Семейство: Borat RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 06.09.2026 11:20
Последнее наблюдение в текущем наборе: 06.09.2026 11:20
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
Borat RAT — семейство вредоносных программ класса Remote Access Trojan, ориентированных на платформу Windows. Идентификатор семейства зафиксирован в открытых базах угроз (ThreatFox, Malpedia) под обозначением
win.boratrat. Основное назначение — предоставление злоумышленнику интерактивного удалённого доступа к скомпрометированной системе: выполнение произвольных команд, загрузка дополнительных модулей, сбор информации и передача её оператору.Типичный функциональный набор RAT данного класса включает:
- выполнение произвольных команд и скриптов на стороне жертвы;
- перечисление процессов, служб, файлов и сетевых подключений;
- загрузку и выгрузку файлов между хостом и сервером управления;
- перехват ввода (кейлоггинг) и снятие скриншотов;
- сбор системной информации: имя хоста, версия ОС, привилегии текущего пользователя, список установленных приложений.
Для связи с оператором семейство использует модель «ботнет C&C»: в наблюдаемых данных зафиксированы индикаторы типа «ip:port», классифицированные как командно-управляющие узлы. Это указывает на то, что заражённый хост устанавливает исходящее соединение к удалённому серверу и ожидает команд, а не принимает входящие подключения.
Конкретные механизмы закрепления, антианализа, упаковки и целевые приложения для текущих наблюдений не подтверждены доступными данными. Сведения из Malpedia ограничиваются классификационной записью без детального описания внутренних модулей. Ниже приводятся только те характеристики, которые непосредственно следуют из имеющихся индикаторов и общеизвестных свойств RAT-класса.
Технический разбор образцов
В текущем пакете доказательств технические образцы отсутствуют (
technical_samples пуст). Разбор по подблокам «Образец 1», «Образец 2» и т. д. не выполняется.Единственный доступный артефакт — запись в базе ThreatFox, содержащая индикатор типа «ip:port» с категорией активности «botnet_cc» и тегом «Borat». Из этой записи можно сделать следующие выводы:
- семейство активно эксплуатирует сетевую инфраструктуру управления в формате «адрес:порт», что характерно для RAT с постоянным или периодическим каналом связи;
- классификация именно как «botnet_cc» (а не, например, «malware_download» или «phishing») подтверждает, что зафиксированный узел выполняет роль командного сервера, а не точки распространения;
- тег «Borat» без дополнительных вариантов написания указывает на устоявшуюся номенклатуру в ThreatFox.
Без бинарных образцов невозможно подтвердить язык реализации, используемые библиотеки, packer/protector, конкретные вызовы Windows API, формат полезной нагрузки и способ доставки. Любые утверждения на этот счёт выходили бы за рамки имеющихся доказательств.
Как распространяется
Подтверждённые каналы для текущих наблюдений: отсутствуют. В пакете нет данных о способе доставки, нет файловых образцов, нет привязки к фишинговым кампаниям или эксплойт-китам.
Типичные для RAT-класса каналы распространения, которые могут быть применимы к семейству, но не подтверждены для текущих наблюдений:
- вложения и ссылки в электронных письмах (документы с макросами, архивы с исполняемыми файлами);
- загрузка через уязвимости в публично доступных сервисах;
- использование других вредоносных программ в качестве лоадеров;
- компрометация удалённого доступа (RDP, VNC) с последующей ручной установкой.
Наблюдаемый индикатор «ip:port / botnet_cc» относится к этапу управления, а не к этапу первоначального заражения, и не позволяет сделать вывод о векторе доставки.
Как обнаружить
- Сетевой мониторинг: выявление исходящих подключений к нестандартным портам с длительным удержанием сессии или периодическим «heartbeat»-трафиком. Для RAT характерны регулярные короткие сеансы обмена небольшими объёмами данных с фиксированным удалённым адресом.
- EDR / Sysmon: контроль создания дочерних процессов от имени подозрительных родительских процессов (например, офисное приложение порождает cmd.exe или powershell.exe), а также нестандартных сетевых подключений из пользовательских процессов.
- Анализ автозагрузки: проверка ключей реестра
HKCU\Software\Microsoft\Windows\CurrentVersion\Run,HKLM\...\Run, папки автозагрузки и запланированных задач на наличие записей, ссылающихся на исполняемые файлы в нестандартных каталогах.
- Поведенческие признаки: одновременное сочетание перечисления процессов, чтения содержимого буфера обмена, обращения к устройствам ввода и исходящего сетевого соединения из одного процесса.
- YARA / антивирусные сигнатуры: поиск по идентификатору семейства в базах Malpedia (
win.boratrat). При появлении бинарных образцов рекомендуется сопоставление с правилами, привязанными к данному семейству.
- Журналы брандмауэра и прокси: фиксация исходящих соединений, не соответствующих известным бизнес-процессам, особенно на портах, не связанных с веб-трафиком (отличных от 80/443).
- Контроль привилегий: мониторинг попыток повышения привилегий или создания новых локальных учётных записей после первоначального компрометирования.
- Анализ памяти процессов: при подозрении на fileless-вариант — дамп памяти подозрительного процесса и поиск строк, связанных с командами удалённого управления.
Что делать при заражении
- Изоляция хоста: немедленно отключить сетевой интерфейс или перевести машину в изолированный VLAN. Не выключать питание — это уничтожит оперативную память и незавершённые сетевые сессии.
- Сохранение телеметрии: зафиксировать список процессов, сетевые подключения, содержимое автозагрузки, журналы событий безопасности и Sysmon. Сохранить дамп памяти при возможности.
- Оценка удалённого управления: исходить из того, что злоумышленник мог выполнять произвольные команды. Проверить журналы на предмет создания учётных записей, изменения правил брандмауэра, загрузки дополнительных исполняемых файлов.
- Проверка закрепления: последовательно осмотреть ключи Run/RunOnce, запланированные задачи, службы, WMI-подписки, ярлыки в папке автозагрузки. Удалить подтверждённые артефакты.
- Оценка компрометации данных: определить, к каким файлам, учётным данным, браузерам и корпоративным системам имел доступ процесс вредоносной программы. При наличии кейлоггинга считать скомпрометированными все пароли, введённые за период активности.
- Ротация секретов: сменить пароли, токены, ключи API, сертификаты, которые могли быть перехвачены или доступны с затронутого хоста.
- Проверка бокового перемещения: просмотреть журналы аутентификации в домене на предмет использования учётных данных жертвы с других рабочих станций или серверов.
- Восстановление: если целостность системы не может быть подтверждена (обнаружены руткит-компоненты, неизвестные драйверы, модификация системных файлов), выполнить переустановку ОС из доверенного образа. В противном случае — удалить подтверждённые артефакты, обновить сигнатуры и продолжить мониторинг.
Как снизить риск
- Ограничить исходящие подключения рабочих станций через прокси или брандмауэр: разрешить только необходимые порты и протоколы, блокировать прямые TCP/UDP-сессии на нестандартные порты.
- Применять правила AppLocker или WDAC для запрета запуска неподписанных исполняемых файлов из пользовательских каталогов и временных папок.
- Отключить или ограничить выполнение макросов в офисных документах, полученных из внешних источников.
- Включить логирование Sysmon (события создания процессов, сетевых подключений, изменения реестра) и направить его в SIEM для корреляции.
- Сегментировать сеть: изолировать критические серверы и доменные контроллеры от рабочих станций, чтобы затруднить боковое перемещение после первоначального заражения.
- Регулярно сверять активные сетевые подключения конечных точек с индикаторами из открытых баз (ThreatFox, Malpedia) по типу «ip:port / botnet_cc», не дожидаясь срабатывания антивируса.
- Проводить обучение пользователей по распознаванию фишинговых писем и подозрительных вложений, если в будущем будет подтверждён соответствующий вектор доставки для данного семейства.
Источники
История обновлений статьи
- 06.09.2026 — Опубликована первая версия материала.
