ConnectWise Windows RAT: профиль вредоносной программы

Семейство: ConnectWise
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 11.08.2026 11:01
Последнее наблюдение в текущем наборе: 13.08.2026 08:32
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает
ConnectWise — семейство вредоносных программ для операционных систем Windows, классифицируемое как удалённое администрирование (RAT). По данным доступных образцов, основное назначение — предоставление администратору удалённого доступа к заражённой системе. Семейство может быть связано с RMM-платформой ScreenConnect, однако конкретные механизмы управления и сбора данных не подтверждены. Файлы имеют архитектуру I386 и формат PE.

Как распространяется
Образцы семейства ConnectWise распространяются через веб-загрузку (web_download). Доступны файлы в форматах exe и zip. Согласно метаданным, семейство может быть связано с подписью и тегами, указывающими на принадлежность к RMM-инструментам. Методы доставки, отличные от веб-загрузки, не подтверждены.

Как обнаружить

  1. Наличие в метаданных файлов тегов Backdoor, RAT, ConnectWise, ScreenConnect.
  2. Использование YARA-правил, таких как INDICATOR_RMM_ConnectWise_ScreenConnect.
  3. Обнаружение строки ConnectWise в файле.
  4. Проверка на использование языка программирования Go, если применяется.
  5. Анализ поведения в контексте RMM-инструментов при обнаружении необычной активности.

Что делать при заражении

  1. Изолировать заражённый хост от сети.
  2. Сохранить телеметрию активности процессов и сетевых соединений.
  3. Проверить наличие закреплений, таких как ключи реестра или службы.
  4. Оценить использование учётных данных и сбросить потенциально скомпрометированные пароли.
  5. Исключить подозреваемые файлы и процессы из системы.
  6. При невозможности подтвердить целостность системы — рассмотреть полную переустановку ОС.

Как снизить риск

  1. Ограничить доступ к веб-ресурсам, содержащим подозрительные ссылки.
  2. Проверять файлы, загружаемые из интернета, на соответствие известным сигнатурам.
  3. Использовать средства контроля доступа и антивирусную защиту с актуальными сигнатурами.
  4. Ограничивать права пользователей и применять принцип минимальных привилегий.
  5. Проводить регулярный аудит установленных программ и сервисов, особенно связанных с удалённым управлением.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — ConnectWise

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ