Семейство: Astaroth
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 23.09.2026 11:34
Последнее наблюдение в текущем наборе: 23.09.2026 11:34
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Astaroth в ThreatFox классифицируется как семейство класса botnet. В наборе доказательств отсутствует curated profile, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. На основе этих данных семейство характеризуется как элемент ботнет-инфраструктуры для Windows: подтверждённые в источниках категории активности — botnet_cc и payload_delivery. Это означает, что Astaroth связан с инфраструктурой управления ботнетами и доставкой вторичных нагрузок. Конкретные модули, API, механизмы закрепления, методы эксфильтрации или антианализ не подтверждены текущими образцами; family-level разбор ограничивается классификационными признаками из ThreatFox и Malpedia.
Технический разбор образцов
В техническом наборе доказательств technical_samples содержит ноль элементов. Подблоки по отдельным образцам отсутствуют, потому что для них нет данных: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information не предоставлены. Свежий сводный набор подтверждает только три IOC-записи типов domain и url с категориями botnet_cc и payload_delivery. Без образцов невозможно разобрать конкретные артефакты, отличия между версиями или поведенческие детали.
Как распространяется
Подтверждённые каналы доставки текущих образцов не задокументированы: technical_samples пуст, delivery_method отсутствует. Типичные для семейства каналы ограничены классификацией ThreatFox как botnet_cc и payload_delivery: Astaroth связан с инфраструктурой управления ботнетами и доставкой вторичных нагрузок. Конкретные векторы — скам-почта, компрометированные сайты, вредоносные обновления или P2P-сети — не подтверждены текущими данными.
Как обнаружить
- Мониторинг сетевых сессий на нестандартные паттерны: частые короткие соединения к инфраструктуре botnet_cc, отсутствие TLS-сертификатов или использование raw sockets для управления.
- Поиск процессов, которые не соответствуют стандартным Windows-процессам и имеют аномальное поведение: создание новых процессов без родительского контекста, запуск из временных каталогов или системных путей.
- Файловая активность: запись в %TEMP%, %APPDATA% или системные каталоги с именами, не соответствующими легитимным приложениям; использование temp-файлов как хранилища для вторичных нагрузок.
- API-вызовы: CreateProcessW, ShellExecuteEx, VirtualAlloc, WriteProcessMemory, SetWindowsHookSet — типичные для ботнет-инфраструктуры и доставки payload.
- YARA-правила: использовать правила из ThreatFox/Malpedia с тегами astaroth и guildma; проверять сигнатуры на соответствие family-level классификации.
- Поведенческие признаки: аномальная активность в браузерах (замена пользовательских профилей, перехват запросов), в мессенджерах (сбор переписки без явного согласия), в кошельках (мониторинг транзакций).
- Сетевые паттерны: использование DNS-туннелирования или HTTP/HTTPS для C2-коммуникаций, отсутствие стандартных заголовков браузера.
- Проверка реестра: ключи Run, RunOnce, Services в HKLM/HKCU; наличие служб с именами, не соответствующим легитимным Windows-компонентам.
- Мониторинг процессов: поиск процессов с аномальными именами, которые не соответствуют стандартным Windows-процессам и имеют высокий уровень активности.
- Анализ памяти: сканирование на наличие известных сигнатур Astaroth/guildma в процессах, использование Volatility для извлечения артефактов из RAM.
Что делать при заражении
- Изолировать хост от сети, но не выключать — сохранить телеметрию процессов и сетевых сессий.
- Сохранить память (RAM dump) и диск (disk image) для последующего анализа; использовать Volatility и FTK Imager.
- Определить затронутые учётные данные: проверить браузеры, мессенджеры, кошельки на признаки компрометации; оценить возможность дальнейшего перемещения.
- Проверить закрепление: реестр (Run, Services), планировщик задач, WMI-персистентность, драйверы ядра.
- Оценить использование учётных данных: проверить логи входа, активные сессии, токены OAuth и API-ключи.
- Удалить подтверждённые артефакты: файлы, реестровые ключи, службы; использовать autoruns и process monitor для верификации.
- Переустановить систему, если целостность нельзя подтвердить: при наличии признаков глубокой интеграции в ядро или драйверы.
- Критерий возврата хоста: отсутствие активных процессов Astaroth/guildma, чистые сетевые сессии, верифицированные учётные данные.
Как снизить риск
- Ограничить доступ к C2-инфраструктуре: использовать DNS filtering и network segmentation для блокировки нестандартных паттернов.
- Мониторить файловую активность в %TEMP%, %APPDATA% и системных каталогах; алерт на запись файлов с именами, не соответствующим легитимным приложениям.
- Проверять браузеры и мессенджеры на признаки компрометации: аномальные расширения, перехват запросов, сбор переписки.
- Использовать EDR для детектирования API-вызовов: CreateProcessW, VirtualAlloc, WriteProcessMemory — типичные для ботнет-инфраструктуры.
- Регулярно обновлять браузеры и мессенджеры; проверять на наличие уязвимостей, эксплуатируемых для доставки payload.
- Ограничить права доступа к системным каталогам: HKLM\Software\Microsoft\Windows\CurrentVersion\Run, HKLM\System32\Drivers.
- Использовать YARA-правила из ThreatFox/Malpedia для сканирования файлов и памяти; интегрировать в SIEM.
- Проверять учётные данные после каждого инцидента: ротация паролей, токенов OAuth и API-ключей.
Источники
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
