Семейство: Ave Maria
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 28.08.2026 17:08
Последнее наблюдение в текущем наборе: 28.08.2026 17:08
Образцов в пакете: 0; IOC: 2
Поведение, распространение и защита
Что делает
Ave Maria (также встречается написание «AveMaria», «AveMariaRAT») — семейство троянов удалённого управления для Windows, функционирующее по классической клиент-серверной модели. На заражённом хосте размещается агент, который устанавливает соединение с управляющим сервером и ожидает команд оператора. Назначение семейства — предоставление злоумышленнику интерактивного контроля над системой.
К типичным функциональным модулям семейства, описанным в публичных аналитических материалах, относятся:
- Удалённое выполнение произвольных команд и загрузка дополнительных исполняемых файлов.
- Перечисление процессов, служб, логических дисков и активных сетевых подключений.
- Доступ к файловой системе: чтение, запись, копирование и удаление файлов.
- Сбор базовой информации о системе: имя хоста, имя пользователя, версия ОС, уровень привилегий текущего процесса.
- Захват экрана и, в отдельных сборках, перехват ввода с клавиатуры (кейлоггер).
- Доступ к данным браузеров и почтовых клиентов.
Сетевое взаимодействие строится по модели «агент → C2-сервер». Текущая телеметрия фиксирует использование доменных имён и пар «адрес:порт» в качестве управляющих узлов с категорией активности botnet_cc, что согласуется с классической схемой периодического подключения агента к серверу. Протокол взаимодействия, как правило, собственный бинарный или текстовый поверх TCP; в ряде вариантов наблюдалась примитивная обфускация трафика.
Закрепление типично для RAT данного класса: записи в ключах автозагрузки реестра (
HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM\...\Run), размещение копии исполняемого файла в пользовательских каталогах (%AppData%, %LocalAppData%) или создание запланированных задач. Конкретный механизм зависит от сборки.Антианалитические приёмы, характерные для семейства: проверка наличия отладчика, обнаружение виртуальных машин по именам процессов и артефактам гипервизоров, задержки перед выполнением основной логики. Степень реализации варьируется от сборки к сборке.
Важно: текущий пакет доказательств не содержит исполняемых образцов. Перечисленные возможности описаны на уровне общеизвестных свойств семейства. Подтверждённым для данного среза является только факт активности семейства и наличие функционирующей управляющей инфраструктуры.
Технический разбор образцов
В текущем пакете доказательств исполняемые образцы отсутствуют (
technical_samples пуст). Разбор конкретных файлов, их архитектуры, упаковщика, импортов, YARA-совпадений и поведенческих особенностей не приводится.Имеющиеся данные ограничены сетевой телеметрией:
- Зафиксированы два индикатора: один типа «домен» и один типа «адрес:порт». Оба классифицированы как узлы управления ботнетом (botnet_cc).
- Теги телеметрии: «AveMariaRAT», «RAT» — подтверждают атрибуцию инфраструктуры к данному семейству.
- Без исполняемого кода невозможно подтвердить конкретный протокол, формат полезной нагрузки, набор API-вызовов, способ доставки или упаковщик для данного среза.
При появлении образцов в будущих срезах разбор будет дополнен сведениями о формате файла, архитектуре, сигнатурах и поведенческих наблюдениях.
Как распространяется
Для текущего среза способ доставки не подтверждён: в телеметрии отсутствуют исполняемые файлы и связанные с ними метаданные о векторе заражения.
На уровне семейства, по данным публичных отчётов прошлых лет, основными каналами распространения являлись:
- Фишинговые электронные письма с вредоносными вложениями: документы с макросами, исполняемые файлы под видом легитимных программ, архивы.
- Эксплуатация уязвимостей в устаревшем программном обеспечении в сочетании с эксплойт-наборами.
- Загрузка через другие вредоносные программы-лоадеры.
Конкретный канал для текущей активности не установлен; утверждать о нём на основании имеющихся данных нельзя.
Как обнаружить
- Сетевые аномалии. Мониторьте исходящие TCP-соединения процессов, запущенных из
%AppData%,%LocalAppData%или%Temp%, на нестандартные порты и периодические «маячки» с фиксированным интервалом. Текущая телеметрия фиксирует управление через домены и пары «адрес:порт», поэтому контроль DNS-запросов к недавно зарегистрированным или подозрительным доменам остаётся актуальным.
- EDR / Sysmon. Контролируйте создание процессов из пользовательских каталогов, особенно если родительский процесс — офисное приложение или почтовый клиент. Обращайте внимание на цепочки: офисный документ → cmd.exe / powershell.exe → загрузка и запуск исполняемого файла.
- Автозагрузка. Регулярно проверяйте ключи
HKCU\...\Run,HKLM\...\Run, папкуStartupи запланированные задачи на записи, указывающие на исполняемые файлы в нестандартных расположениях.
- Поведение процессов. Для RAT характерны: перечисление процессов (
CreateToolhelp32Snapshot,Process32First/Next), чтение буфера обмена, захват экрана (BitBlt,GetDC), доступ к файлам браузеров и почтовых клиентов.
- YARA и сигнатуры. Используйте правила, ориентированные на строковые и структурные признаки семейства. В публичных базах семейство фигурирует под тегами «AveMariaRAT» и «RAT»; при написании собственных правил учитывайте характерные строки конфигурации и структуру сетевого протокола.
- Анализ трафика. При наличии SSL-инспекции или прокси обращайте внимание на соединения, в которых после установления сессии передаются данные фиксированной структуры без признаков стандартных протоколов (отсутствие валидного TLS-рукопожатия, нестандартные заголовки).
- Журналы Windows. События создания службы (Event ID 7045), модификации реестра автозагрузки и создания удалённых потоков (Event ID 10 Sysmon) могут указывать на закрепление RAT.
Что делать при заражении
- Изоляция. Немедленно отключите хост от сети (физический кабель, Wi-Fi). Не выключайте питание: оперативная память может содержать артефакты сессии.
- Сохранение телеметрии. Зафиксируйте дамп памяти, список процессов, сетевые соединения, содержимое автозагрузки и запланированных задач. Сохраните журналы событий и логи EDR за период подозрительной активности.
- Оценка удалённого управления. Исходите из того, что злоумышленник мог выполнять произвольные команды: проверьте, создавались ли новые учётные записи, изменялись ли права доступа, загружались ли дополнительные исполняемые файлы.
- Проверка закрепления. Просканируйте реестр автозагрузки, папку Startup, службы и запланированные задачи. Удалите подтверждённые артефакты только после сохранения копий для расследования.
- Ротация секретов. Если хост имел доступ к корпоративным ресурсам, считайте скомпрометированными все учётные данные, использовавшиеся в сессии пользователя. Инициируйте ротацию паролей, токенов, сертификатов и сессионных ключей.
- Проверка перемещения. Просмотрите журналы аутентификации на предмет использования учётных данных с данного хоста для доступа к другим системам. Проверьте наличие новых подключений по SMB, RDP или WMI.
- Удаление и восстановление. Если целостность системы не может быть подтверждена (обнаружены руткит-компоненты, модификация системных файлов, неизвестные службы), выполните переустановку ОС с доверенного образа. Восстановление из резервной копии допустимо только после проверки её чистоты.
- Пост-инцидентный мониторинг. В течение минимум двух недель усильте контроль за сегментом сети: мониторинг DNS, исходящих соединений и аномалий аутентификации.
Как снизить риск
- Фильтрация вложений и ссылок. Настройте почтовый шлюз на блокировку исполняемых файлов, скриптов и документов с макросами из внешних источников. Для легитимных документов используйте режим защищённого просмотра.
- Ограничение автозагрузки. Через групповые политики или AppLocker / WDAC запретите запуск исполняемых файлов из
%AppData%,%LocalAppData%и%Temp%для рядовых пользователей.
- Контроль исходящего трафика. Ограничьте исходящие соединения рабочих станций списком разрешённых портов и протоколов. Блокируйте прямые исходящие DNS-запросы мимо корпоративного резолвера.
- EDR с поведенческими правилами. Убедитесь, что правила обнаружения покрывают создание процессов из пользовательских каталогов, инъекции в процессы и подозрительные последовательности вызовов (офисное приложение → интерпретатор → сетевое соединение).
- Своевременное обновление ПО. Закрывайте уязвимости в офисных пакетах, браузерах и компонентах Windows, которые исторически использовались для доставки RAT через эксплойты.
- Ограничение прав. Рядовые пользователи не должны иметь прав на установку служб, изменение ключей
HKLMи создание запланированных задач с системными привилегиями.
- Обучение и моделирование. Проводите регулярные фишинг-учения, акцентируя внимание на вложениях с исполняемым содержимым и на ссылках, ведущих на загрузку файлов.
Источники
История обновлений статьи
- 29.08.2026 — Опубликована первая версия материала.
