Lorem Ipsum: технический профиль Windows-ботнета на основе свежих ThreatFox-записей

Семейство: Lorem Ipsum
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.09.2026 21:16
Последнее наблюдение в текущем наборе: 27.09.2026 22:32
Образцов в пакете: 0; IOC: 5

Поведение, распространение и защита​


Что делает
Семейство Lorem Ipsum в наборе доказательств классифицируется как ботнет для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — botnet_cc, payload и payload_delivery.

Ботнеты этого класса обычно реализуют каналы удалённого управления: приём команд от C&C, выполнение задач на хостах, сбор данных и передачу их обратно. В наборе доказательств для Lorem Ipsum подтверждено именно наличие инфраструктуры управления ботнетом и доставка вторичных нагрузок.

Типичные возможности семейства включают:

  • взаимодействие с серверами управления через сетевые каналы;
  • запуск задач по командам извне;
  • передачу собранных данных или артефактов на управляющие узлы;
  • доставку дополнительных модулей для расширения функциональности.

В данном наборе доказательств нет подтверждённых деталей о конкретных API, библиотеках, форматах хранения, механизмах шифрования или антианализных приёмах. Эти параметры не следует выводить без подтверждающих образцов.

Технический разбор образцов
В наборе технических образцов для Lorem Ipsum отсутствует хотя бы один элемент: technical_samples пуст. Поэтому отдельный разбор конкретных образцов, их форматов, MIME-типов, архитектур, размеров, сигнатур, delivery_method, tags, intelligence, YARA и file_information не может быть выполнен.

Для сравнения образцов нет доступных различающихся полей. Любое утверждение о конкретном образце без technical_samples было бы некорректным.

Как распространяется
Подтверждённые каналы доставки текущих образцов в наборе доказательств не указаны: delivery_method отсутствует, technical_samples пуст, а recent_sample_summary содержит нулевое количество файлов и пустые списки форматов, архитектур, сигнатур и delivery methods.

Типичные для семейства каналы включают:

  • доставку вторичных нагрузок через инфраструктуру payload_delivery;
  • передачу компонентов ботнета на хосты через управляющие узлы;
  • использование серверов доставки как промежуточных точек для загрузки модулей.

В наборе доказательств подтверждены только категории botnet_cc, payload и payload_delivery. Конкретные механизмы распространения не подтверждены текущими образцами.

Как обнаружить

  1. Мониторинг процессов с нестандартными сетевыми соединениями к узлам управления: ботнет-компоненты обычно поддерживают постоянный контакт с C&C.
  2. Поиск аномальных запусков процессов из пользовательских или системных каталогов, особенно если процесс не соответствует ожидаемому набору задач.
  3. Анализ файловой активности в каталогах Windows: создание временных файлов, изменение конфигураций, запись артефактов для последующего запуска.
  4. Контроль за вызовами сетевых API и библиотеки Winsock: аномальные запросы, повторяющиеся соединения, нестандартные порты или форматы данных могут указывать на C&C.
  5. Использование YARA-правил по метаданным и сигнатурам, если они доступны для конкретного семейства; в текущем наборе правил нет, поэтому детект строится на поведении.
  6. Проверка процессов браузера, мессенджера или кошелька на аномальное чтение/запись данных: ботнет может использовать эти приложения как каналы сбора или доставки.
  7. Анализ сетевого трафика на повторяющиеся паттерны: регулярные запросы к одним и тем же узлам, нестандартные форматы ответов, отсутствие TLS-сертификатов или аномальные заголовки.
  8. Мониторинг изменений в реестре Windows: создание ключей для автозапуска, изменение параметров сессии, добавление задач в планировщик.
  9. Проверка процессов на использование API для сбора данных: GetKeyboardState, ReadProcessMemory, CreateRemoteThread, VirtualAllocEx и аналогичные функции могут указывать на сбор информации или управление процессами.
  10. Анализ артефактов в каталогах Windows: создание файлов с нестандартными расширениями, изменение метаданных, запись в пользовательские профили.

Что делать при заражении

  1. Изолировать хост от сети, но не выключать его полностью: сохранить возможность сбора телеметрии процессов, сетевых соединений и файловой активности.
  2. Сохранить логи EDR, системные журналы Windows, список процессов, сетевые соединения и изменения в реестре до удаления артефактов.
  3. Определить затронутые данные: проверить учётные записи, сессии браузера, мессенджеры, кошельки и файлы конфигурации на аномальное использование.
  4. Проверить закрепление: поиск задач в планировщике, ключей автозапуска в реестре, сервисов Windows и драйверов.
  5. Оценить возможность удалённого управления: если C&C активен, сохранить данные о соединениях и командах до отключения.
  6. Удалить подтверждённые артефакты: файлы, ключи реестра, задачи планировщика, сервисы и драйверы, связанные с ботнетом.
  7. Проверить целостность системы: если есть признаки вторичной нагрузки или модификации системных файлов, переустановка ОС является допустимым вариантом.
  8. Вернуть хост в работу только после подтверждения отсутствия активных соединений и артефактов.

Как снизить риск

  1. Ограничить доступ к C&C-инфраструктуре: блокировать нестандартные сетевые соединения на уровне файрвола и EDR.
  2. Контролировать запуски процессов из пользовательских каталогов: ограничить права выполнения для файлов вне системных директорий.
  3. Мониторить изменения в реестре Windows: алерты на создание ключей автозапуска, изменение параметров сессии и добавление задач.
  4. Проверять файлы конфигурации приложений: браузеры, мессенджеры и кошельки могут использоваться как каналы сбора данных; регулярная проверка метаданных и настроек снижает риск.
  5. Ограничить права доступа к файлам Windows: пользовательские профили, системные каталоги и реестр должны быть защищены от несанкционированного изменения.
  6. Использовать YARA-правила для детектирования известных сигнатур ботнетов, если они доступны; в текущем наборе правил нет, поэтому детект строится на поведении.
  7. Проверять сетевой трафик на аномальные паттерны: повторяющиеся соединения, нестандартные форматы данных и отсутствие TLS-сертификатов.
  8. Регулярно обновлять EDR и антивирусные решения: новые сигнатуры и поведенческие правила помогают обнаруживать ботнет-компоненты.

Источники​


  1. ThreatFox — IOC Lorem Ipsum
  2. Malpedia — Lorem Ipsum

История обновлений статьи​


  • 29.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ