Семейство: N-W0rm
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 28.09.2026 23:15
Последнее наблюдение в текущем наборе: 28.09.2026 23:15
Образцов в пакете: 1; IOC: 1
Поведение, распространение и защита
Что делает
Семейство N-W0rm в наборе доказательств классифицируется как ботнет для Windows. Curated profile отсутствует, technical_samples содержит один образец с подписью N-W0rm и без заполненных полей формата, архитектуры, размера, MIME-типа, метода доставки, тегов, YARA-правил, vendor intelligence и file_information. Единственное подтверждённое семейное свойство — принадлежность к классу ботнетов Windows, что предполагает наличие инфраструктуры управления, каналы связи с C&C и возможность удалённого выполнения команд на заражённых хостах.
Типичные для класса ботнетов свойства включают: регистрацию в реестре или планировщике для автоматического запуска, создание фоновых процессов или сервисов, использование стандартных Windows API для сетевых соединений (Winsock, HTTP/HTTPS), сбор системной информации (IP, hostname, версия ОС, список процессов) и передачу её на управляющий сервер. Однако конкретные механизмы доставки вторичных модулей, методы шифрования каналов связи, антианализ-механизмы и способы закрепления в памяти не подтверждены текущими образцами.
Категория активности botnet_cc указывает на наличие C&C-сервера, который принимает команды от заражённых клиентов. Это предполагает возможность удалённого управления: запуск процессов, сбор данных, изменение конфигурации хоста или передача файлов. Без curated profile и детальных полей образца невозможно подтвердить конкретные API, библиотеки или форматы обмена данными.
Технический разбор образцов
Образец 1
Формат, MIME-тип, архитектура, размер, signature: N-W0rm. delivery_method отсутствует. tags пустой массив. intelligence пустой объект. yara_rules пустой массив. vendor_intel пустой объект. file_information пустой объект.
Наблюдения:
- Образец зарегистрирован в MalwareBazaar с подписью N-W0rm, что позволяет связать его с семейством ботнетов Windows.
- Отсутствие полей формата и архитектуры ограничивает анализ до уровня метаданных: неизвестно, является ли файл исполняемым, скриптом или контейнером.
- Пустые массивы YARA-правил и vendor_intel не дают дополнительных поведенческих индикаторов; классификация опирается исключительно на подпись семейства.
- first_seen 2026-09-28T20:15:12+00:00 указывает на свежую активность, но без last_seen невозможно оценить текущую распространённость.
- Различия с другими образцами в пакете отсутствуют, так как technical_samples содержит только один элемент.
Как распространяется
Подтверждённые каналы доставки для текущего образца не задокументированы: delivery_method отсутствует. В MalwareBazaar и ThreatFox нет данных о методах распространения.
Типичные для семейства ботнетов Windows каналы включают:
- Распространение через уязвимые веб-приложения или эксплойты в браузерах/браузерных расширениях.
- Доставка через заражённые обновления ПО, драйверы или легитимные утилиты.
- Инъекция в процессы через API (CreateRemoteThread, VirtualAllocEx) для обхода защитных механизмов.
- Использование планировщика Windows или реестра для автоматического запуска после загрузки системы.
Как обнаружить
- EDR: мониторинг процессов с аномальными сетевыми соединениями к неизвестным C&C-серверам, особенно с частотой запросов выше нормы.
- Файловая активность: создание новых исполняемых файлов в системных каталогах (C:\Windows\Temp, C:\ProgramData) без соответствующей легитимной активности.
- Windows API: отслеживание вызовов CreateProcess, VirtualAllocEx, WriteProcessMemory для инъекции кода в процессы.
- Сетевые паттерны: регулярные HTTP/HTTPS-запросы к одним и тем же хостам с короткими ответами (команды) или длинными запросами (данные).
- YARA: правила, настраиваемые под подпись N-W0rm, для сканирования файловых систем.
- Поведенческие признаки: запуск процессов без родительского процесса, создание таймеров или планировщика задач с неизвестными именами.
- Доступ к данным приложений: чтение конфигурационных файлов браузеров, кошельков, мессенджеров через стандартные API.
- Скрытие активности: использование SetWindowsHookEx для перехвата ввода или CreateFileMapping для межпроцессного обмена данными.
Что делать при заражении
- Изолировать хост от сети, но не выключать — сохранить телеметрию процессов и сетевых соединений.
- Сохранить дампы памяти и файловую систему для последующего анализа.
- Определить затронутые учётные данные: проверить доступ к почтовым ящикам, банковским аккаунтам, корпоративным системам.
- Проверить закрепление: реестр (Run keys, Services), планировщик задач, WMI-персистентность, драйверы.
- Оценить использование учётных данных и возможное дальнейшее перемещение по сети.
- Удалить подтверждённые артефакты: файлы, реестровые ключи, задачи планировщика.
- Переустановить систему, если целостность не может быть подтверждена после удаления.
Как снизить риск
- Обновлять браузеры и расширения, закрывая уязвимости в веб-приложениях.
- Использовать EDR с поведением мониторинга для обнаружения аномальных сетевых соединений.
- Ограничивать права доступа к системным каталогам и реестру.
- Регулярно проверять планировщик задач и WMI на наличие неизвестных записей.
- Внедрять сегментацию сети для ограничения горизонтального перемещения.
- Использовать YARA-сканирование с правилами под известные подписи ботнетов.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
