DarkVision RAT: профиль Windows-трояна удалённого доступа и рекомендации по защите

Семейство: DarkVision RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 23:27
Последнее наблюдение в текущем наборе: 25.08.2026 23:27
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

DarkVision RAT — семейство вредоносных программ класса Remote Access Trojan, нацеленное на платформу Windows. Классификация подтверждена записью в Malpedia (идентификатор семейства — win.darkvision_rat) и актуальными IOC-записями ThreatFox с категорией активности «payload». По своей природе семейство предназначено для предоставления оператору устойчивого удалённого контроля над заражённым хостом после первоначального закрепления.

Как типичный представитель класса RAT, семейство предполагает наличие серверной компоненты, разворачиваемой на стороне жертвы, и клиентской панели управления на стороне оператора. Функциональный набор класса обычно включает удалённое исполнение команд, управление файловой системой, перехват экрана и клавиатурного ввода, а также сбор системной информации. Конкретный перечень модулей и их реализация в текущем пакете доказательств не детализированы: отсутствуют технические образцы, YARA-правила и развёрнутые vendor-вердикты, которые позволили бы подтвердить или опровергнуть отдельные возможности именно для DarkVision.

Семейство отслеживается как payload-угроза: IOC-записи ThreatFox фиксируют именно исполняемую нагрузку, а не промежуточные этапы доставки. Это указывает на то, что в обороте находятся готовые бинарные файлы, предназначенные для непосредственного запуска на целевом хосте.

Архитектура взаимодействия с оператором (протокол C2, формат команд, механизм шифрования канала), конкретные механизмы закрепления и антианализа в доступном evidence не раскрыты. Без технических образцов или динамического анализа достоверно описать используемые Windows API, библиотеки времени выполнения или упаковщик невозможно. Любые утверждения о внутреннем устройстве на данном этапе выходили бы за рамки подтверждённых данных.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют. Три свежие IOC-записи ThreatFox содержат хеш-идентификаторы (SHA-256, SHA-1, MD5) с категорией «payload», однако сами файлы, их метаданные, формат, архитектура, размер, сигнатуры упаковки и результаты статического или динамического анализа в evidence не переданы.

В связи с этим индивидуальные подблоки по образцам не приводятся. При появлении технических образцов в последующих обновлениях данный раздел будет дополнен поформатным анализом, сопоставлением YARA-срабатываний, vendor-вердиктов и поведенческих артефактов для каждого экземпляра.

Как распространяется

Подтверждённые каналы доставки для текущих записей не установлены: поле доставки в evidence пусто, а IOC-записи ThreatFox фиксируют только факт наличия payload без привязки к вектору первоначального проникновения.

На уровне семейства, как и для большинства RAT, типичными каналами распространения являются фишинговые вложения в электронной почте, загрузка через поддельные страницы, а также доставка в составе многоэтапных цепочек, где начальный загрузчик извлекает и запускает финальный RAT-бинарник. Конкретный механизм для DarkVision RAT в рассматриваемом периоде не подтверждён, и приводить его как факт преждевременно.

Как обнаружить

При отсутствии специфических YARA-правил и детальных поведенческих сигнатур в текущем evidence детектирование строится на общих для класса RAT индикаторах и доступных IOC:

  • Сопоставление хешей исполняемых файлов с записями ThreatFox по семейству DarkVision RAT. Три актуальных IOC позволяют блокировать известные payload-файлы на уровне EDR и антивирусных политик.
  • Мониторинг подозрительных исходящих сетевых соединений от процессов, не характерных для штатной работы хоста: длительные TCP-сессии с периодическим обменом небольшими пакетами, нестандартные порты, отсутствие привязки к известным приложениям.
  • Контроль запуска исполняемых файлов из пользовательских каталогов (%APPDATA%, %LOCALAPPDATA%, %TEMP%), особенно если процесс не имеет цифровой подписи или подписан сертификатом, не соответствующим заявленному издателю.
  • Отслеживание вызовов Windows API, типичных для RAT-функциональности: захват экрана (BitBlt, GetDC, CreateCompatibleBitmap), перехват клавиатурного ввода (SetWindowsHookEx, GetAsyncKeyState), перечисление и управление процессами (CreateToolhelp32Snapshot, OpenProcess, TerminateProcess).
  • Анализ аномалий в поведении браузеров и мессенджеров: несанкционированный доступ к хранилищам сессий, cookie-файлам, данным автозаполнения со стороны процессов, не являющихся самим браузером.
  • Проверка механизмов закрепления: ключи автозагрузки в реестре (HKCU\Software\Microsoft\Windows\CurrentVersion\Run и HKLM-аналог), задачи Планировщика Windows, ярлыки в папке Startup.
  • Сетевой уровень: выявление трафика с признаками туннелирования или нестандартного кодирования, отсутствие корректного TLS-рукопожатия при использовании портов, обычно ассоциированных с HTTPS.

Что делать при заражении

  1. Немедленно изолировать хост от сети (физическое отключение или блокировка на уровне коммутатора), чтобы прервать возможный сеанс удалённого управления и предотвратить горизонтальное перемещение.
  2. Сохранить оперативную телеметрию до выключения: дамп памяти процесса, список активных сетевых соединений, снимок реестра, журналы событий Windows (Security, System, PowerShell, Sysmon). Это критично, поскольку RAT предполагает активное присутствие оператора.
  3. Проверить наличие закреплённых артефактов: записи автозагрузки, запланированные задачи, службы, WMI-подписки. Удалить или отключить подтверждённые точки персистентности.
  4. Оценить компрометацию учётных данных: проверить журналы аутентификации на предмет использования сессий, сброшенных паролей, доступа к привилегированным ресурсам в период активности вредоноса.
  5. Провести ревизию затронутых данных: определить, какие файлы, хранилища браузеров, токены сессий и секреты были доступны процессу RAT. При подтверждении эксфильтрации инициировать ротацию соответствующих ключей, паролей и сессий.
  6. Просканировать хост обновлёнными сигнатурами EDR/AV с учётом IOC ThreatFox по данному семейству. Убедиться в отсутствии вторичной нагрузки, которую оператор мог загрузить в ходе сессии.
  7. Если целостность системы не может быть достоверно подтверждена (обнаружены руткит-компоненты, модификация системных бинарников, неизвестные драйверы), выполнить полную переустановку ОС с восстановлением данных из проверенной резервной копии.
  8. После возврата хоста в эксплуатацию установить усиленный мониторинг на 14–30 дней: алерты на повторное появление хешей, аномальные исходящие соединения, новые записи автозагрузки.

Как снизить риск

  • Внедрить политику блокировки запуска неподписанных исполняемых файлов из пользовательских каталогов (%APPDATA%, %TEMP%, %LOCALAPPDATA%) через AppLocker или WDAC, поскольку RAT-payload часто размещается именно там.
  • Настроить почтовый шлюз и веб-фильтр на карантин вложений с исполняемыми форматами и архивов, содержащих бинарные файлы, учитывая типичную для RAT доставку через фишинг и загрузчики.
  • Обеспечить регулярное обновление IOC-баз EDR и SIEM записями ThreatFox и аналогичных платформ, чтобы свежие хеши DarkVision RAT блокировались до начала исполнения.
  • Ограничить права локальных пользователей: запретить запись в системные каталоги, создание служб и задач Планировщика без повышения привилегий, что затрудняет закрепление RAT.
  • Включить и централизованно собирать журналы Sysmon (события создания процессов, сетевых соединений, модификации реестра) для оперативного выявления поведенческих паттернов удалённого доступа.
  • Проводить периодическую проверку хранилищ браузерных данных и токенов сессий на предмет несанкционированного доступа, особенно на рабочих станциях с привилегированным доступом к корпоративным системам.
  • Ограничить исходящий сетевой трафик рабочих станций белым списком портов и протоколов, блокируя нестандартные каналы, которые RAT может использовать для C2-взаимодействия.

Источники​


  1. ThreatFox — IOC DarkVision RAT
  2. Malpedia — DarkVision RAT

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ