GhostSocks: технический профиль Windows-ботнета, функциональные модули и практическая защита

Семейство: GhostSocks
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 30.09.2026 09:02
Последнее наблюдение в текущем наборе: 30.09.2026 09:02
Образцов в пакете: 0; IOC: 5

Поведение, распространение и защита​


Что делает
Семейство GhostSocks в наборе доказательств классифицируется как ботнет для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — botnet_cc, payload и payload_delivery.

Технический разбор образцов
В наборе доказательств нет технических образцов: technical_samples пуст, recent_sample_summary содержит нулевой count по всем полям. Отдельные подблоки Образец 1, Образец 2 и далее не создаются, потому что элементов для разбора нет.

Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, recent_sample_summary содержит нулевой count по всем полям. Типичные family-level каналы для ботнетов Windows — доставка через компрометированные веб-страницы, вредоносные вложения, заражённые обновления и сторонние загрузчики. Если delivery_method отсутствует, не маскируй это догадкой: подтверждённых каналов доставки GhostSocks нет.

Как обнаружить

  1. Мониторинг процессов с аномальным сетевым поведением: многократные исходящие соединения к C&C-серверам, короткие TCP/UDP сессии, регулярные опросы.
  2. Файловая активность в системных каталогах Windows: создание или модификация файлов в %ProgramData%, %AppData%, %Temp% без явной пользовательской активности.
  3. Доступ к данным приложений: чтение конфигурационных файлов браузеров, кошельков и мессенджеров; извлечение учётных данных из локальных хранилищ.
  4. Windows API: вызовы CreateProcess, VirtualAlloc, WriteProcessMemory, SetWindowsHookSet для перехвата ввода и управления процессами.
  5. Сетевые паттерны: регулярные соединения к C&C-серверам с короткими запросами и ответами, использование нестандартных портов или протоколов.
  6. YARA-правила: поиск сигнатур GhostSocks в памяти процессов и на диске; анализ метаданных исполняемых файлов.
  7. Поведенческие признаки: запуск скрытых процессов, создание служб Windows для закрепления, использование WMI или PowerShell для удалённого управления.
  8. Проверка хостовых таблиц DNS и hosts-файла на аномальные записи, связанные с C&C-инфраструктурой.
  9. Анализ сетевых потоков: поиск повторяющихся паттернов запросов к одним и тем же серверам, использование HTTP/HTTPS для передачи команд.
  10. Мониторинг изменений в реестре Windows: создание или модификация ключей Run, RunOnce, Services для автоматического запуска вредоносного кода.

Что делать при заражении

  1. Изолировать заражённый хост от сети, но не выключать его полностью, чтобы сохранить телеметрию процессов и сетевых соединений.
  2. Сохранить снимок памяти, логи EDR/EDR-агентов, сетевые потоки и файлы системы для последующего анализа.
  3. Определить затронутые данные: учётные записи, токены сессий, ключи шифрования, конфигурационные файлы приложений.
  4. Проверить закрепление: службы Windows, задачи планировщика, реестр Run/RunOnce, WMI-персистентность, драйверы ядра.
  5. Оценить использование учётных данных и возможное дальнейшее перемещение по сети: проверить активные сессии, токены, доступ к другим хостам.
  6. Удалить подтверждённые артефакты вредоносного кода: исполняемые файлы, конфигурации, службы, задачи планировщика.
  7. Переустановить систему, если её целостность нельзя подтвердить: подозрительные изменения в системных файлах, драйверах или реестре.
  8. Вернуть хост в работу только после полной проверки на повторное заражение и ротации всех скомпрометированных секретов.

Как снизить риск

  1. Ограничить доступ к C&C-инфраструктуре: блокировать исходящие соединения к неизвестным серверам, использовать белый список допустимых адресов.
  2. Мониторить процессы и сетевые соединения в реальном времени: EDR с правилами для аномального поведения ботнетов.
  3. Защищать учётные данные: ротация паролей, использование многофакторной аутентификации, ограничение доступа к локальным хранилищам приложений.
  4. Ограничить права пользователей: запрет на запуск исполняемых файлов из пользовательских каталогов, контроль изменений в реестре и службах Windows.
  5. Использовать YARA-правила для обнаружения GhostSocks в памяти и на диске; регулярно обновлять сигнатуры.
  6. Мониторить сетевые потоки: поиск повторяющихся паттернов запросов к одним и тем же серверам, использование нестандартных портов.
  7. Ограничить использование сторонних загрузчиков и вредоносных вложений: фильтрация входящей почты, контроль веб-страниц с подозрительным контентом.
  8. Регулярно обновлять операционную систему и приложения: устранение уязвимостей, которые могут использоваться для доставки ботнета.

Источники​


  1. ThreatFox — IOC GhostSocks
  2. Malpedia — GhostSocks

История обновлений статьи​


  • 30.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ