Семейство: Houdini
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 17:40
Последнее наблюдение в текущем наборе: 25.08.2026 17:40
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
Houdini — семейство вредоносных программ удалённого доступа (RAT), ориентированных на платформу Windows. В threat-intelligence сообществе семейство также фигурирует под обозначением WSHRAT, что отражает его связь с механизмами Windows Script Host. Текущая запись в ThreatFox классифицирует активность как botnet_cc и снабжает тегами RAT и WSHRAT, что подтверждает использование инфраструктуры командных серверов для управления заражёнными хостами.
Типичный функциональный набор семейства включает:
- Удалённое выполнение команд и управление файловой системой целевого хоста.
- Перехват нажатий клавиш (кейлоггинг) и снятие скриншотов рабочего стола.
- Доступ к содержимому буфера обмена и перечислению активных процессов.
- Сбор учётных данных из браузеров и системных хранилищ Windows.
- Загрузку и исполнение дополнительных модулей по команде оператора.
Реализация исторически опирается на скриптовые движки Windows — VBScript и JScript, исполняемые через wscript.exe или cscript.exe. Это позволяет вредоносу обходиться без компилируемого PE-файла и усложняет статический анализ. Отдельные варианты семейства встречались в виде LNK-файлов, HTA-документов и PowerShell-скриптов; для текущей записи формат носителя не подтверждён.
Закрепление на хосте обычно достигается через ключи автозагрузки реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM-аналог) или размещение скрипта в папке Startup. Конкретные механизмы персистентности для наблюдаемой IOC-записи не детализированы.
Взаимодействие с оператором осуществляется по протоколу HTTP/HTTPS с использованием URL-адресов C2-серверов. ThreatFox фиксирует именно URL-тип индикатора с категорией botnet_cc, что соответствует модели периодического опроса командного центра (beaconing) или приёма задач в ответ на HTTP-запрос.
Технический разбор образцов
В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Разбор ограничивается метаданными IOC-записи из ThreatFox:
- Зафиксирован один индикатор типа URL, классифицированный как botnet_cc.
- Присвоенные теги: RAT, WSHRAT — указывают на принадлежность к данному семейству и подчёркивают скриптовую природу реализации.
- Формат файла, архитектура, размер, сигнатура, способ доставки и YARA-совпадения для конкретного носителя не представлены.
Без бинарного или скриптового образца невозможно подтвердить конкретные API-вызовы, методы обфускации, целевые приложения или структуру C2-протокола для данной кампании. Все дальнейшие утверждения в статье относятся к семейству в целом и не привязаны к единичному файлу.
Как распространяется
Подтверждённые данные по доставке текущей записи отсутствуют: поле delivery_method не заполнено, образцы для анализа не предоставлены. Зафиксирован лишь C2-URL, что говорит об уже состоявшемся заражении и активном канале управления.
На уровне семейства Houdini исторически распространяется через:
- Фишинговые электронные письма с вложениями в формате VBS, JS, LNK или архивов, содержащих скрипт.
- Вредоносные документы (DOC/DOCX с макросами), которые на этапе загрузки извлекают и запускают скрипт WSH.
- Съёмные носители с LNK-файлами, эксплуатирующими автозапуск или социальную инженерию.
- Загрузку через другие вредоносные программы (dropper/loader), доставляющие скрипт на хост.
Для текущей IOC-записи ни один из перечисленных каналов не подтверждён инструментально.
Как обнаружить
- Мониторинг процессов wscript.exe и cscript.exe: нетипичные родительские процессы (winword.exe, outlook.exe, explorer.exe при открытии вложения), подозрительные аргументы командной строки с путями во временных каталогах (%TEMP%, %APPDATA%).
- Контроль создания и модификации ключей автозагрузки в HKCU и HKLM (Run, RunOnce), а также появления скриптовых файлов в папке Startup.
- Сетевая телеметрия: периодические HTTP/HTTPS-запросы от скриптовых процессов к внешним адресам, нестандартные User-Agent строки, отсутствие браузерного контекста при обращении к URL.
- Поведенческие правила EDR/SIEM: последовательность «офисное приложение → wscript/cscript → сетевое соединение» должна вызывать алерт.
- YARA-правила, нацеленные на характерные строки WSHRAT/Houdini в скриптовых файлах: обращения к объектам WScript.Shell, WScript.Network, Scripting.FileSystemObject в сочетании с функциями перехвата клавиш и HTTP-запросов.
- Аудит доступа к хранилищам учётных данных браузеров (Local State, Login Data в профилях Chrome/Edge) и файлам cookie со стороны нехарактерных процессов.
- Анализ журналов Windows Event Log: события создания процесса (Event ID 4688), модификации реестра, подозрительные записи в журнале PowerShell при использовании альтернативных вариантов.
- Сопоставление наблюдаемых URL-запросов с базами ThreatFox и аналогичными feed по тегу WSHRAT/Houdini.
Что делать при заражении
- Немедленно изолировать хост от сети (отключить кабель, заблокировать порт на коммутаторе, перевести ВМ в изолированный VLAN), чтобы прервать сеанс C2 и предотвратить боковое перемещение.
- Сохранить volatile-данные: дамп оперативной памяти, список активных процессов и сетевых соединений, содержимое буфера обмена — до выключения или перезагрузки.
- Зафиксировать артефакты закрепления: проверить ключи Run/RunOnce, папку Startup, запланированные задачи, службы. Сохранить найденные скриптовые файлы для последующего анализа.
- Оценить объём скомпрометированных данных: учётные данные браузеров, сохранённые пароли Windows (DPAPI), токены сессий, содержимое буфера обмена за период активности. Исходить из того, что оператор мог выполнять произвольные команды.
- Провести ротацию всех секретов, доступных с заражённого хоста: пароли учётных записей, API-ключи, токены, сертификаты. При доменной среде — сброс пароля машинной учётной записи и проверка Kerberos-тикетов.
- Проверить журналы аутентификации и сетевого трафика на предмет использования учётных данных для доступа к другим системам (горизонтальное перемещение).
- Удалить подтверждённые артефакты: скрипты, записи реестра, запланированные задачи. Если целостность системы не может быть достоверно подтверждена (скриптовый RAT мог загрузить дополнительные модули), выполнить переустановку ОС из доверенного образа.
- После восстановления провести контрольный мониторинг хоста в течение минимум 7–14 дней на предмет повторного появления индикаторов.
Как снизить риск
- Настроить политику ограничения исполнения скриптов: запретить или ограничить запуск wscript.exe/cscript.exe для стандартных пользователей через AppLocker или WDAC, особенно из каталогов %TEMP%, %APPDATA%, загрузок.
- Отключить автоматическое открытие вложений в почтовых клиентах и использовать песочницу для проверки входящих файлов перед доставкой пользователю.
- Запретить выполнение макросов из интернета (Mark of the Web) в офисных приложениях; для легитимных макросов использовать цифровую подпись.
- Внедрить сетевую сегментацию и ограничить исходящий HTTP/HTTPS-трафик рабочих станций списком разрешённых категорий, чтобы затруднить beaconing к C2.
- Обеспечить централизованный сбор и корреляцию логов (SIEM) с правилами на цепочки «офисное приложение → скриптовый интерпретатор → сетевое соединение».
- Регулярно обновлять threat-intelligence-фиды и интегрировать IOC по тегам WSHRAT/Houdini в средства блокировки на прокси и DNS-уровне.
- Проводить обучение пользователей распознаванию фишинговых писем с вложениями-скриптами и LNK-файлами, особенно в форматах, маскирующихся под документы или архивы.
Источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
