники​


  1. ThreatFox — IOC Astaroth
  2. Malpedia — Astaroth

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ