Семейство: NanoCore
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 14.08.2026 19:45
Последнее наблюдение в текущем наборе: 15.08.2026 08:05
Образцов в пакете: 3; IOC: 0
Поведение, распространение и защита
Что делает
NanoCore — вредоносное семейство для Windows, классифицируемое как RAT. Основное подтверждённое назначение — обеспечение удалённого управления заражёнными устройствами через командный сервер. Доступные данные фиксируют активность, связанную с установлением связи с инфраструктурой злоумышленников. Специфические функции, такие как сбор учётных данных, кейлоггер или механизмы скрытия активности, в текущих доказательствах не детализированы. Семейство функционирует как полезная нагрузка, ориентированная на компрометацию пользовательских систем.
Как распространяется
Данные о конкретных каналах доставки и методах закрепления в доступных источниках отсутствуют. Семейство распространяется в виде исполняемых файлов формата PE для архитектуры x86. Механизмы первичного заражения и способы обхода защитных средств не подтверждены.
Как обнаружить
- Использование YARA-правил, нацеленных на обнаружение NanoCore в памяти и на диске.
- Мониторинг процессов, связанных с исполняемыми файлами формата PE, демонстрирующих аномальное сетевое поведение.
- Анализ подписей и метаданных файлов, соответствующих известным образцам семейства.
- Проверка активности процессов, связанных с удалённым управлением и взаимодействием с C&C-серверами.
Что делать при заражении
- Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с командным сервером.
- Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
- Проверить наличие механизмов закрепления и вторичных нагрузок.
- Оценить использование учётных данных и возможное дальнейшее перемещение злоумышленников.
- Удалить подтверждённые артефакты или переустановить систему, если её целостность нельзя подтвердить.
Как снизить риск
- Регулярное обновление антивирусных баз и использование YARA-правел для обнаружения новых образцов.
- Мониторинг сетевой активности на предмет аномальных соединений с подозрительными серверами.
- Ограничение прав пользователей и применение принципа наименьших привилегий.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 16.08.2026 — Опубликована первая версия материала.
