Семейство: NanoCore
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 03.08.2026 19:25
Последнее наблюдение в текущем наборе: 09.08.2026 21:15
Образцов в пакете: 3; IOC: 0
Краткое описание
NanoCore — вредоносная программа семейства Remote Access Trojan (RAT), позволяющая злоумышленникам осуществлять удалённое управление заражёнными системами. В материале представлены технические характеристики поведения, методы обнаружения и рекомендации по локализации и устранению угрозы. Образцы, проанализированные в рамках данного исследования, имеют размер 207872 байта и подписаны как NanoCore.
Что представляет собой вредоносная программа
NanoCore представляет собой вредоносную программу типа Remote Access Trojan (RAT), предназначенную для удаленного управления заражёнными компьютерами. Программа предоставляет возможность выполнять широкий спектр операций, включая мониторинг пользовательской активности, управление файлами, запись клавиатурных нажатий, сбор данных и выполнение произвольных команд. Семейство NanoCore активно используется в атаках на корпоративные сети и персональные устройства. Образцы, проанализированные в рамках данного исследования, были зарегистрированы в источнике [1] в период с 2026-08-09 по 2026-08-09.
Наблюдаемая активность
Анализ образцов NanoCore, таких как 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 и 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e, показывает типичное поведение вредоносной программы. Все три образца имеют размер 207872 байта и подписаны как NanoCore. Образцы демонстрируют активность, характерную для RAT, включая создание ключей автозапуска в реестре Windows, запуск процессов и взаимодействие с командными серверами. Анализ Triage подтверждает использование механизмов запуска процессов, создания окон и проверки состояния UAC. Вредонос может создавать файлы в директории Program Files. Взаимодействие с C2-серверами происходит через порт 443. Конфигурации, полученные из образцов, указывают на использование доменов btccredit.io, pyramidpad.io и socolived.io.
Способы распространения
Согласно данным аналитических отчетов, образцы NanoCore могут распространяться через поддельные установщики, вредоносные загрузчики или вложения в электронных письмах. В некоторых случаях, вредонос может быть частью более сложных цепочек, включающих загрузчики. В образце 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, отмечается использование механизма запуска через ключ автозапуска в реестре Windows. Также возможна передача через небезопасные веб-сайты или социальные сети. В зависимости от условий, вредонос может быть установлен вручную или автоматически через эксплуатацию уязвимостей. Образцы могут быть запущены как отдельный исполняемый файл или в составе другого вредоносного пакета. В некоторых случаях, вредонос может использовать механизмы Windows для маскировки своей активности, включая изменение имени файла и использование стандартных системных служб.
Цепочка заражения
Цепочка заражения NanoCore начинается с доставки вредоносного файла, который может быть скрыт в поддельных установках, вложениях электронной почты или через небезопасные веб-сайты. После запуска, вредонос выполняет инициализацию, создаёт ключ автозапуска в реестре Windows. Затем может загружаться дополнительный компонент, такой как модуль сбора данных или управления файлами. В образце 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, вредонос может взаимодействовать с C2-сервером по адресу btccredit.io:443. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. Цепочка заражения может включать несколько этапов, начиная с доставки и заканчивая установкой и активацией вредоносного кода.
Возможности и цели
NanoCore обладает функциями, характерными для RAT. Вредонос может управлять заражённой системой удалённо, выполняя команды, получая доступ к файлам, записывая клавиатурные нажатия, собирая информацию о системе и пользователе. Также возможна передача данных на C2-серверы. В образце 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, вредонос может взаимодействовать с C2-сервером по адресу btccredit.io:443. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. В образце bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148, вредонос может взаимодействовать с C2-сервером по адресу pyramidpad.io:443. Анализ Intezer показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. В образце 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e, вредонос может взаимодействовать с C2-сервером по адресу socolived.io:443. Анализ ReversingLabs показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC.
Закрепление и обход защиты
NanoCore использует стандартные методы для обеспечения постоянного присутствия в системе. В образце 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, вредонос может создавать ключ автозапуска в реестре Windows. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. В образце bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148, вредонос может создавать ключ автозапуска в реестре Windows. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. В образце 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e, вредонос может создавать ключ автозапуска в реестре Windows. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files.
Какие данные находятся под угрозой
NanoCore собирает информацию о системе и пользователе, включая данные о установленных программах, сетевых подключениях, открытых файлах и действиях пользователя. Также возможна передача данных на C2-серверы. В образце 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, вредонос может взаимодействовать с C2-сервером по адресу btccredit.io:443. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. В образце bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148, вредонос может взаимодействовать с C2-сервером по адресу pyramidpad.io:443. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. В образце 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e, вредонос может взаимодействовать с C2-сервером по адресу socolived.io:443. Анализ Triage показывает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files.
Признаки заражения
Ключевые индикаторы компрометации, связанные с NanoCore, включают сигнатуры вредоносных файлов, такие как SHA256 хэши 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 и 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e. Также возможны индикаторы активности, такие как создание ключей автозапуска в реестре Windows, использование порта 443 для взаимодействия с C2-серверами, и наличие файлов в директории Program Files. Анализ Triage отмечает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. Анализ Intezer отмечает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Анализ ReversingLabs отмечает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC.
Как обнаружить
Обнаружение NanoCore возможно с помощью различных средств защиты. Вредонос может быть обнаружен с помощью YARA-правил, таких как MALWARE_Win_NanoCore, Nanocore, Nanocore_RAT_Feb18_1 и других. Также возможна обнаружение по сигнатуре вредоносного файла, включая SHA256 хэши 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 и 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e. Также возможна обнаружение по поведению, включая создание ключей автозапуска в реестре Windows, использование порта 443 для взаимодействия с C2-серверами, и наличие файлов в директории Program Files. Анализ Triage отмечает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Также отмечается, что вредонос может создавать файлы в директории Program Files. Анализ Intezer отмечает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC. Анализ ReversingLabs отмечает, что вредонос может использовать механизмы, связанные с запуском процессов, созданием окон и проверкой состояния UAC.
Что делать при обнаружении
При обнаружении NanoCore необходимо немедленно изолировать заражённую систему от сети, чтобы предотвратить дальнейшее распространение вредоносного кода. Также необходимо провести полный анализ системы, включая проверку реестра Windows, поиск вредоносных файлов и проверку активности процессов. Важно также провести анализ журналов событий и сетевых подключений для выявления возможных попыток взаимодействия с C2-серверами. В случае, если образец 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8 был обнаружен, необходимо проверить, были ли созданы ключи автозапуска в реестре Windows, и удалить все файлы, связанные с вредоносом. Также необходимо проверить, были ли созданы файлы в директории Program Files, и удалить их. В случае, если образец bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 был обнаружен, необходимо проверить, были ли созданы ключи автозапуска в реестре Windows, и удалить все файлы, связанные с вредоносом. Также необходимо проверить, были ли созданы файлы в директории Program Files, и удалить их. В случае, если образец 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e был обнаружен, необходимо проверить, были ли созданы ключи автозапуска в реестре Windows, и удалить все файлы, связанные с вредоносом. Также необходимо проверить, были ли созданы файлы в директории Program Files, и удалить их.
Удаление и восстановление
Удаление NanoCore требует комплексного подхода. Необходимо удалить все файлы, связанные с вредоносом, включая исполняемые файлы и файлы в реестре Windows. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их. В случае, если образец 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8 был обнаружен, необходимо удалить все файлы, связанные с вредоносом, включая исполняемые файлы и файлы в реестре Windows. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их. В случае, если образец bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 был обнаружен, необходимо удалить все файлы, связанные с вредоносом, включая исполняемые файлы и файлы в реестре Windows. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их. В случае, если образец 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e был обнаружен, необходимо удалить все файлы, связанные с вредоносом, включая исполняемые файлы и файлы в реестре Windows. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их. После удаления вредоносного кода, необходимо провести полный анализ системы, чтобы убедиться, что все следы были удалены. Также необходимо провести восстановление данных, если они были повреждены или удалены в результате активности вредоносного кода.
Как защититься
Для предотвращения заражения NanoCore необходимо применять комплексную защиту. Это включает в себя регулярное обновление антивирусных баз, использование современных средств защиты, таких как EDR-решения, и обеспечение безопасности сетевых подключений. Также важно проводить регулярные аудиты систем и контролировать активность пользователей. Важно также обучать пользователей правилам безопасности, таким как не открывать подозрительные вложения и не переходить по подозрительным ссылкам. В случае, если образец 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8 был обнаружен, необходимо провести аудит системы, чтобы убедиться, что все следы были удалены. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их. В случае, если образец bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 был обнаружен, необходимо провести аудит системы, чтобы убедиться, что все следы были удалены. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их. В случае, если образец 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e был обнаружен, необходимо провести аудит системы, чтобы убедиться, что все следы были удалены. Также необходимо проверить, были ли созданы ключи автозапуска, и удалить их.
Примечания по образцам
Образцы NanoCore, такие как 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 и 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e, могут быть использованы для исследований и тестирования систем безопасности. Однако, перед использованием образцов, необходимо убедиться, что они находятся в изолированной среде, чтобы избежать распространения вредоносного кода. Также важно убедиться, что образцы не содержат вредоносных компонентов, которые могут быть использованы для заражения других систем. При работе с образцами, следует использовать специализированные инструменты, такие как sandbox, для анализа поведения вредоносного кода. Также необходимо убедиться, что образцы не содержат скрытых механизмов, которые могут быть использованы для обхода средств защиты. Важно также убедиться, что образцы не содержат данных, которые могут быть использованы для идентификации пользователей или систем. При работе с образцами, следует использовать только проверенные источники и избегать использования непроверенных данных.
Вывод
NanoCore — это опасное семейство вредоносных программ, которое может быть использовано для удаленного управления заражёнными системами. Образцы, такие как 6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8, bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148 и 24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e, демонстрируют типичные признаки активности вредоносной программы. Для защиты от NanoCore необходимо применять комплексную защиту, включая регулярное обновление антивирусных баз, использование современных средств защиты и обеспечение безопасности сетевых подключений. Также важно обучать пользователей правилам безопасности и проводить регулярные аудиты систем. При обнаружении NanoCore необходимо немедленно изолировать заражённую систему и провести полный анализ системы для выявления всех следов вредоносного кода.
Индикаторы и образцы
Хэши репрезентативных образцов
- SHA256:
6aace7959004afd3620cd44658855c137e4044c1fc04071de5b2bedb203ac7b8; MD5:ce0ddb6577f0a964b7847ef5a53e0745; имя:CE0DDB6577F0A964B7847EF5A53E0745.exe
- SHA256:
bf5fb2be03196a2931ed05489bcd245fabaa63ecd4ba67eee64af468c12f6148; MD5:18c4c783a28772eb4bfab1c8db4fbf2e; имя:18c4c783a28772eb4bfab1c8db4fbf2e.exe
- SHA256:
24f100f0064fceabca8917f51631a4a987dc20cea19dda11d11f773534c54c8e; MD5:79d09568069336496df20c6160791fef; имя:79D09568069336496DF20C6160791FEF.exe
Карточки образцов для изолированной лаборатории
Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Источники
История обновлений статьи
- 10.08.2026 — Опубликована первая версия материала.
