Houdini (WSHRAT): скриптовый Windows-RAT с удалённым управлением и активной C2-инфраструктурой

Семейство: Houdini
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 17:40
Последнее наблюдение в текущем наборе: 25.08.2026 17:40
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

Houdini — семейство вредоносных программ удалённого доступа (RAT), ориентированных на платформу Windows. В threat-intelligence сообществе семейство также фигурирует под обозначением WSHRAT, что отражает его связь с механизмами Windows Script Host. Текущая запись в ThreatFox классифицирует активность как botnet_cc и снабжает тегами RAT и WSHRAT, что подтверждает использование инфраструктуры командных серверов для управления заражёнными хостами.

Типичный функциональный набор семейства включает:

  • Удалённое выполнение команд и управление файловой системой целевого хоста.
  • Перехват нажатий клавиш (кейлоггинг) и снятие скриншотов рабочего стола.
  • Доступ к содержимому буфера обмена и перечислению активных процессов.
  • Сбор учётных данных из браузеров и системных хранилищ Windows.
  • Загрузку и исполнение дополнительных модулей по команде оператора.

Реализация исторически опирается на скриптовые движки Windows — VBScript и JScript, исполняемые через wscript.exe или cscript.exe. Это позволяет вредоносу обходиться без компилируемого PE-файла и усложняет статический анализ. Отдельные варианты семейства встречались в виде LNK-файлов, HTA-документов и PowerShell-скриптов; для текущей записи формат носителя не подтверждён.

Закрепление на хосте обычно достигается через ключи автозагрузки реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM-аналог) или размещение скрипта в папке Startup. Конкретные механизмы персистентности для наблюдаемой IOC-записи не детализированы.

Взаимодействие с оператором осуществляется по протоколу HTTP/HTTPS с использованием URL-адресов C2-серверов. ThreatFox фиксирует именно URL-тип индикатора с категорией botnet_cc, что соответствует модели периодического опроса командного центра (beaconing) или приёма задач в ответ на HTTP-запрос.

Технический разбор образцов

В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Разбор ограничивается метаданными IOC-записи из ThreatFox:

  • Зафиксирован один индикатор типа URL, классифицированный как botnet_cc.
  • Присвоенные теги: RAT, WSHRAT — указывают на принадлежность к данному семейству и подчёркивают скриптовую природу реализации.
  • Формат файла, архитектура, размер, сигнатура, способ доставки и YARA-совпадения для конкретного носителя не представлены.

Без бинарного или скриптового образца невозможно подтвердить конкретные API-вызовы, методы обфускации, целевые приложения или структуру C2-протокола для данной кампании. Все дальнейшие утверждения в статье относятся к семейству в целом и не привязаны к единичному файлу.

Как распространяется

Подтверждённые данные по доставке текущей записи отсутствуют: поле delivery_method не заполнено, образцы для анализа не предоставлены. Зафиксирован лишь C2-URL, что говорит об уже состоявшемся заражении и активном канале управления.

На уровне семейства Houdini исторически распространяется через:

  • Фишинговые электронные письма с вложениями в формате VBS, JS, LNK или архивов, содержащих скрипт.
  • Вредоносные документы (DOC/DOCX с макросами), которые на этапе загрузки извлекают и запускают скрипт WSH.
  • Съёмные носители с LNK-файлами, эксплуатирующими автозапуск или социальную инженерию.
  • Загрузку через другие вредоносные программы (dropper/loader), доставляющие скрипт на хост.

Для текущей IOC-записи ни один из перечисленных каналов не подтверждён инструментально.

Как обнаружить

  1. Мониторинг процессов wscript.exe и cscript.exe: нетипичные родительские процессы (winword.exe, outlook.exe, explorer.exe при открытии вложения), подозрительные аргументы командной строки с путями во временных каталогах (%TEMP%, %APPDATA%).
  2. Контроль создания и модификации ключей автозагрузки в HKCU и HKLM (Run, RunOnce), а также появления скриптовых файлов в папке Startup.
  3. Сетевая телеметрия: периодические HTTP/HTTPS-запросы от скриптовых процессов к внешним адресам, нестандартные User-Agent строки, отсутствие браузерного контекста при обращении к URL.
  4. Поведенческие правила EDR/SIEM: последовательность «офисное приложение → wscript/cscript → сетевое соединение» должна вызывать алерт.
  5. YARA-правила, нацеленные на характерные строки WSHRAT/Houdini в скриптовых файлах: обращения к объектам WScript.Shell, WScript.Network, Scripting.FileSystemObject в сочетании с функциями перехвата клавиш и HTTP-запросов.
  6. Аудит доступа к хранилищам учётных данных браузеров (Local State, Login Data в профилях Chrome/Edge) и файлам cookie со стороны нехарактерных процессов.
  7. Анализ журналов Windows Event Log: события создания процесса (Event ID 4688), модификации реестра, подозрительные записи в журнале PowerShell при использовании альтернативных вариантов.
  8. Сопоставление наблюдаемых URL-запросов с базами ThreatFox и аналогичными feed по тегу WSHRAT/Houdini.

Что делать при заражении

  1. Немедленно изолировать хост от сети (отключить кабель, заблокировать порт на коммутаторе, перевести ВМ в изолированный VLAN), чтобы прервать сеанс C2 и предотвратить боковое перемещение.
  2. Сохранить volatile-данные: дамп оперативной памяти, список активных процессов и сетевых соединений, содержимое буфера обмена — до выключения или перезагрузки.
  3. Зафиксировать артефакты закрепления: проверить ключи Run/RunOnce, папку Startup, запланированные задачи, службы. Сохранить найденные скриптовые файлы для последующего анализа.
  4. Оценить объём скомпрометированных данных: учётные данные браузеров, сохранённые пароли Windows (DPAPI), токены сессий, содержимое буфера обмена за период активности. Исходить из того, что оператор мог выполнять произвольные команды.
  5. Провести ротацию всех секретов, доступных с заражённого хоста: пароли учётных записей, API-ключи, токены, сертификаты. При доменной среде — сброс пароля машинной учётной записи и проверка Kerberos-тикетов.
  6. Проверить журналы аутентификации и сетевого трафика на предмет использования учётных данных для доступа к другим системам (горизонтальное перемещение).
  7. Удалить подтверждённые артефакты: скрипты, записи реестра, запланированные задачи. Если целостность системы не может быть достоверно подтверждена (скриптовый RAT мог загрузить дополнительные модули), выполнить переустановку ОС из доверенного образа.
  8. После восстановления провести контрольный мониторинг хоста в течение минимум 7–14 дней на предмет повторного появления индикаторов.

Как снизить риск

  • Настроить политику ограничения исполнения скриптов: запретить или ограничить запуск wscript.exe/cscript.exe для стандартных пользователей через AppLocker или WDAC, особенно из каталогов %TEMP%, %APPDATA%, загрузок.
  • Отключить автоматическое открытие вложений в почтовых клиентах и использовать песочницу для проверки входящих файлов перед доставкой пользователю.
  • Запретить выполнение макросов из интернета (Mark of the Web) в офисных приложениях; для легитимных макросов использовать цифровую подпись.
  • Внедрить сетевую сегментацию и ограничить исходящий HTTP/HTTPS-трафик рабочих станций списком разрешённых категорий, чтобы затруднить beaconing к C2.
  • Обеспечить централизованный сбор и корреляцию логов (SIEM) с правилами на цепочки «офисное приложение → скриптовый интерпретатор → сетевое соединение».
  • Регулярно обновлять threat-intelligence-фиды и интегрировать IOC по тегам WSHRAT/Houdini в средства блокировки на прокси и DNS-уровне.
  • Проводить обучение пользователей распознаванию фишинговых писем с вложениями-скриптами и LNK-файлами, особенно в форматах, маскирующихся под документы или архивы.

Источники​


  1. ThreatFox — IOC Houdini
  2. Malpedia — Houdini

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ