ConnectWise Windows-вредоносная программа: анализ поведения и защиты

Семейство: ConnectWise
Класс: вредоносная программа
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 7 дней
Первое наблюдение в текущем наборе: 01.08.2026 18:44
Последнее наблюдение в текущем наборе: 07.08.2026 09:46
Образцов в пакете: 3; IOC: 0

Краткое описание​


ConnectWise — вредоносная программа, классифицированная как «other», распространяемая через веб-загрузки. Анализирует цепочку заражения, методы обнаружения, способы реагирования и профилактики.

Что представляет собой вредоносная программа​


Вредоносная программа семейства ConnectWise, зарегистрированная под цифровой подписью компании ConnectWise Inc., но не являющаяся легитимной частью её программного обеспечения. Согласно данным, она распространяется через веб-загрузки и может быть использована для выполнения действий, связанных с удалённым управлением, сбором данных и другими вредоносными действиями. Семейство активно зафиксировано в источниках [1].

Наблюдаемая активность​


В ходе анализа образцов семейства ConnectWise, зафиксированных в источнике [1], выявлено использование цифровой подписи ConnectWise Inc. для маскировки. Образцы, такие как ScreenConnect.ClientSetup.exe и support.client.exe, были обнаружены в источнике [1] и демонстрируют поведение, характерное для вредоносных программ. Файлы загружаются через веб-сайты и могут быть запущены пользователем вручную. В ходе анализа установлено, что файлы могут изменять реестр, создавать файлы в системных каталогах, инициализировать процессы и использовать другие методы для скрытия своей активности. Также отмечено использование устаревшей цифровой подписи, что может указывать на возможное использование подделанных сертификатов. Все три образца, зафиксированные в источнике [1], имеют общие характеристики и признаки вредоносного поведения.

Способы распространения​


Вредоносные образцы семейства ConnectWise распространяются через веб-загрузки. Согласно данным [1], все три образца, зафиксированные в источнике, были загружены с веб-сайтов и имеют тип исполняемых файлов (exe). Они могут быть представлены как файлы установки, например, ScreenConnect.ClientSetup.exe. Методы распространения не включают в себя автоматическую установку или использование эксплойтов, но зависят от пользовательского взаимодействия. В некоторых случаях файлы могут быть запущены вручную или через скрипты, что делает их потенциально опасными при открытии. Все образцы, зафиксированные в источнике [1], имеют одинаковый способ доставки — через веб-загрузку.

Цепочка заражения​


Цепочка заражения начинается с загрузки вредоносного файла через веб-сайт. После запуска файла происходит его выполнение, что может привести к установке дополнительных компонентов. В ходе анализа было установлено, что файлы могут использовать цифровую подпись ConnectWise Inc. для маскировки. После запуска вредоносный файл может создавать файлы в системных директориях, изменять записи реестра, инициировать процессы и использовать другие методы для скрытия своей активности. Также отмечено, что файлы могут использовать устаревшие сертификаты, что может указывать на подделку. В зависимости от поведения, файл может быть запущен вручную или автоматически, что делает его потенциально опасным при открытии. Цепочка заражения не включает автоматическое распространение, но требует от пользователя активного взаимодействия.

Возможности и цели​


Вредоносные образцы семейства ConnectWise обладают функциями, характерными для вредоносных программ. Они могут изменять реестр, создавать файлы в системных каталогах, инициировать процессы и использовать другие методы для скрытия своей активности. Также отмечено, что файлы могут использовать устаревшие сертификаты, что может указывать на подделку. В ходе анализа были выявлены следующие функции: возможность создания файлов в директориях Windows и Program Files, изменение реестра, использование API для скрытия активности, инициализация процессов и попытки маскировки под легитимные компоненты. Эти функции могут быть использованы для выполнения действий, связанных с удалённым управлением, сбором данных и другими вредоносными действиями. Также отмечено, что файлы могут быть запущены вручную или автоматически, что делает их потенциально опасными при открытии.

Закрепление и обход защиты​


Вредоносные образцы семейства ConnectWise используют методы, характерные для вредоносных программ, чтобы обеспечить свою устойчивость и скрыть активность. Они могут изменять записи реестра, создавать файлы в системных каталогах и использовать другие методы для скрытия своей активности. Также отмечено, что файлы могут использовать устаревшие сертификаты, что может указывать на подделку. В ходе анализа были выявлены следующие методы: использование API для скрытия активности, изменение реестра, создание файлов в системных каталогах, инициализация процессов и попытки маскировки под легитимные компоненты. Эти методы позволяют вредоносным программам оставаться в системе и скрывать свою активность от обнаружения. Также отмечено, что файлы могут быть запущены вручную или автоматически, что делает их потенциально опасными при открытии.

Какие данные находятся под угрозой​


Данные, собираемые вредоносной программой семейства ConnectWise, не указаны в источниках. Однако, согласно характеристикам, файлы могут быть использованы для сбора данных, связанных с системой, такими как информация о дисках, настройках компьютера и других параметрах. Также возможно, что файлы могут быть использованы для удалённого управления системой. В ходе анализа были выявлены следующие функции: возможность сбора информации о системе, изменение реестра, создание файлов в системных каталогах и инициализация процессов. Эти функции могут быть использованы для выполнения действий, связанных с удалённым управлением, сбором данных и другими вредоносными действиями. Также отмечено, что файлы могут быть запущены вручную или автоматически, что делает их потенциально опасными при открытии.

Признаки заражения​


Индикаторы компрометации, связанные с семейством ConnectWise, включают в себя файлы с именами ScreenConnect.ClientSetup.exe и support.client.exe, которые были зафиксированы в источнике [1]. Все файлы имеют общие характеристики, такие как использование цифровой подписи ConnectWise Inc. и методы распространения через веб-загрузки. Также отмечено, что файлы могут быть запущены вручную или автоматически, что делает их потенциально опасными при открытии. В ходе анализа были выявлены следующие индикаторы: использование устаревших сертификатов, изменение реестра, создание файлов в системных каталогах и инициализация процессов. Эти индикаторы могут быть использованы для обнаружения вредоносных программ. Также отмечено, что файлы могут быть запущены вручную или автоматически, что делает их потенциально опасными при открытии.

Как обнаружить​


Обнаружение вредоносной программы семейства ConnectWise возможно с помощью различных средств. В ходе анализа были выявлены следующие методы обнаружения: использование YARA-правил, таких как INDICATOR_RMM_ConnectWise_ScreenConnect и INDICATOR_RMM_ConnectWise_ScreenConnect_CERT, которые могут быть применены для обнаружения файлов, связанных с этим семейством. Также отмечено, что файлы могут быть обнаружены с помощью антивирусных решений, таких как vxCube и ReversingLabs. Эти решения могут обнаруживать файлы по признакам вредоносного поведения, таким как изменение реестра, создание файлов в системных каталогах и инициализация процессов. Также отмечено, что файлы могут быть обнаружены с помощью средств мониторинга активности, таких как Triage, которые могут выявлять подозрительные действия, связанные с запуском файлов. Эти методы могут быть использованы для обнаружения вредоносных программ в системе.

Что делать при обнаружении​


При обнаружении вредоносной программы семейства ConnectWise необходимо немедленно принять меры по локализации и устранению угрозы. Система должна быть изолирована от сети, чтобы предотвратить дальнейшее распространение вредоносного кода. Затем следует провести полный анализ системы, включая проверку файлов, реестра и процессов. Все заражённые файлы должны быть удалены, а также необходимо проверить, не были ли вредоносные компоненты установлены в системе. Также необходимо провести анализ журналов событий и других данных для выявления всех возможных точек входа и утечек информации. После устранения угрозы необходимо провести восстановление системы и проверку безопасности. Также рекомендуется обновить антивирусные базы данных и провести дополнительную проверку системы на наличие других вредоносных программ.

Удаление и восстановление​


Удаление вредоносной программы семейства ConnectWise требует комплексного подхода. Сначала необходимо изолировать систему от сети, чтобы предотвратить дальнейшее распространение вредоносного кода. Затем следует провести полный анализ системы, включая проверку файлов, реестра и процессов. Все заражённые файлы должны быть удалены, а также необходимо проверить, не были ли вредоносные компоненты установлены в системе. Также необходимо провести анализ журналов событий и других данных для выявления всех возможных точек входа и утечек информации. После удаления вредоносного кода необходимо провести восстановление системы, включая восстановление файлов и данных из резервных копий. Также рекомендуется обновить антивирусные базы данных и провести дополнительную проверку системы на наличие других вредоносных программ.

Как защититься​


Профилактика вредоносной программы семейства ConnectWise требует комплексного подхода. Необходимо регулярно обновлять антивирусные базы данных и проводить сканирование системы на предмет вредоносных программ. Также рекомендуется использовать средства мониторинга активности, такие как Triage, которые могут выявлять подозрительные действия, связанные с запуском файлов. Также важно ограничить права пользователей и запретить выполнение файлов из непроверенных источников. Также рекомендуется проводить обучение пользователей по вопросам безопасности, чтобы предотвратить случайное открытие вредоносных файлов. Также необходимо регулярно делать резервные копии важных данных и проверять их целостность. Эти меры помогут защитить систему от вредоносной программы семейства ConnectWise.

Примечания по образцам​


Образцы вредоносной программы семейства ConnectWise, зафиксированные в источнике [1], не должны использоваться в тестовой среде без соответствующих мер предосторожности. При работе с хэшами образцов необходимо убедиться, что они не содержат вредоносного кода. Рекомендуется использовать изолированную среду, такую как песочница, для анализа образцов. Также важно убедиться, что хэши не были подделаны или изменены. При необходимости, можно использовать специализированные инструменты для проверки целостности файлов. Также рекомендуется использовать проверенные источники данных, такие как MalwareBazaar, для получения актуальной информации о вредоносных программах. Образцы, зафиксированные в источнике [1], могут быть использованы для тестирования антивирусных решений и средств обнаружения.

Вывод​


Вредоносная программа семейства ConnectWise представляет собой угрозу для Windows-систем, распространяемую через веб-загрузки. Она может быть использована для выполнения действий, связанных с удалённым управлением, сбором данных и другими вредоносными действиями. Образцы, зафиксированные в источнике [1], демонстрируют использование цифровой подписи ConnectWise Inc. и методы, характерные для вредоносных программ. Для защиты систем необходимо регулярно обновлять антивирусные базы данных, использовать средства мониторинга активности и проводить обучение пользователей по вопросам безопасности. Также важно регулярно делать резервные копии важных данных и проверять их целостность. Эти меры помогут защитить систему от вредоносной программы семейства ConnectWise.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 1a191d57ec8e1268d084676a4ebfeaa19ff97e63ffae740dca6d0b041faf8740; MD5: 5f63a87ae3e1594cb3bfac8e3c5729e8; имя: ScreenConnect.ClientSetup.exe
  • SHA256: bd51fc7e4074899f0af3125bfdfd449b312995511472b846c09883c5a055723b; MD5: 9d5a7bfc3f5c2a224970c91a4130f797; имя: support.client.exe
  • SHA256: a2eaeea6c061fef9dcca3ee823b828f6aca5168b8b1da3303bc94b29860f8b9f; MD5: 388c773164294c5548bada60336384ea; имя: ScreenConnect.ClientSetup.exe

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — ConnectWise

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 

Похожие темы

Назад
Верх Низ