Семейство: CastleRAT
Класс: загрузчик
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.09.2026 09:44
Последнее наблюдение в текущем наборе: 27.09.2026 09:44
Образцов в пакете: 0; IOC: 2
Поведение, распространение и защита
Что делает
CastleRAT в наборе доказательств классифицируется как семейство класса downloader для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery.
Типичные downloader-семейства для Windows реализуют загрузку и выполнение вторичных компонентов по команде или автоматически после запуска. Они могут использовать стандартные Windows API для создания процессов, записи файлов в системные каталоги, установки заданий планировщика или модификации реестра для закрепления. Характерная обработка включает упаковку вторичной нагрузки, дешифрование в памяти и передачу данных через HTTP/HTTPS без дополнительных протоколов.
Для CastleRAT конкретный механизм доставки, закрепления, C2 и конкретная функция не подтверждены текущими образцами. Граница подтверждения: семейство характеризуется как инструмент payload delivery на уровне классификации ThreatFox и Malpedia.
Технический разбор образцов
В наборе доказательств отсутствует технический разбор отдельных образцов CastleRAT. technical_samples пуст, recent_sample_summary содержит count 0, file_types, file_formats, architectures, signatures, delivery_methods, tags и yara_labels пусты. Для каждого образца нельзя создать подблок Образец N, так как элементов нет.
Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, recent_sample_summary.count = 0, delivery_methods пуст. Типичные для downloader-семейств каналы включают доставку через вредоносные обновления, поддельные утилиты, заражённые архивы и автоматическое выполнение вторичных компонентов после загрузки первичного загрузчика. Для CastleRAT конкретный канал доставки не подтверждён.
Как обнаружить
- Мониторинг процессов: появление новых процессов с нестандартными именами или путями вне системных каталогов, особенно в %TEMP%, %APPDATA% и %LOCALAPPDATA%.
- Файловая активность: запись исполняемых файлов в пользовательские каталоги без взаимодействия пользователя, создание временных файлов с расширениями .exe, .dll, .scr.
- Windows API: вызовы CreateProcessW, WriteFile, RegSetValueEx, SetTimer, WinHttpSendRequest для загрузки и выполнения вторичных компонентов.
- Сетевые паттерны: исходящие HTTP/HTTPS запросы к нестандартным портам или доменам без соответствующего пользовательского действия, передача данных в base64 или gzip.
- YARA: правила для CastleRAT из ThreatFox/Malpedia могут содержать сигнатуры на характерные строки, имена функций или структуры загрузчика. Проверка по свежим YARA-правилам семейства.
- Поведенческие признаки: автоматическое выполнение загруженных компонентов без пользовательского взаимодействия, создание заданий планировщика Windows для повторного запуска.
Что делать при заражении
- Изолировать затронутый хост от сети, но не выключать его полностью — сохранить память и активные процессы в состоянии заражения.
- Сохранить телеметрию: дампы памяти, список процессов, файловую систему, реестр, планировщик задач, сетевые соединения.
- Определить затронутые данные: проверить пользовательские каталоги, браузеры, мессенджеры, кошельки на наличие несанкционированных записей или изменений.
- Проверить закрепление: реестр (Run keys, Services), планировщик задач, WMI-персистентность, драйверы, модули ядра.
- Определить вторичные компоненты: найти загруженные файлы, их хеши, пути выполнения, связанные процессы.
- Проверить, не выполнялся ли другой вредоносный код: анализ памяти на наличие injected code, hooking API, скрытые процессы.
- Ротация секретов при краже данных: пароли, токены, ключи API, данные банковских аккаунтов.
- Критерий возврата хоста: отсутствие активных процессов CastleRAT и вторичных компонентов, чистота реестра и планировщика, подтверждённая ротация секретов.
Как снизить риск
- Ограничить права пользователей: запрет на запись в системные каталоги, блокировка выполнения скриптов из пользовательских каталогов.
- Мониторинг EDR: правила для обнаружения downloader-поведения — загрузка и выполнение файлов без взаимодействия пользователя, создание процессов с нестандартными именами.
- Файловая защита: контроль записи исполняемых файлов в %TEMP%, %APPDATA%, %LOCALAPPDATA%, блокировка выполнения из этих каталогов.
- Сетевой контроль: фильтрация исходящих HTTP/HTTPS запросов от системных процессов, мониторинг нестандартных портов и доменов.
- Обновление браузеров и мессенджеров: закрытие уязвимостей в рендере, блокировка загрузки из недоверенных источников.
- Защита кошельков: изоляция ключей в аппаратных модулях, ограничение доступа к файлам кошелька, мониторинг изменений в каталогах кошельков.
Источники
История обновлений статьи
- 27.09.2026 — Опубликована первая версия материала.
