Havoc: профиль ботнет-инфраструктуры для Windows

Семейство: Havoc
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 18.08.2026 15:09
Последнее наблюдение в текущем наборе: 20.08.2026 09:47
Образцов в пакете: 0; IOC: 9

Поведение, распространение и защита​


Что делает
Havoc — вредоносное семейство для Windows, функционирующее как клиентская часть распределённой сети (ботнета). Подтверждённые данные фиксируют его интеграцию в инфраструктуру злоумышленников и взаимодействие с командными серверами (C&C). Основное назначение — обеспечение канала управления для координации действий заражённых узлов. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.

Как распространяется
Точные каналы доставки и методы первичного заражения в доступных доказательствах не детализированы. Известно лишь, что заражённые системы устанавливают соединение с внешними узлами для получения команд.

Как обнаружить

  • Мониторинг исходящего сетевого трафика на предмет соединений с подозрительными IP-адресами и портами, характерными для C2-серверов.
  • Анализ логов брандмауэра и IDS/IPS на наличие паттернов, связанных с ботнет-активностью.
  • Проверка процессов на наличие неизвестных или маскирующихся исполняемых файлов, инициирующих сетевые подключения.
  • Использование сигнатур и индикаторов компрометации (IOC), связанных с известными узлами Havoc.

Что делать при заражении

  1. Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с C2.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить систему на наличие механизмов закрепления (постоянства) и вторичных нагрузок.
  4. Оценить риск компрометации учётных данных и возможного lateral movement.
  5. Удалить подтверждённые артефакты вредоносного ПО.
  6. Если целостность системы нельзя гарантировать, выполнить переустановку ОС.

Как снизить риск

  • Внедрить строгие правила брандмауэра для ограничения исходящего трафика только к доверенным ресурсам.
  • Использовать системы обнаружения вторжений (IDS) с актуальными сигнатурами для выявления связей с известными C2-серверами.
  • Регулярно обновлять списки блокировки IP-адресов и доменов, связанных с ботнет-инфраструктурой.

Источники​


  1. ThreatFox — IOC Havoc
  2. Malpedia — Havoc

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ