DCRat для Windows: модульный RAT с возможностью удалённого управления и сбора данных

Семейство: DCRat
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 02.08.2026 19:05
Последнее наблюдение в текущем наборе: 09.08.2026 08:46
Образцов в пакете: 2; IOC: 28

Краткое описание​


DCRat — модульный Remote Access Trojan для Windows, также известный как DarkCrystal RAT. Применяется для удалённого управления, кражи данных и установки дополнительных компонентов. Семейство активно используется в атаках на корпоративные сети и отдельные устройства.

Что представляет собой вредоносная программа​


DCRat — вредоносная программа типа Remote Access Trojan (RAT), предназначенная для удалённого управления заражёнными системами. Семейство известно как DarkCrystal RAT и применяется для сбора данных, управления файлами, выполнения команд и установки дополнительных компонентов. Образцы, обнаруженные в источниках, демонстрируют использование различных методов распространения, включая архивы, фишинг и поддельное ПО. В зависимости от конфигурации, DCRat может использовать различные механизмы для обеспечения устойчивости и скрытности в сети. Семейство активно используется в атаках на Windows-системы и представляет собой серьёзную угрозу для безопасности корпоративных сетей и отдельных пользователей.

Наблюдаемая активность​


DCRat активно используется в атаках на Windows-системы, где он может быть загружен через фишинговые письма, архивы или поддельное ПО. После запуска образец может устанавливать дополнительные компоненты, выполнять удалённые команды, собирать данные, управлять файлами и взаимодействовать с C2-серверами. Согласно данным источников [1], [2], DCRat может использовать различные методы для скрытности, включая обфускацию, шифрование и подключение модулей. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Способы распространения​


DCRat распространяется через различные каналы, включая фишинговые письма, архивы, поддельное ПО и загрузчики. По данным источников [1], [2], образцы могут быть распространены через вредоносные архивы, которые распаковываются и запускаются автоматически. Также возможна доставка через поддельные установщики программ, которые могут быть скрыты внутри легитимных пакетов. В некоторых случаях DCRat может быть загружен через скрипты, которые выполняются в контексте браузера или другого приложения. Согласно анализу образцов, DCRat может быть запущен через механизм автоматического запуска, который создаётся в реестре Windows. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Методы распространения могут быть адаптированы в зависимости от целевой среды и цели атаки.

Цепочка заражения​


Цепочка заражения DCRat начинается с доставки образца, обычно через фишинг, архивы или поддельное ПО. После запуска, образец может быть распакован и выполнен в памяти. В зависимости от конфигурации, DCRat может создать автозапуск, изменить реестр, загрузить дополнительные компоненты и выполнить команды через командную строку. Согласно данным источников [1], [2], DCRat может использовать механизмы, такие как Task Scheduler, для обеспечения устойчивости в системе. Также возможна загрузка дополнительных модулей, которые могут быть использованы для сбора данных, управления файлами или выполнения произвольных действий. Цепочка заражения может быть адаптирована в зависимости от целевой среды и цели атаки. Образцы, анализированные в источниках, демонстрируют использование различных методов для скрытности, включая обфускацию и шифрование.

Возможности и цели​


DCRat обладает широким набором возможностей, включая удалённое управление, сбор данных, управление файлами и выполнение команд. Согласно данным источников [1], [2], DCRat может быть использован для получения информации о системе, файловой структуре, учётных данных и других конфиденциальных данных. Также возможна загрузка дополнительных модулей, которые могут быть использованы для расширения функционала. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Закрепление и обход защиты​


DCRat использует различные методы для обеспечения устойчивости и скрытности в системе. Согласно данным источников [1], [2], DCRat может создавать автозапуск, изменять реестр, загружать файлы в системные каталоги и использовать планировщик задач. Также возможна обфускация и шифрование для скрытия активности. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Какие данные находятся под угрозой​


DCRat может собирать различные типы данных, включая файлы, учётные данные, системную информацию и данные подключаемых модулей. Согласно данным источников [1], [2], DCRat может быть использован для получения информации о системе, файловой структуре, учётных данных и других конфиденциальных данных. Также возможна загрузка дополнительных модулей, которые могут быть использованы для расширения функционала. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Признаки заражения​


Индикаторы компрометации DCRat включают IP-адреса и порты, используемые для связи с командными серверами, а также хэши файлов, которые могут быть использованы для обнаружения образцов. Согласно данным источников [1], [2], DCRat может использовать различные IP-адреса и порты для связи с C2-серверами. Также отмечены хэши файлов, которые могут быть использованы для обнаружения образцов. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Как обнаружить​


Обнаружение DCRat возможно с помощью антивирусных решений, систем обнаружения вторжений и других средств защиты. Согласно данным источников [1], [2], DCRat может быть обнаружен с помощью сигнатур, поведенческих аналитик и других методов. Также возможна обнаружение через анализ трафика и файлов. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Что делать при обнаружении​


При обнаружении DCRat необходимо немедленно изолировать заражённые системы, провести анализ и удаление вредоносного ПО. Согласно данным источников [1], [2], необходимо провести полный анализ системы, включая проверку реестра, файлов и процессов. Также необходимо провести анализ трафика и журналов событий. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Удаление и восстановление​


Удаление DCRat требует полного анализа системы и восстановления заражённых файлов. Согласно данным источников [1], [2], необходимо провести полный анализ системы, включая проверку реестра, файлов и процессов. Также необходимо провести анализ трафика и журналов событий. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Как защититься​


Предотвращение заражения DCRat требует применения комплексных мер защиты, включая антивирусные решения, системы обнаружения вторжений и другие средства. Согласно данным источников [1], [2], необходимо применять меры защиты, включая контроль приложений, блокировку исходящих C2-соединений и защиту почты. Также необходимо провести обучение пользователей и регулярно обновлять системы защиты. В образцах, анализированных в источниках, были зафиксированы действия по созданию автозапуска, изменению реестра, загрузке файлов в системные каталоги и выполнению команд через командную строку. Также отмечено использование планировщика задач для обеспечения устойчивости в системе. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Примечания по образцам​


Образцы DCRat, представленные в источниках, можно использовать для тестирования систем защиты и анализа поведения вредоносного ПО. При работе с образцами необходимо соблюдать меры безопасности, чтобы избежать случайного запуска вредоносного ПО на рабочих станциях или серверах. Хэши файлов, указанные в карточках образцов, можно использовать для проверки файлов на наличие вредоносного ПО в системах, но не следует запускать или скачивать образцы напрямую. Для безопасной работы с образцами рекомендуется использовать изолированную среду, такую как песочница или виртуальная машина. Данные карточки образцов предоставляются для целей анализа и тестирования, но не должны использоваться для запуска вредоносного ПО в рабочих средах.

Вывод​


DCRat — модульный RAT, который представляет собой серьёзную угрозу для Windows-систем. Семейство активно используется в атаках на корпоративные сети и отдельные устройства. Образцы, обнаруженные в источниках, демонстрируют использование различных методов распространения, включая фишинг, архивы и поддельное ПО. Также отмечено использование механизмов для обеспечения устойчивости и скрытности в системе. Для защиты от DCRat необходимо применять комплексные меры защиты, включая антивирусные решения, системы обнаружения вторжений и другие средства. Также важно проводить регулярный анализ системы и обучать пользователей. Семейство демонстрирует высокую степень адаптивности и способность к масштабированию через подключаемые модули.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 78efb35e7b51882913109c68e386b0bd2941901a451a35022bf5e5a2f018dfcb; MD5: 0a9f93b87901a403fa1f1b1362455f13; имя: 0a9f93b87901a403fa1f1b1362455f13.exe
  • SHA256: a85a685e8753319479922d6098726906804dca6a518205ed70fd555c5289d743; MD5: 0a3e2c2bd38771605cb2eeae9c8cbc62; имя: 0a3e2c2bd38771605cb2eeae9c8cbc62.exe

Сетевые и технические IOC​


Код:
ip:port: 151[.]241[.]154[.]23:8080
md5_hash: 0a9f93b87901a403fa1f1b1362455f13
sha1_hash: 997e7cf6edd424e6346a791ad82702ebb3e2ca9c
sha256_hash: 78efb35e7b51882913109c68e386b0bd2941901a451a35022bf5e5a2f018dfcb
ip:port: 186[.]169[.]88[.]130:9002
ip:port: 124[.]198[.]131[.]130:1907
url: hxxp://cy060322[.]tw1[.]ru/L1nc0In[.]php
ip:port: 78[.]17[.]71[.]8:5025
ip:port: 64[.]89[.]161[.]196:7777
ip:port: 137[.]184[.]150[.]221:8090
ip:port: 206[.]123[.]129[.]171:7720
ip:port: 186[.]169[.]88[.]130:9031

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — DCRat
  2. ThreatFox — DCRat
  3. Malpedia — DCRat

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ