Семейство: GhostSocks
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 30.09.2026 09:02
Последнее наблюдение в текущем наборе: 30.09.2026 09:02
Образцов в пакете: 0; IOC: 5
Поведение, распространение и защита
Что делает
Семейство GhostSocks в наборе доказательств классифицируется как ботнет для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — botnet_cc, payload и payload_delivery.
Технический разбор образцов
В наборе доказательств нет технических образцов: technical_samples пуст, recent_sample_summary содержит нулевой count по всем полям. Отдельные подблоки Образец 1, Образец 2 и далее не создаются, потому что элементов для разбора нет.
Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, recent_sample_summary содержит нулевой count по всем полям. Типичные family-level каналы для ботнетов Windows — доставка через компрометированные веб-страницы, вредоносные вложения, заражённые обновления и сторонние загрузчики. Если delivery_method отсутствует, не маскируй это догадкой: подтверждённых каналов доставки GhostSocks нет.
Как обнаружить
- Мониторинг процессов с аномальным сетевым поведением: многократные исходящие соединения к C&C-серверам, короткие TCP/UDP сессии, регулярные опросы.
- Файловая активность в системных каталогах Windows: создание или модификация файлов в %ProgramData%, %AppData%, %Temp% без явной пользовательской активности.
- Доступ к данным приложений: чтение конфигурационных файлов браузеров, кошельков и мессенджеров; извлечение учётных данных из локальных хранилищ.
- Windows API: вызовы CreateProcess, VirtualAlloc, WriteProcessMemory, SetWindowsHookSet для перехвата ввода и управления процессами.
- Сетевые паттерны: регулярные соединения к C&C-серверам с короткими запросами и ответами, использование нестандартных портов или протоколов.
- YARA-правила: поиск сигнатур GhostSocks в памяти процессов и на диске; анализ метаданных исполняемых файлов.
- Поведенческие признаки: запуск скрытых процессов, создание служб Windows для закрепления, использование WMI или PowerShell для удалённого управления.
- Проверка хостовых таблиц DNS и hosts-файла на аномальные записи, связанные с C&C-инфраструктурой.
- Анализ сетевых потоков: поиск повторяющихся паттернов запросов к одним и тем же серверам, использование HTTP/HTTPS для передачи команд.
- Мониторинг изменений в реестре Windows: создание или модификация ключей Run, RunOnce, Services для автоматического запуска вредоносного кода.
Что делать при заражении
- Изолировать заражённый хост от сети, но не выключать его полностью, чтобы сохранить телеметрию процессов и сетевых соединений.
- Сохранить снимок памяти, логи EDR/EDR-агентов, сетевые потоки и файлы системы для последующего анализа.
- Определить затронутые данные: учётные записи, токены сессий, ключи шифрования, конфигурационные файлы приложений.
- Проверить закрепление: службы Windows, задачи планировщика, реестр Run/RunOnce, WMI-персистентность, драйверы ядра.
- Оценить использование учётных данных и возможное дальнейшее перемещение по сети: проверить активные сессии, токены, доступ к другим хостам.
- Удалить подтверждённые артефакты вредоносного кода: исполняемые файлы, конфигурации, службы, задачи планировщика.
- Переустановить систему, если её целостность нельзя подтвердить: подозрительные изменения в системных файлах, драйверах или реестре.
- Вернуть хост в работу только после полной проверки на повторное заражение и ротации всех скомпрометированных секретов.
Как снизить риск
- Ограничить доступ к C&C-инфраструктуре: блокировать исходящие соединения к неизвестным серверам, использовать белый список допустимых адресов.
- Мониторить процессы и сетевые соединения в реальном времени: EDR с правилами для аномального поведения ботнетов.
- Защищать учётные данные: ротация паролей, использование многофакторной аутентификации, ограничение доступа к локальным хранилищам приложений.
- Ограничить права пользователей: запрет на запуск исполняемых файлов из пользовательских каталогов, контроль изменений в реестре и службах Windows.
- Использовать YARA-правила для обнаружения GhostSocks в памяти и на диске; регулярно обновлять сигнатуры.
- Мониторить сетевые потоки: поиск повторяющихся паттернов запросов к одним и тем же серверам, использование нестандартных портов.
- Ограничить использование сторонних загрузчиков и вредоносных вложений: фильтрация входящей почты, контроль веб-страниц с подозрительным контентом.
- Регулярно обновлять операционную систему и приложения: устранение уязвимостей, которые могут использоваться для доставки ботнета.
Источники
История обновлений статьи
- 30.09.2026 — Опубликована первая версия материала.
