DeimosC2: Go-фреймворк удалённого управления ботнетом для Windows — профиль и детектирование

Семейство: DeimosC2
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 17.08.2026 12:44
Последнее наблюдение в текущем наборе: 22.08.2026 00:44
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

DeimosC2 — фреймворк команд и управления (C2), ориентированный на построение и администрирование ботнет-инфраструктуры под Windows. Семейство классифицируется как botnet_cc: его основная задача — обеспечение устойчивого канала связи между заражённым узлом (имплантом) и сервером оператора для удалённого управления, доставки дополнительных модулей и координации действий в распределённой сети.

Фреймворк реализован на языке Go, что определяет ряд устойчивых характеристик имплантов: статически скомпилированный бинарный файл, отсутствие зависимости от внешних runtime-библиотек (DLL), относительно крупный размер исполняемого файла по сравнению с аналогами на C/C++ и встроенная кроссплатформенность сборки. Go-бинарники содержат характерные строковые артефакты (пути к пакетам стандартной библиотеки, имена goroutine-функций), что используется при статическом анализе и написании YARA-правил.

Типичная архитектура DeimosC2 включает серверную часть (панель оператора) и клиентский имплант. Имплант устанавливает периодическое или событийное соединение с C2-сервером, получает задачи и возвращает результаты. Поддерживаемые транспортные протоколы в различных сборках семейства могут включать HTTP/HTTPS и DNS; конкретный набор для текущей активной инфраструктуры не детализирован в доступных доказательствах.

Функциональные возможности оператора через C2-канал обычно охватывают: выполнение произвольных команд на хосте, загрузку и выгрузку файлов, развёртывание дополнительных модулей (включая потенциальную доставку иных вредоносных нагрузок), сбор базовой информации о системе. Конкретный перечень модулей и целевых данных для наблюдаемой кампании не подтверждён текущими образцами.

Активность семейства фиксируется через индикаторы типа ip:port с категорией botnet_cc, что указывает на использование выделенных серверов управления. Тег «drb-ra», сопровождающий записи в ThreatFox, вероятно, обозначает конкретную кампанию или кластер инфраструктуры; атрибуция за пределами этого тега в текущих данных не раскрывается.

Технический разбор образцов

В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Единственный доступный артефакт — сетевой индикатор (ip:port), зарегистрированный в ThreatFox с категорией botnet_cc и тегами «Deimos», «drb-ra». Без бинарного файла невозможно подтвердить формат, архитектуру, способ упаковки, конкретные вызовы Windows API, механизмы закрепления или антианализа для данного экземпляра.

Malpedia содержит справочную страницу семейства (win.deimos_c2), однако в текущей выгрузке она не предоставляет дополнительных поведенческих деталей сверх классификации. Все утверждения в разделе «Что делает» опираются на устойчивые общеизвестные свойства Go-фреймворка DeimosC2 и не являются подтверждением конкретного наблюдаемого образца.

Как распространяется

Подтверждённый канал доставки для текущих образцов отсутствует: в пакете нет ни одного файла с заполненным полем delivery_method. Сетевой индикатор фиксирует лишь активный C2-узел, но не раскрывает способ первоначального заражения.

На уровне семейства DeimosC2 как C2-фреймворк не привязан к единому вектору доставки: имплант может распространяться через фишинговые вложения, эксплуатацию уязвимостей, загрузку другими вредоносными программами (loader/dropper) или ручное развёртывание при компрометации. Без sample-level данных конкретный вектор для наблюдаемой кампании остаётся неопределённым.

Как обнаружить

  • Сетевая телеметрия. Фиксация исходящих соединений к нестандартным портам или подозрительным ip:port-парам с периодическим beaconing-паттерном. Категория botnet_cc подразумевает регулярный обмен короткими запросами/ответами; аномалия видна в NetFlow, proxy-логах или DNS-журналах.
  • Характеристики Go-бинарника. Статический анализ: отсутствие секции импорта типичных Windows DLL в привычном виде, наличие строк вида runtime., net/http, crypto/tls, main.main, путей к пакетам Go-модулей. Размер файла обычно превышает 3–5 МБ даже для минимального импланта.
  • YARA / сигнатуры. Правила Malpedia и vendor-сигнатуры для win.deimos_c2 ориентируются на строковые паттерны Go-фреймворка и специфичные для DeimosC2 идентификаторы протокола. При появлении бинарного образца рекомендуется прогон через публичные YARA-наборы Malpedia.
  • EDR / поведенческие правила. Создание процесса, который не соответствует известному ПО хоста, инициирует сетевое соединение и при этом не имеет цифровой подписи или подписан самоподписанным сертификатом. Обращение к API-функциям управления процессами (CreateProcess, OpenProcess) и файловой системе из нетипичного бинарника.
  • Проверка закрепления. Контроль ключей автозагрузки (HKCU/HKLM Run, RunOnce), планировщика задач, служб Windows. Для Go-имплантов закрепление не является обязательным, но часто реализуется через реестр или scheduled task.
  • Анализ DNS/HTTP-запросов. Если имплант использует DNS-туннелирование или HTTP-beaconing, в логах DNS-сервера или веб-прокси видны запросы к нестандартным поддоменам или URI-путям с закодированными данными.
  • Тегирование по кампании. Сопоставление сетевых индикаторов с тегами ThreatFox («Deimos», «drb-ra») для выявления принадлежности к известному кластеру инфраструктуры.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключить машину от сети (физически или через VLAN/NAC), чтобы прервать C2-канал и предотвратить получение новых команд или горизонтальное перемещение.
  2. Сохранение телеметрии. Зафиксировать дамп памяти процесса, список сетевых соединений, журналы событий Windows (Security, System, PowerShell), логи EDR и proxy за период подозрительной активности. Это критично для оценки того, какие команды были выполнены через C2.
  3. Оценка удалённого управления. Исходить из того, что оператор имел интерактивный доступ: проверить журналы создания процессов, загрузки/выгрузки файлов, изменения учётных записей и групп за время активности импланта.
  4. Проверка закрепления и вторичных нагрузок. Просканировать автозагрузку, планировщик, службы, WMI-подписки. Искать дополнительные бинарники, загруженные через C2-канал (dropper, loader, stealers).
  5. Ротация секретов. Если хост имел доступ к корпоративным учётным данным, токенам, сертификатам или привилегированным ресурсам — инициировать смену паролей, отзыв сессий и пересмотр прав доступа.
  6. Удаление артефактов или переустановка. При подтверждённой целостности системы и полном удалении импланта с закреплением допустима очистка. Если есть признаки загрузки дополнительных модулей или модификации системных файлов — предпочтительна переустановка ОС из доверенного образа.
  7. Расследование периметра. Проверить, не скомпрометированы ли другие узлы той же сети, особенно если C2-инфраструктура фигурирует в логах нескольких хостов.
  8. Передача индикаторов. Сообщить сетевые IOC в SOC/Threat Intel для блокировки на уровне firewall/proxy и обогащения правил SIEM.

Как снизить риск

  • Контроль исходящего трафика. Ограничить прямые исходящие соединения с нестандартными портами через корпоративный firewall; маршрутизировать HTTP/HTTPS исключительно через прокси с инспекцией. Это снижает эффективность beaconing-канала C2.
  • Мониторинг Go-бинарников. Включить в EDR-политики алерты на исполнение неподписанных бинарников размером более 3 МБ, содержащих строки Go-runtime, особенно из временных каталогов или профилей пользователей.
  • Ограничение автозагрузки. Применить AppLocker или WDAC для запрета исполнения из пользовательских каталогов (%TEMP%, %APPDATA%), откуда часто запускаются импланты. Контролировать создание scheduled tasks и служб неадминистративными учётными записями.
  • Сетевая сегментация. Изолировать критические серверы и рабочие станции администраторов в отдельные VLAN с минимальным набором разрешённых портов, чтобы затруднить горизонтальное перемещение при компрометации одного узла.
  • Регулярная сверка с Threat Intel. Подключить фиды ThreatFox и Malpedia к SIEM/SOAR для автоматического сопоставления сетевых индикаторов с известной C2-инфраструктурой ботнетов.
  • Обучение и фишинг-контроль. Поскольку конкретный вектор доставки не подтверждён, базовая гигиена — фильтрация вложений, запрет исполнения макросов и скриптов из почты — снижает риск начального заражения для любого C2-фреймворка.
  • Аудит DNS-запросов. Включить логирование и аналитику DNS на уровне корпоративного резолвера для выявления туннелирования или обращений к алгоритмически сгенерированным доменам, которые могут использоваться имплантами DeimosC2.

Источники​


  1. ThreatFox — IOC DeimosC2
  2. Malpedia — DeimosC2

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ