Семейство: DarkComet
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 16.08.2026 16:05
Последнее наблюдение в текущем наборе: 16.08.2026 16:05
Образцов в пакете: 0; IOC: 4
Поведение, распространение и защита
Что делает
DarkComet — вредоносное семейство для Windows, классифицируемое как ботнет. Подтверждённые данные фиксируют его роль в обеспечении связи заражённых узлов с командными серверами злоумышленников. Основное назначение — поддержание канала управления (C&C) для координации действий в рамках распределённой сети. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.
Как распространяется
Доступные сведения не содержат подтверждённых данных о конкретных каналах доставки или методах первичной компрометации. Известно лишь, что заражённые системы устанавливают соединения с инфраструктурой управления.
Как обнаружить
- Мониторинг исходящего сетевого трафика на предмет попыток соединения с известными узлами C&C.
- Анализ логов файрвола на наличие аномальных подключений к нестандартным портам.
- Проверка процессов на предмет активности, связанной с установлением длительных TCP-сессий.
Что делать при заражении
- Изолировать заражённый узел от сети для предотвращения связи с C&C.
- Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
- Проверить механизмы закрепления и наличие вторичных нагрузок.
- Оценить риск компрометации учётных данных и возможное боковое перемещение.
- Удалить подтверждённые артефакты или переустановить систему при невозможности подтверждения целостности.
Как снизить риск
- Блокировка исходящих соединений к известным IP-адресам и портам, связанным с DarkComet.
- Использование систем обнаружения вторжений (IDS) для выявления паттернов связи с C&C.
Источники
История обновлений статьи
- 18.08.2026 — Опубликована первая версия материала.
