CastleRAT: технический профиль Windows-загрузчика для доставки вторичных нагрузок

Семейство: CastleRAT
Класс: загрузчик
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.09.2026 09:44
Последнее наблюдение в текущем наборе: 27.09.2026 09:44
Образцов в пакете: 0; IOC: 2

Поведение, распространение и защита​


Что делает
CastleRAT в наборе доказательств классифицируется как семейство класса downloader для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery.

Типичные downloader-семейства для Windows реализуют загрузку и выполнение вторичных компонентов по команде или автоматически после запуска. Они могут использовать стандартные Windows API для создания процессов, записи файлов в системные каталоги, установки заданий планировщика или модификации реестра для закрепления. Характерная обработка включает упаковку вторичной нагрузки, дешифрование в памяти и передачу данных через HTTP/HTTPS без дополнительных протоколов.

Для CastleRAT конкретный механизм доставки, закрепления, C2 и конкретная функция не подтверждены текущими образцами. Граница подтверждения: семейство характеризуется как инструмент payload delivery на уровне классификации ThreatFox и Malpedia.

Технический разбор образцов
В наборе доказательств отсутствует технический разбор отдельных образцов CastleRAT. technical_samples пуст, recent_sample_summary содержит count 0, file_types, file_formats, architectures, signatures, delivery_methods, tags и yara_labels пусты. Для каждого образца нельзя создать подблок Образец N, так как элементов нет.

Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, recent_sample_summary.count = 0, delivery_methods пуст. Типичные для downloader-семейств каналы включают доставку через вредоносные обновления, поддельные утилиты, заражённые архивы и автоматическое выполнение вторичных компонентов после загрузки первичного загрузчика. Для CastleRAT конкретный канал доставки не подтверждён.

Как обнаружить

  • Мониторинг процессов: появление новых процессов с нестандартными именами или путями вне системных каталогов, особенно в %TEMP%, %APPDATA% и %LOCALAPPDATA%.
  • Файловая активность: запись исполняемых файлов в пользовательские каталоги без взаимодействия пользователя, создание временных файлов с расширениями .exe, .dll, .scr.
  • Windows API: вызовы CreateProcessW, WriteFile, RegSetValueEx, SetTimer, WinHttpSendRequest для загрузки и выполнения вторичных компонентов.
  • Сетевые паттерны: исходящие HTTP/HTTPS запросы к нестандартным портам или доменам без соответствующего пользовательского действия, передача данных в base64 или gzip.
  • YARA: правила для CastleRAT из ThreatFox/Malpedia могут содержать сигнатуры на характерные строки, имена функций или структуры загрузчика. Проверка по свежим YARA-правилам семейства.
  • Поведенческие признаки: автоматическое выполнение загруженных компонентов без пользовательского взаимодействия, создание заданий планировщика Windows для повторного запуска.

Что делать при заражении

  1. Изолировать затронутый хост от сети, но не выключать его полностью — сохранить память и активные процессы в состоянии заражения.
  2. Сохранить телеметрию: дампы памяти, список процессов, файловую систему, реестр, планировщик задач, сетевые соединения.
  3. Определить затронутые данные: проверить пользовательские каталоги, браузеры, мессенджеры, кошельки на наличие несанкционированных записей или изменений.
  4. Проверить закрепление: реестр (Run keys, Services), планировщик задач, WMI-персистентность, драйверы, модули ядра.
  5. Определить вторичные компоненты: найти загруженные файлы, их хеши, пути выполнения, связанные процессы.
  6. Проверить, не выполнялся ли другой вредоносный код: анализ памяти на наличие injected code, hooking API, скрытые процессы.
  7. Ротация секретов при краже данных: пароли, токены, ключи API, данные банковских аккаунтов.
  8. Критерий возврата хоста: отсутствие активных процессов CastleRAT и вторичных компонентов, чистота реестра и планировщика, подтверждённая ротация секретов.

Как снизить риск

  • Ограничить права пользователей: запрет на запись в системные каталоги, блокировка выполнения скриптов из пользовательских каталогов.
  • Мониторинг EDR: правила для обнаружения downloader-поведения — загрузка и выполнение файлов без взаимодействия пользователя, создание процессов с нестандартными именами.
  • Файловая защита: контроль записи исполняемых файлов в %TEMP%, %APPDATA%, %LOCALAPPDATA%, блокировка выполнения из этих каталогов.
  • Сетевой контроль: фильтрация исходящих HTTP/HTTPS запросов от системных процессов, мониторинг нестандартных портов и доменов.
  • Обновление браузеров и мессенджеров: закрытие уязвимостей в рендере, блокировка загрузки из недоверенных источников.
  • Защита кошельков: изоляция ключей в аппаратных модулях, ограничение доступа к файлам кошелька, мониторинг изменений в каталогах кошельков.

Источники​


  1. ThreatFox — IOC CastleRAT
  2. Malpedia — CastleRAT

История обновлений статьи​


  • 27.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ