NanoCore: профиль RAT для Windows

Семейство: NanoCore
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 14.08.2026 19:45
Последнее наблюдение в текущем наборе: 15.08.2026 08:05
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает
NanoCore — вредоносное семейство для Windows, классифицируемое как RAT. Основное подтверждённое назначение — обеспечение удалённого управления заражёнными устройствами через командный сервер. Доступные данные фиксируют активность, связанную с установлением связи с инфраструктурой злоумышленников. Специфические функции, такие как сбор учётных данных, кейлоггер или механизмы скрытия активности, в текущих доказательствах не детализированы. Семейство функционирует как полезная нагрузка, ориентированная на компрометацию пользовательских систем.

Как распространяется
Данные о конкретных каналах доставки и методах закрепления в доступных источниках отсутствуют. Семейство распространяется в виде исполняемых файлов формата PE для архитектуры x86. Механизмы первичного заражения и способы обхода защитных средств не подтверждены.

Как обнаружить

  • Использование YARA-правил, нацеленных на обнаружение NanoCore в памяти и на диске.
  • Мониторинг процессов, связанных с исполняемыми файлами формата PE, демонстрирующих аномальное сетевое поведение.
  • Анализ подписей и метаданных файлов, соответствующих известным образцам семейства.
  • Проверка активности процессов, связанных с удалённым управлением и взаимодействием с C&C-серверами.

Что делать при заражении

  1. Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с командным сервером.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить наличие механизмов закрепления и вторичных нагрузок.
  4. Оценить использование учётных данных и возможное дальнейшее перемещение злоумышленников.
  5. Удалить подтверждённые артефакты или переустановить систему, если её целостность нельзя подтвердить.

Как снизить риск

  • Регулярное обновление антивирусных баз и использование YARA-правел для обнаружения новых образцов.
  • Мониторинг сетевой активности на предмет аномальных соединений с подозрительными серверами.
  • Ограничение прав пользователей и применение принципа наименьших привилегий.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — NanoCore

История обновлений статьи​


  • 16.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ