Семейство: njrat
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 05.08.2026 11:09
Последнее наблюдение в текущем наборе: 11.08.2026 22:55
Образцов в пакете: 3; IOC: 4
Поведение, распространение и защита
Что делает
njrat — вредоносная программа для операционных систем Windows, классифицируемая как RAT (удалённое администрирование). Семейство предназначено для управления заражённой системой через удалённый сервер. Доступные данные не подтверждают наличие специфических функций, таких как сбор учётных данных, кейлоггер или скрытие активности. Основной функционал связан с удалённым контролем и возможностью выполнения команд.
Как распространяется
Согласно доступным данным, методы распространения njrat не подтверждены конкретными механизмами. Метаданные не указывают на определённые каналы доставки. Семейство может быть связано с доставкой через поддельные письма, вредоносные вложения или эксплуатацию уязвимостей. Возможна загрузка через поддельные документы или установщики.
Как обнаружить
- Анализ сетевого трафика на наличие соединений с IP-адресами и портами, указанными в IOC.
- Проверка наличия файлов с хэшами, связанными с семейством.
- Мониторинг процессов, создающих соединения с C2-серверами.
- Обнаружение через сигнатуры вида njrat в метаданных файлов.
- Поиск артефактов, связанных с загрузкой дополнительных компонентов.
Что делать при заражении
- Немедленно изолировать заражённую систему от сети.
- Сохранить телеметрию процессов и сетевого трафика.
- Проверить наличие закреплений, таких как записи в реестре или службы.
- Оценить использование учётных данных и возможное дальнейшее перемещение.
- Удалить подтверждённые артефакты, включая файлы и процессы.
- При невозможности подтвердить целостность системы — рассмотреть возможность полной переустановки.
Как снизить риск
- Ограничивать доступ к системам с помощью средств контроля доступа.
- Отключать автоматическую загрузку вложений и выполнять проверку всех файлов перед открытием.
- Использовать средства мониторинга и анализа сетевого трафика для выявления подозрительной активности.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
