DarkComet: профиль ботнета для Windows и защита от C&C

Семейство: DarkComet
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 16.08.2026 16:05
Последнее наблюдение в текущем наборе: 16.08.2026 16:05
Образцов в пакете: 0; IOC: 4

Поведение, распространение и защита​


Что делает
DarkComet — вредоносное семейство для Windows, классифицируемое как ботнет. Подтверждённые данные фиксируют его роль в обеспечении связи заражённых узлов с командными серверами злоумышленников. Основное назначение — поддержание канала управления (C&C) для координации действий в рамках распределённой сети. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.

Как распространяется
Доступные сведения не содержат подтверждённых данных о конкретных каналах доставки или методах первичной компрометации. Известно лишь, что заражённые системы устанавливают соединения с инфраструктурой управления.

Как обнаружить

  • Мониторинг исходящего сетевого трафика на предмет попыток соединения с известными узлами C&C.
  • Анализ логов файрвола на наличие аномальных подключений к нестандартным портам.
  • Проверка процессов на предмет активности, связанной с установлением длительных TCP-сессий.

Что делать при заражении

  1. Изолировать заражённый узел от сети для предотвращения связи с C&C.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить механизмы закрепления и наличие вторичных нагрузок.
  4. Оценить риск компрометации учётных данных и возможное боковое перемещение.
  5. Удалить подтверждённые артефакты или переустановить систему при невозможности подтверждения целостности.

Как снизить риск

  • Блокировка исходящих соединений к известным IP-адресам и портам, связанным с DarkComet.
  • Использование систем обнаружения вторжений (IDS) для выявления паттернов связи с C&C.

Источники​


  1. ThreatFox — IOC DarkComet
  2. Malpedia — DarkComet

История обновлений статьи​


  • 18.08.2026 — Опубликована первая версия материала.
 

DarkComet: статус актуальности​


Короткий ответ: да, всё ещё встречается, но это «низкий эшелон» угроз.

История​


  • 2008 — Jean-Pierre Lesueur (DarkCoderSc) выпускает DarkComet как бесплатный RAT.
  • 2012 — автор прекращает разработку, узнав о применении в сирийском конфликте для слежки за активистами. Исходный код утекает.
  • 2012–н.в. — появляются десятки форков и модификаций (DarkComet 5.3.1, DarkComet Reborn, различные «private builds»).

Почему до сих пор жив​


  • Нулевой порог входа. Исходник на Delphi, собирается в один EXE, не требует навыков.
  • Доступность. Форки гуляют по форумам, Telegram-каналам, GitHub-зеркалам.
  • Целевые регионы. Активно используется в атаках на Ближнем Востоке, Северной Африке, Юго-Восточной Азии — там, где у жертв нет EDR, а антивирус обновляется нерегулярно.
  • Простота C2. Один TCP-порт, один сервер — не нужна инфраструктура уровня Cobalt Strike.

Почему он слаб по современным меркам​


  • Нет шифрования C2-трафика (plaintext или слабый XOR).
  • Нет process hollowing / process injection в оригинале.
  • Нет обхода AMSI, ETW, EDR.
  • Сигнатуры на него есть практически в любом AV с 2012 года.
  • Поведенческие признаки (регистрация в Run, mutex DarkComet, характерные имена файлов) детектируются даже базовыми правилами YARA.

Сравнение с актуальными RAT​


  • AsyncRAT / NjRAT / Quasar — .NET, проще в модификации, лучше обходят статический анализ.
  • Sliver / Cobalt Strike / Mythic — C2-фреймворки с шифрованием, malleable-профилями, модульной архитектурой.
  • DarkComet — остаётся на уровне 2012 года по техникам скрытности.

Практический вывод​


Если ThreatFox фиксирует новые IOC DarkComet в 2026 году — это означает:

  1. Атакующий не имеет ресурсов или навыков для более продвинутого инструмента.
  2. Целевая аудитория — пользователи без EDR, возможно в регионах с низкой кибергигиеной.
  3. Обнаружение тривиально: сетевые сигнатуры, YARA, поведенческие правила на mutex и ключи реестра.

Для защиты достаточно базовых мер: блокировка исходящих соединений на неклассифицированные порты, YARA-правила, мониторинг автозагрузки. Серьёзной APT-угрозы DarkComet в 2026 году не представляет.
 
Назад
Верх Низ