Emotet: технический профиль семейства

Обзор и происхождение​


Emotet — одно из наиболее известных семейств вредоносного ПО для Windows, изначально появившееся около 2014 года как банковский троян (класс banker), крадущий учётные данные банковских клиентов через перехват сетевого трафика и внедрение в браузерные процессы. Со временем семейство эволюционировало в модульную ботнет-платформу и «загрузчик загрузчиков»: основная роль Emotet стала заключаться в доставке на заражённые машины сторонних вредоносных нагрузок, включая троянцы семейства QakBot (Qbot), TrickBot, а также вымогателей, развёртываемых после первичной компрометации.

Семейство связывают с киберпреступной группировкой, которую ряд исследователей и правоохранительных органов атрибутирует как Mummy Spider / Gold Crestwood. В январе 2021 года была проведена масштабная международная операция Europol и партнёров, в ходе которой была нарушена инфраструктура ботнета; однако с 2022 года активность Emotet возобновилась, и семейство продолжает обновлять свои загрузчики и инфраструктуру. В открытых базах индикаторов (ThreatFox) фиксируются свежие IOC, связанные с Emotet, что подтверждает продолжающуюся активность.

Основные жертвы — организации и частные пользователи Windows по всему миру, при этом Emotet особенно известен массовыми заражениями в корпоративных сетях, где он распространяется по почте и внутри локальной сети через сетевые ресурсы и SMB.

Функциональные модули​


  • Загрузчик (loader): первичный модуль, устанавливающий соединение с C2-инфраструктурой и загружающий дополнительные компоненты. Использует шифрованные HTTP-каналы и ротацию списка C2-серверов.
  • Модуль распространения (spreader): обеспечивает самокопирование внутри локальной сети — перебор паролей к сетевым шарам, использование SMB, попытки входа с украденными учётными данными, генерация и рассылка фишинговых писем с заражённых хостов через украденные почтовые сессии.
  • Модуль кражи данных (banker/infostealer): перехват веб-форм, внедрение в браузерные процессы для подмены содержимого банковских страниц, кража сохранённых учётных данных и cookie-файлов.
  • Модуль доставки нагрузок (payload delivery): загрузка и запуск сторонних семейств (QakBot, TrickBot, вымогатели), что делает Emotet ключевым звеном в цепочках многоэтапных атак, включая последующее шифрование данных и вымогательство.
  • Модуль закрепления (persistence): регистрация в качестве службы или задачи планировщика, обеспечивающая перезапуск после перезагрузки системы.

Техники и API​


Emotet исторически применяет широкий набор техник: инъекция кода в легитимные процессы (например, через CreateRemoteThread / WriteProcessMemory), использование Process Hollowing, шифрование конфигурации и трафика (AES/RSA), обфускацию строк, проверку окружения на наличие песочниц и отладчиков. Для закрепления используются службы Windows (CreateService, StartService) и задачи планировщика. Модуль распространения применяет NetWkstaUserEnum, перебор сетевых ресурсов через WNet API и попытки аутентификации по SMB. Для кражи данных используются перехват функций браузеров и чтение хранилищ учётных данных Windows (CredEnumerW). В исследованных образцах и открытых источниках подтверждается распространение через ZIP-архивы с вредоносными вложениями, содержащими документы с макросами или скриптовые загрузчики.

IOC и индикаторы​


В открытых базах (ThreatFox) на момент подготовки профиля зафиксирована свежая IOC-запись типа sha256_hash, относящаяся к категории payload, с тегами emotet и zip. Это указывает на распространение вредоносной нагрузки через ZIP-архивы. Конкретные значения хешей, домены и IP-адреса в редакционный текст не включаются; карточки образцов предоставляются ниже рендерером. Рекомендуется сопоставлять текущие IOC из ThreatFox и Malpedia с телеметрией организации.

Обнаружение​


  • Почтовая телеметрия: письма с вложениями ZIP/DOC с макросами, подозрительные темы и подделанные цепочки ответов (reply-chain phishing) — характерный вектор Emotet.
  • Процессная телеметрия: аномальные дочерние процессы от WINWORD.EXE, EXCEL.EXE или скриптовых интерпретаторов; инъекции в легитимные процессы (svchost, explorer).
  • Сетевое поведение: исходящие HTTPS-соединения к неизвестным узлам с нестандартными сертификатами, массовые SMTP-подключения с заражённых хостов (рассылка спама), сканирование SMB внутри сети.
  • Закрепление: новые службы или задачи планировщика с подозрительными именами и путями запуска из пользовательских каталогов.
  • YARA/сигнатуры: поиск характерных строк, шифрованных конфигураций и упаковочных паттернов в PE-файлах; актуальные правила доступны в открытых репозиториях сообщества.

Защита и снижение риска​


  • Блокировать макросы в документах из внешних источников (политика Block macros from running in Office files from the Internet).
  • Ограничить выполнение вложений ZIP и скриптов из почты; включить фильтрацию вложений на почтовом шлюзе.
  • Внедрить MFA и контроль привилегированных учётных записей; Emotet активно использует украденные учётные данные для lateral movement.
  • Сегментировать сеть и ограничить SMB-трафик между рабочими станциями.
  • Обеспечить работу EDR с включённой защитой от инъекций и мониторингом планировщика и служб.
  • Регулярно патчить системы и ограничить использование учётных записей с правами локального администратора.

Что делать при подозрении на заражение​


  1. Изолировать заражённый хост от сети (сохраняя телеметрию и логи).
  2. Считать скомпрометированными все учётные данные, вводившиеся или сохранявшиеся на хосте: сменить пароли с чистого устройства, отозвать активные сессии и токены.
  3. Проверить закрепление: службы, задачи планировщика, ключи автозапуска, подозрительные процессы.
  4. Определить масштаб: проверить соседние хосты на предмет lateral movement по SMB и рассылки почты.
  5. Проверить наличие вторичных нагрузок (QakBot, вымогатели) и признаков шифрования данных.
  6. Переустановка ОС уместна, только если целостность системы нельзя подтвердить; в остальных случаях — зачистка и мониторинг.
  7. Обновить IOC-списки из ThreatFox и провести ретроспективный поиск по логам.

Ограничения текущего анализа​


Профиль основан на открытых источниках (ThreatFox, Malpedia) и общепризнанных знаниях о семействе. В доступных данных подтверждено наличие свежего IOC типа sha256_hash с тегами emotet и zip, однако детальное динамическое или статическое исследование конкретных образцов в рамках текущего пакета данных не проводилось. Точные версии загрузчиков, актуальные C2-адреса, конкретные алгоритмы шифрования конфигурации и полный набор применяемых API требуют отдельного анализа образцов. Часть исторических техник (например, конкретные методы инъекции) описана на уровне общепринятых знаний о семействе и может отличаться в текущих версиях.

Источники​


  1. ThreatFox — IOC Emotet
  2. Malpedia — Emotet

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ