Brute Ratel C4 для Windows: C2-фреймворк с обходом EDR — функциональность и защита

Семейство: Brute Ratel C4
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.08.2026 22:46
Последнее наблюдение в текущем наборе: 23.08.2026 09:46
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

Brute Ratel C4 (BRc4) — коммерческий фреймворк удалённого управления для Windows, позиционируемый автором как инструмент для имитации действий противника (adversary simulation) и red-team-операций. На практике он активно применяется киберпреступными группами и APT-акторами для закрепления в инфраструктуре жертвы, латерального перемещения и подготовки к последующим этапам атаки. Фреймворк обеспечивает оператору интерактивный контроль над скомпрометированным хостом через собственный протокол связи с сервером управления.

Ключевая особенность семейства — целенаправленный обход продуктов EDR и антивирусной защиты. Агент проектируется с расчётом на минимизацию детектируемых артефактов: используются техники прямого вызова системных API (direct syscalls) в обход userland-хуков, загрузка кода через легитимные механизмы (отражённая загрузка DLL без обращения к стандартному загрузчику Windows), а также модульная архитектура, позволяющая оператору подгружать только необходимые компоненты в конкретный момент сессии.

Функциональные возможности агента типично включают:

  • выполнение произвольных команд и скриптов;
  • управление процессами (инъекция, миграция, завершение);
  • работу с файловой системой;
  • сбор информации о системе и доменном окружении;
  • управление сетевыми соединениями и проксирование трафика;
  • переключение канала связи между HTTP/HTTPS и другими поддерживаемыми протоколами с подменяемыми профилями трафика для имитации легитимных сетевых взаимодействий.

Для закрепления в системе агент может использовать стандартные механизмы Windows: планировщик задач, автозагрузку через реестр, создание служб. Конкретный способ закрепления выбирается оператором в рамках сессии и не является жёстко зашитым в пейлоад.

Сетевое взаимодействие строится по модели «агент — сервер управления» (C2). Текущая телеметрия фиксирует IOC типа «адрес:порт» с категорией botnet_cc, что указывает на активное использование инфраструктуры управления. Присутствующий в записях тег «drb-ra» может относиться к конкретному варианту конфигурации или кампании, однако без дополнительных образцов его точная семантика не подтверждена.

Семейство не является инфостилером или шифровальщиком в чистом виде. Его назначение — обеспечить устойчивый удалённый доступ и подготовить среду для последующих действий (кража учётных данных, развёртывание дополнительного инструментария, перемещение по сети). Обнаружение агента BRc4 требует исходить из того, что компрометация может быть промежуточным этапом более широкой операции.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют. Разбор конкретных файлов — формата, архитектуры, размера, сигнатур, YARA-срабатываний и вердиктов песочниц — не может быть выполнен.

Единственный доступный артефакт — IOC-запись с типом «адрес:порт» и категорией активности «управление ботнетом (C&C)». Из этого следует, что на момент наблюдения фиксировалась активная инфраструктура управления, однако сам пейлоад в публичные репозитории не передавался или не был классифицирован в рамках данного среза.

При появлении образцов в будущих обновлениях данный раздел будет дополнен покомпонентным разбором: формат исполняемого файла, наличие упаковки, выявленные API-вызовы, YARA-совпадения и различия между вариантами.

Как распространяется

Подтверждённые каналы доставки для текущего среза отсутствуют: в пакете нет ни одного файла с заполненным полем delivery_method. IOC-запись фиксирует только сервер управления, но не вектор первоначального проникновения.

На уровне семейства (по открытым отчётам и документации самого инструмента) типичные сценарии доставки включают:

  • фишинговые письма с вложением или ссылкой на вредоносный документ/архив;
  • использование уязвимостей в публично доступных сервисах для начального доступа;
  • доставку через уже скомпрометированный хост в рамках латерального перемещения;
  • применение легитимных инструментов администрирования через украденные учётные данные RDP или SMB.

Конкретный вектор для зафиксированной IOC-записи не установлен.

Как обнаружить

  1. Сетевая телеметрия. Периодические HTTP/HTTPS-запросы с нетипичными заголовками или паттернами, имитирующими легитимный трафик браузера, но исходящими от процессов, не связанных с браузером. Профили трафика BRc4 могут маскироваться под запросы к популярным веб-сервисам.
  2. Поведение процессов. Инъекция кода в легитимные процессы через CreateRemoteThread, NtCreateThreadEx или APC-инъекцию, а также миграция агента между процессами без видимого порождения дочерних задач.
  3. Прямые системные вызовы. Использование direct syscalls для обхода userland-хуков EDR. Детектирование возможно на уровне ядра или через сравнение ожидаемого стека вызовов с фактическим (syscall без предшествующего вызова через ntdll).
  4. Закрепление. Мониторинг создания задач в планировщике, ключей реестра Run/RunOnce, регистрации новых служб и модификации автозагрузки в нетипичное время или нетипичными процессами.
  5. Отражённая загрузка DLL. Выявление загрузки PE-модулей в память процесса без соответствующего файла на диске или без записи в списке загруженных модулей стандартными средствами.
  6. YARA и сигнатуры. Правила для Brute Ratel C4 доступны в публичных репозиториях, включая Malpedia. Рекомендуется включать их в пайплайн сканирования при появлении образцов.
  7. Аномалии доменной разведки. Перечисление пользователей, групп и доверительных отношений через LDAP-запросы или net-команды из контекста нехарактерного процесса.
  8. Отсутствие артефактов на диске. Файл-агент может существовать только в памяти (fileless), что снижает эффективность традиционного антивирусного сканирования и повышает роль EDR и memory-forensics.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключите подозрительную машину от сети (физически или через порт на коммутаторе), чтобы прервать сессию с сервером управления. Не выключайте питание: это уничтожит волатильную память.
  2. Сохранение телеметрии. Зафиксируйте дамп памяти процесса, список сетевых соединений, таблицу процессов и загруженных модулей до каких-либо изменений. Соберите логи EDR, Windows Event Log (Security, System, PowerShell, Sysmon) за период подозрительной активности.
  3. Оценка использования учётных данных. Проверьте, какие учётные записи были активны на хосте, есть ли признаки дампа LSASS, обращения к хранилищам браузеров или менеджерам паролей. При подтверждении кражи инициируйте ротацию паролей, токенов и сессий.
  4. Проверка закрепления и вторичной нагрузки. Просканируйте автозагрузку, планировщик, службы и WMI-подписки. Убедитесь, что на хост не были загружены дополнительные инструменты (сканеры, утилиты латерального перемещения).
  5. Анализ латерального перемещения. Проверьте журналы аутентификации на соседних хостах и контроллерах домена: не использовались ли учётные данные скомпрометированной машины для доступа к другим ресурсам.
  6. Удаление артефактов и восстановление. Если целостность системы можно подтвердить (агент удалён, закрепление снято, нет признаков руткита или дополнительных имплантов), допустимо ограничиться очисткой и ротацией секретов. Полная переустановка ОС с доверенного образа рассматривается как условная крайняя мера — только если подтвердить целостность невозможно.
  7. Блокировка инфраструктуры управления. Передайте выявленные сетевые индикаторы команде сетевой безопасности для блокировки на уровне межсетевого экрана и DNS-фильтрации.
  8. Ретроспективный поиск. Проведите поиск по всей инфраструктуре на предмет аналогичных паттернов поведения (те же техники инъекции, нетипичные сетевые запросы, закрепление) за расширенный период.

Как снизить риск

  1. Контроль исполнения. Ограничьте запуск неподписанных исполняемых файлов и скриптов через AppLocker или WDAC, особенно в пользовательских каталогах и временных папках, откуда часто стартуют пейлоады.
  2. EDR с контролем целостности процессов. Используйте решения, способные детектировать direct syscalls, инъекцию в память и отражённую загрузку модулей. Убедитесь, что агент EDR защищён от выгрузки и обхода.
  3. Сетевая сегментация и инспекция. Разделяйте пользовательские и серверные сегменты, инспектируйте исходящий трафик на предмет аномальных HTTP/HTTPS-сессий с нестандартными заголовками или периодичностью.
  4. Ограничение прав и учётных записей. Минимизируйте локальные административные права пользователей, отключите кэширование привилегированных учётных данных на рабочих станциях.
  5. Фильтрация входящих каналов. Блокируйте исполняемые вложения и архивы в почтовом шлюзе; ограничьте загрузку файлов из внешних источников через веб-прокси.
  6. Мониторинг доменной разведки. Настройте алерты на массовые LDAP-запросы, перечисление групп и пользователей с нестандартных хостов или процессов.
  7. Патчинг публичных сервисов. Своевременно устраняйте уязвимости в интернет-доступных приложениях, которые могут служить точкой первоначального доступа для последующего развёртывания агента.

Источники​


  1. ThreatFox — IOC Brute Ratel C4
  2. Malpedia — Brute Ratel C4

История обновлений статьи​


  • 23.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ