Flesh Stealer для Windows: технический профиль инфостилера, наблюдаемые артефакты и границы подтверждения

Семейство: Flesh Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.09.2026 17:29
Последнее наблюдение в текущем наборе: 22.09.2026 17:29
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

Flesh Stealer в наборе доказательств зарегистрирован как семейство класса stealer. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями из ThreatFox и ссылкой на Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery. Это означает, что семейство рассматривается как элемент доставки вторичных нагрузок и сбора данных с хостов Windows.

Для семейства Flesh Stealer не подтверждено ни одно конкретное техническое свойство из текущих образцов: нет формата, архитектуры, размера, сигнатуры, delivery_method, YARA-правил, vendor intelligence или file_information. Поэтому family-level разбор ограничивается классификацией как stealer и связью с инфраструктурой доставки. Типичные для класса инфостилеров возможности — извлечение учётных данных, токенов, браузерских профилей, информации из мессенджеров и кошельков — не подтверждены текущими образцами Flesh Stealer и не могут быть приписаны конкретному семейству без дополнительных доказательств.

Семейство связано с Malpedia как win.flesh_stealer. Это указывает на ориентацию на Windows-платформу. ThreatFox фиксирует три свежие IOC-записи: md5_hash, sha1_hash, sha256_hash. Типы указывают на наличие хэшей образцов, но сами значения не раскрывают механизм работы.

Граница подтверждения: конкретные модули, целевые приложения, API, библиотеки, способы хранения, упаковки или эксфильтрации для Flesh Stealer в текущем наборе доказательств не подтверждены. Семейство характеризуется только как stealer с payload-доставкой и Windows-ориентацией.

Технический разбор образцов

Образцов для отдельного разбора: 0.

technical_samples пуст. recent_sample_summary содержит count: 0, file_types, file_formats, architectures, signatures, delivery_methods, tags, yara_labels — все массивы пусты. В наборе доказательств нет ни одного образца Flesh Stealer с техническими метаданными. Поэтому подблоки Образец N не создаются.

Как распространяется

Подтверждённые каналы доставки текущих образцов: отсутствуют. technical_samples пуст, delivery_methods не заполнены. В recent_ioc_summary три свежие IOC-записи типа payload, но конкретные значения и механизмы доставки не раскрыты.

Типичные для семейства каналы: не подтверждены текущими образцами Flesh Stealer. Семейство связано с Malpedia как win.flesh_stealer и ThreatFox как stealer/payload. Конкретные каналы — скам-почта, заражённые обновления, торрент-трекеры, компрометированные сайты — не подтверждены для этого семейства в текущем наборе доказательств.

Как обнаружить

  1. Мониторинг процессов с аномальным поведением: запуск неизвестных исполняемых файлов без явного пользовательского действия, создание временных объектов в %TEMP%, %APPDATA%, %LOCALAPPDATA%.
  2. Файловая активность: запись в хранилища браузеров (профили, история, закладки), мессенджеров (чаты, контакты, файлы), кошельков (ключи, адреса, транзакции). Отслеживать создание/изменение файлов в этих каталогах.
  3. Windows API: вызовы CreateProcess, ReadFile, WriteFile, GetTokenInformation, CryptAcquireContext, CryptImportKey, LoadLibrary, VirtualAlloc, VirtualProtect для анализа динамической загрузки и доступа к криптографическим объектам.
  4. Сетевые паттерны: исходящие запросы с нестандартных портов, использование HTTP/HTTPS без TLS-валидации, POST-запросы с бинарными телами, DNS-запросы к нестандартным TLD.
  5. YARA-правила: искать правила, связанные с Flesh Stealer в ThreatFox/MalwareBazaar. В текущем наборе доказательств YARA-правила не предоставлены, поэтому детекты ограничиваются поведенческими признаками.
  6. EDR-события: создание реестровых ключей под HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, изменение служб через CreateService/StartService.
  7. Поведенческие признаки: массовое чтение файлов из %APPDATA%, %LOCALAPPDATA%, %ProgramData%; копирование браузерских профилей; извлечение токенов из системных хранилищ Windows (DPAPI).
  8. Сетевые индикаторы: частые запросы к нестандартным эндпоинтам, использование HTTP-прокси, tunneling через DNS или WebSocket.
  9. Файловые артефакты: наличие исполняемых файлов в %TEMP%, %APPDATA%\Local\Temp, %ProgramData%; файлы с расширениями .exe, .dll, .vbs, .ps1 без явного пользовательского действия.
  10. Реестр: изменения под HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders, HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System для отслеживания изменений политик и путей.

Что делать при заражении

  1. Изолировать хост от сети: отключить Ethernet/Wi-Fi, остановить сетевые службы (WinHTTP, WsHttp, HTTP.sys), заблокировать исходящий трафик на уровне файрвола.
  2. Сохранить телеметрию: сделать снимок памяти (RAM dump), сохранить реестр в виде (.reg) или бинарном формате, скопировать файлы из %TEMP%, %APPDATA%, %LOCALAPPDATA%, %ProgramData%, %SystemRoot%\Temp.
  3. Определить затронутые данные: перечислить браузеры, мессенджеры, кошельки, банковские приложения на хосте; проверить их хранилища на наличие изменений в последние 72 часа.
  4. Проверить закрепление: поискать исполняемые файлы в %Program Files%, %ProgramData%, %SystemRoot%\System32, %SystemRoot%\SysWOW64; проверить реестр под HKCU/HKLM Run, Services, WMI Event Consumers, Scheduled Tasks.
  5. Проверить вторичную нагрузку: искать неизвестные процессы, службы, драйверы (.sys), фильтры сетевых пакетов (NDIS), kernel-модулы.
  6. Ротация секретов: с чистого устройства изменить пароли, API-ключи, токены OAuth, SSH-ключи, криптографические ключи кошельков; отозвать активные сессии и токены.
  7. Проверить целостность системы: сравнить системные файлы с эталонными (SFC /scannow, DISM /Online /Cleanup-Image /RestoreHealth); проверить подписи драйверов и служб.
  8. Критерий возврата хоста: вернуть систему в эксплуатацию только после подтверждения отсутствия неизвестных процессов, служб, реестровых ключей, файлов; при невозможности подтвердить целостность — переустановка ОС.

Как снизить риск

  1. Ограничить права доступа к хранилищам браузеров и мессенджеров: использовать отдельные профили с минимальными привилегиями, отключить автозапуск приложений.
  2. Мониторинг файловой активности в %APPDATA%, %LOCALAPPDATA%, %ProgramData%: настроить EDR-алерты на создание/изменение исполняемых файлов и чтение криптографических хранилищ.
  3. Защита токенов: использовать кратковременные токены, отключать долгосрочные сессии, проверять активные устройства в аккаунтах.
  4. Ограничение доступа к кошелькам: хранить ключи в аппаратных носителях или offline-режиме, не оставлять открытые кошельки на рабочих станциях.
  5. Сетевая сегментация: изолировать рабочие станции от производственных сетей, использовать jump-host для доступа к критичным системам.
  6. Мониторинг DNS и HTTP: отслеживать аномальные запросы, блокировать исходящий трафик на нестандартные порты, использовать DNS-over-HTTPS с фильтрацией.
  7. Регулярная ротация секретов: автоматизировать смену паролей и токенов для сервисных аккаунтов, API-ключей, криптографических ключей.
  8. Обучение пользователей: распознавать фишинговые письма, не устанавливать обновления из неофициальных источников, проверять подпись исполняемых файлов.

Источники​


  1. ThreatFox — IOC Flesh Stealer
  2. Malpedia — Flesh Stealer

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ