Orcus RAT: профиль угрозы для Windows

Семейство: Orcus RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 20.08.2026 08:44
Последнее наблюдение в текущем наборе: 20.08.2026 08:44
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает
Orcus RAT — семейство вредоносных программ для Windows, функционирующее как клиентская часть распределённой сети. Подтверждённые данные фиксируют его интеграцию в ботнет-инфраструктуру и взаимодействие с командными серверами. Основное назначение — обеспечение канала управления для координации действий заражённых узлов. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.

Как распространяется
Информация о конкретных каналах доставки и методах первичного заражения в текущих доказательствах отсутствует. Семейство классифицируется по наличию связи с C2-инфраструктурой, но пути попадания на конечные системы требуют дополнительного подтверждения.

Как обнаружить

  • Мониторинг исходящего сетевого трафика на предмет соединений с известными C2-адресами.
  • Анализ процессов на наличие аномальных соединений с внешними серверами.
  • Проверка журналов брандмауэра на попытки установления связи с подозрительными IP-портами.
  • Использование сигнатур, связанных с тегами botnet_cc и orcus.

Что делать при заражении

  1. Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с C2.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить механизмы закрепления и наличие вторичных нагрузок.
  4. Оценить компрометацию учётных данных и возможное боковое перемещение.
  5. Удалить подтверждённые артефакты или переустановить систему, если целостность нельзя гарантировать.

Как снизить риск

  • Блокировка исходящих соединений к известным C2-инфраструктурам.
  • Регулярное обновление списков угроз и сигнатур в средствах защиты.
  • Мониторинг аномальной сетевой активности на уровне хоста.

Источники​


  1. ThreatFox — IOC Orcus RAT
  2. Malpedia — Orcus RAT

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ