Семейство: Lorem Ipsum
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.09.2026 21:16
Последнее наблюдение в текущем наборе: 27.09.2026 22:32
Образцов в пакете: 0; IOC: 5
Поведение, распространение и защита
Что делает
Семейство Lorem Ipsum в наборе доказательств классифицируется как ботнет для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — botnet_cc, payload и payload_delivery.
Ботнеты этого класса обычно реализуют каналы удалённого управления: приём команд от C&C, выполнение задач на хостах, сбор данных и передачу их обратно. В наборе доказательств для Lorem Ipsum подтверждено именно наличие инфраструктуры управления ботнетом и доставка вторичных нагрузок.
Типичные возможности семейства включают:
- взаимодействие с серверами управления через сетевые каналы;
- запуск задач по командам извне;
- передачу собранных данных или артефактов на управляющие узлы;
- доставку дополнительных модулей для расширения функциональности.
В данном наборе доказательств нет подтверждённых деталей о конкретных API, библиотеках, форматах хранения, механизмах шифрования или антианализных приёмах. Эти параметры не следует выводить без подтверждающих образцов.
Технический разбор образцов
В наборе технических образцов для Lorem Ipsum отсутствует хотя бы один элемент: technical_samples пуст. Поэтому отдельный разбор конкретных образцов, их форматов, MIME-типов, архитектур, размеров, сигнатур, delivery_method, tags, intelligence, YARA и file_information не может быть выполнен.
Для сравнения образцов нет доступных различающихся полей. Любое утверждение о конкретном образце без technical_samples было бы некорректным.
Как распространяется
Подтверждённые каналы доставки текущих образцов в наборе доказательств не указаны: delivery_method отсутствует, technical_samples пуст, а recent_sample_summary содержит нулевое количество файлов и пустые списки форматов, архитектур, сигнатур и delivery methods.
Типичные для семейства каналы включают:
- доставку вторичных нагрузок через инфраструктуру payload_delivery;
- передачу компонентов ботнета на хосты через управляющие узлы;
- использование серверов доставки как промежуточных точек для загрузки модулей.
В наборе доказательств подтверждены только категории botnet_cc, payload и payload_delivery. Конкретные механизмы распространения не подтверждены текущими образцами.
Как обнаружить
- Мониторинг процессов с нестандартными сетевыми соединениями к узлам управления: ботнет-компоненты обычно поддерживают постоянный контакт с C&C.
- Поиск аномальных запусков процессов из пользовательских или системных каталогов, особенно если процесс не соответствует ожидаемому набору задач.
- Анализ файловой активности в каталогах Windows: создание временных файлов, изменение конфигураций, запись артефактов для последующего запуска.
- Контроль за вызовами сетевых API и библиотеки Winsock: аномальные запросы, повторяющиеся соединения, нестандартные порты или форматы данных могут указывать на C&C.
- Использование YARA-правил по метаданным и сигнатурам, если они доступны для конкретного семейства; в текущем наборе правил нет, поэтому детект строится на поведении.
- Проверка процессов браузера, мессенджера или кошелька на аномальное чтение/запись данных: ботнет может использовать эти приложения как каналы сбора или доставки.
- Анализ сетевого трафика на повторяющиеся паттерны: регулярные запросы к одним и тем же узлам, нестандартные форматы ответов, отсутствие TLS-сертификатов или аномальные заголовки.
- Мониторинг изменений в реестре Windows: создание ключей для автозапуска, изменение параметров сессии, добавление задач в планировщик.
- Проверка процессов на использование API для сбора данных: GetKeyboardState, ReadProcessMemory, CreateRemoteThread, VirtualAllocEx и аналогичные функции могут указывать на сбор информации или управление процессами.
- Анализ артефактов в каталогах Windows: создание файлов с нестандартными расширениями, изменение метаданных, запись в пользовательские профили.
Что делать при заражении
- Изолировать хост от сети, но не выключать его полностью: сохранить возможность сбора телеметрии процессов, сетевых соединений и файловой активности.
- Сохранить логи EDR, системные журналы Windows, список процессов, сетевые соединения и изменения в реестре до удаления артефактов.
- Определить затронутые данные: проверить учётные записи, сессии браузера, мессенджеры, кошельки и файлы конфигурации на аномальное использование.
- Проверить закрепление: поиск задач в планировщике, ключей автозапуска в реестре, сервисов Windows и драйверов.
- Оценить возможность удалённого управления: если C&C активен, сохранить данные о соединениях и командах до отключения.
- Удалить подтверждённые артефакты: файлы, ключи реестра, задачи планировщика, сервисы и драйверы, связанные с ботнетом.
- Проверить целостность системы: если есть признаки вторичной нагрузки или модификации системных файлов, переустановка ОС является допустимым вариантом.
- Вернуть хост в работу только после подтверждения отсутствия активных соединений и артефактов.
Как снизить риск
- Ограничить доступ к C&C-инфраструктуре: блокировать нестандартные сетевые соединения на уровне файрвола и EDR.
- Контролировать запуски процессов из пользовательских каталогов: ограничить права выполнения для файлов вне системных директорий.
- Мониторить изменения в реестре Windows: алерты на создание ключей автозапуска, изменение параметров сессии и добавление задач.
- Проверять файлы конфигурации приложений: браузеры, мессенджеры и кошельки могут использоваться как каналы сбора данных; регулярная проверка метаданных и настроек снижает риск.
- Ограничить права доступа к файлам Windows: пользовательские профили, системные каталоги и реестр должны быть защищены от несанкционированного изменения.
- Использовать YARA-правила для детектирования известных сигнатур ботнетов, если они доступны; в текущем наборе правил нет, поэтому детект строится на поведении.
- Проверять сетевой трафик на аномальные паттерны: повторяющиеся соединения, нестандартные форматы данных и отсутствие TLS-сертификатов.
- Регулярно обновлять EDR и антивирусные решения: новые сигнатуры и поведенческие правила помогают обнаруживать ботнет-компоненты.
Источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
