Ave Maria RAT: удалённое управление Windows-хостами и активная C2-инфраструктура

Семейство: Ave Maria
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 28.08.2026 17:08
Последнее наблюдение в текущем наборе: 28.08.2026 17:08
Образцов в пакете: 0; IOC: 2

Поведение, распространение и защита​


Что делает

Ave Maria (также встречается написание «AveMaria», «AveMariaRAT») — семейство троянов удалённого управления для Windows, функционирующее по классической клиент-серверной модели. На заражённом хосте размещается агент, который устанавливает соединение с управляющим сервером и ожидает команд оператора. Назначение семейства — предоставление злоумышленнику интерактивного контроля над системой.

К типичным функциональным модулям семейства, описанным в публичных аналитических материалах, относятся:

  • Удалённое выполнение произвольных команд и загрузка дополнительных исполняемых файлов.
  • Перечисление процессов, служб, логических дисков и активных сетевых подключений.
  • Доступ к файловой системе: чтение, запись, копирование и удаление файлов.
  • Сбор базовой информации о системе: имя хоста, имя пользователя, версия ОС, уровень привилегий текущего процесса.
  • Захват экрана и, в отдельных сборках, перехват ввода с клавиатуры (кейлоггер).
  • Доступ к данным браузеров и почтовых клиентов.

Сетевое взаимодействие строится по модели «агент → C2-сервер». Текущая телеметрия фиксирует использование доменных имён и пар «адрес:порт» в качестве управляющих узлов с категорией активности botnet_cc, что согласуется с классической схемой периодического подключения агента к серверу. Протокол взаимодействия, как правило, собственный бинарный или текстовый поверх TCP; в ряде вариантов наблюдалась примитивная обфускация трафика.

Закрепление типично для RAT данного класса: записи в ключах автозагрузки реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM\...\Run), размещение копии исполняемого файла в пользовательских каталогах (%AppData%, %LocalAppData%) или создание запланированных задач. Конкретный механизм зависит от сборки.

Антианалитические приёмы, характерные для семейства: проверка наличия отладчика, обнаружение виртуальных машин по именам процессов и артефактам гипервизоров, задержки перед выполнением основной логики. Степень реализации варьируется от сборки к сборке.

Важно: текущий пакет доказательств не содержит исполняемых образцов. Перечисленные возможности описаны на уровне общеизвестных свойств семейства. Подтверждённым для данного среза является только факт активности семейства и наличие функционирующей управляющей инфраструктуры.

Технический разбор образцов

В текущем пакете доказательств исполняемые образцы отсутствуют (technical_samples пуст). Разбор конкретных файлов, их архитектуры, упаковщика, импортов, YARA-совпадений и поведенческих особенностей не приводится.

Имеющиеся данные ограничены сетевой телеметрией:

  • Зафиксированы два индикатора: один типа «домен» и один типа «адрес:порт». Оба классифицированы как узлы управления ботнетом (botnet_cc).
  • Теги телеметрии: «AveMariaRAT», «RAT» — подтверждают атрибуцию инфраструктуры к данному семейству.
  • Без исполняемого кода невозможно подтвердить конкретный протокол, формат полезной нагрузки, набор API-вызовов, способ доставки или упаковщик для данного среза.

При появлении образцов в будущих срезах разбор будет дополнен сведениями о формате файла, архитектуре, сигнатурах и поведенческих наблюдениях.

Как распространяется

Для текущего среза способ доставки не подтверждён: в телеметрии отсутствуют исполняемые файлы и связанные с ними метаданные о векторе заражения.

На уровне семейства, по данным публичных отчётов прошлых лет, основными каналами распространения являлись:

  • Фишинговые электронные письма с вредоносными вложениями: документы с макросами, исполняемые файлы под видом легитимных программ, архивы.
  • Эксплуатация уязвимостей в устаревшем программном обеспечении в сочетании с эксплойт-наборами.
  • Загрузка через другие вредоносные программы-лоадеры.

Конкретный канал для текущей активности не установлен; утверждать о нём на основании имеющихся данных нельзя.

Как обнаружить

  1. Сетевые аномалии. Мониторьте исходящие TCP-соединения процессов, запущенных из %AppData%, %LocalAppData% или %Temp%, на нестандартные порты и периодические «маячки» с фиксированным интервалом. Текущая телеметрия фиксирует управление через домены и пары «адрес:порт», поэтому контроль DNS-запросов к недавно зарегистрированным или подозрительным доменам остаётся актуальным.
  2. EDR / Sysmon. Контролируйте создание процессов из пользовательских каталогов, особенно если родительский процесс — офисное приложение или почтовый клиент. Обращайте внимание на цепочки: офисный документ → cmd.exe / powershell.exe → загрузка и запуск исполняемого файла.
  3. Автозагрузка. Регулярно проверяйте ключи HKCU\...\Run, HKLM\...\Run, папку Startup и запланированные задачи на записи, указывающие на исполняемые файлы в нестандартных расположениях.
  4. Поведение процессов. Для RAT характерны: перечисление процессов (CreateToolhelp32Snapshot, Process32First/Next), чтение буфера обмена, захват экрана (BitBlt, GetDC), доступ к файлам браузеров и почтовых клиентов.
  5. YARA и сигнатуры. Используйте правила, ориентированные на строковые и структурные признаки семейства. В публичных базах семейство фигурирует под тегами «AveMariaRAT» и «RAT»; при написании собственных правил учитывайте характерные строки конфигурации и структуру сетевого протокола.
  6. Анализ трафика. При наличии SSL-инспекции или прокси обращайте внимание на соединения, в которых после установления сессии передаются данные фиксированной структуры без признаков стандартных протоколов (отсутствие валидного TLS-рукопожатия, нестандартные заголовки).
  7. Журналы Windows. События создания службы (Event ID 7045), модификации реестра автозагрузки и создания удалённых потоков (Event ID 10 Sysmon) могут указывать на закрепление RAT.

Что делать при заражении

  1. Изоляция. Немедленно отключите хост от сети (физический кабель, Wi-Fi). Не выключайте питание: оперативная память может содержать артефакты сессии.
  2. Сохранение телеметрии. Зафиксируйте дамп памяти, список процессов, сетевые соединения, содержимое автозагрузки и запланированных задач. Сохраните журналы событий и логи EDR за период подозрительной активности.
  3. Оценка удалённого управления. Исходите из того, что злоумышленник мог выполнять произвольные команды: проверьте, создавались ли новые учётные записи, изменялись ли права доступа, загружались ли дополнительные исполняемые файлы.
  4. Проверка закрепления. Просканируйте реестр автозагрузки, папку Startup, службы и запланированные задачи. Удалите подтверждённые артефакты только после сохранения копий для расследования.
  5. Ротация секретов. Если хост имел доступ к корпоративным ресурсам, считайте скомпрометированными все учётные данные, использовавшиеся в сессии пользователя. Инициируйте ротацию паролей, токенов, сертификатов и сессионных ключей.
  6. Проверка перемещения. Просмотрите журналы аутентификации на предмет использования учётных данных с данного хоста для доступа к другим системам. Проверьте наличие новых подключений по SMB, RDP или WMI.
  7. Удаление и восстановление. Если целостность системы не может быть подтверждена (обнаружены руткит-компоненты, модификация системных файлов, неизвестные службы), выполните переустановку ОС с доверенного образа. Восстановление из резервной копии допустимо только после проверки её чистоты.
  8. Пост-инцидентный мониторинг. В течение минимум двух недель усильте контроль за сегментом сети: мониторинг DNS, исходящих соединений и аномалий аутентификации.

Как снизить риск

  1. Фильтрация вложений и ссылок. Настройте почтовый шлюз на блокировку исполняемых файлов, скриптов и документов с макросами из внешних источников. Для легитимных документов используйте режим защищённого просмотра.
  2. Ограничение автозагрузки. Через групповые политики или AppLocker / WDAC запретите запуск исполняемых файлов из %AppData%, %LocalAppData% и %Temp% для рядовых пользователей.
  3. Контроль исходящего трафика. Ограничьте исходящие соединения рабочих станций списком разрешённых портов и протоколов. Блокируйте прямые исходящие DNS-запросы мимо корпоративного резолвера.
  4. EDR с поведенческими правилами. Убедитесь, что правила обнаружения покрывают создание процессов из пользовательских каталогов, инъекции в процессы и подозрительные последовательности вызовов (офисное приложение → интерпретатор → сетевое соединение).
  5. Своевременное обновление ПО. Закрывайте уязвимости в офисных пакетах, браузерах и компонентах Windows, которые исторически использовались для доставки RAT через эксплойты.
  6. Ограничение прав. Рядовые пользователи не должны иметь прав на установку служб, изменение ключей HKLM и создание запланированных задач с системными привилегиями.
  7. Обучение и моделирование. Проводите регулярные фишинг-учения, акцентируя внимание на вложениях с исполняемым содержимым и на ссылках, ведущих на загрузку файлов.

Источники​


  1. ThreatFox — IOC Ave Maria
  2. Malpedia — Ave Maria

История обновлений статьи​


  • 29.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ