Семейство: Overlay RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.08.2026 12:27
Последнее наблюдение в текущем наборе: 22.08.2026 12:27
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
Overlay RAT — семейство вредоносного ПО класса RAT (Remote Access Trojan), ориентированное на платформу Windows. Название закреплено в базе Malpedia (категория
win.overlay_rat) и в IOC-записях ThreatFox, где семейство также фигурирует с тегом «Overlord». Curated-профиль в открытых источниках отсутствует, поэтому family-level утверждения ниже ограничены тем, что непосредственно подтверждается доступными IOC-записями, либо относятся к высокоуверенным типовым свойствам класса RAT.- Удалённое управление. Как типичный RAT, Overlay RAT предполагает двусторонний канал между заражённым хостом и сервером управления: оператор может выполнять произвольные команды, загружать дополнительные модули и контролировать сессию. Конкретный набор команд текущего варианта не подтверждён исполняемыми образцами.
- Связь с C2 через доменную инфраструктуру. Единственная свежая IOC-запись в ThreatFox классифицирована как
botnet_ccи указывает на домен, используемый для управления ботнетом. Коммуникация осуществляется по доменному имени, а не по жёстко зашитому IP-адресу, что упрощает ротацию инфраструктуры оператором.
- Тег «Overlord». В IOC-записи присутствует тег «Overlord» наряду с «RAT». Это может указывать на связь с более широкой кампанией или фреймворком, однако без дополнительных образцов или аналитических отчётов характер связи остаётся неподтверждённым.
- Целевая платформа. Запись Malpedia категоризирована как
win.overlay_rat, что однозначно указывает на Windows. Архитектура (x86/x64), язык реализации и способ упаковки не подтверждены.
- Типовые функциональные модули класса. Для RAT данного класса характерны сбор системной информации, управление файлами, перехват ввода и загрузка дополнительных компонентов. Ни одна из перечисленных функций не подтверждена конкретным образцом в текущем пакете данных и упоминается исключительно как типовое свойство класса.
Граница подтверждения: без исполняемых образцов невозможно верифицировать конкретные API-вызовы, механизмы закрепления, антианалитические техники или формат хранения конфигурации. Все утверждения о поведении семейства следует рассматривать как гипотезы, требующие проверки при появлении бинарных файлов.
Технический разбор образцов
В текущем пакете доказательств исполняемые образцы отсутствуют (
technical_samples пуст). Разбор конкретных бинарных файлов, их сигнатур, YARA-срабатываний, вердиктов песочниц и метаданных не приводится.Единственный доступный артефакт — IOC-запись ThreatFox:
- Тип индикатора: домен.
- Категория активности:
botnet_cc(сервер управления ботнетом).
- Теги: «Overlord», «RAT».
- Конкретное доменное имя не публикуется в соответствии с редакционной политикой.
Запись подтверждает, что инфраструктура Overlay RAT активна и используется для управления заражёнными хостами, но не раскрывает формат полезной нагрузки, способ доставки или внутреннюю структуру вредоноса. При появлении исполняемых образцов данный раздел будет дополнен поблочным разбором.
Как распространяется
Подтверждённые каналы доставки для Overlay RAT в текущем пакете отсутствуют: ни один
delivery_method не зафиксирован, исполняемые файлы не представлены.Типичные для RAT-семейств на Windows каналы распространения включают:
- фишинговые письма с вложениями (документы с макросами, архивы с исполняемыми файлами);
- загрузку через компрометированные или поддельные сайты;
- использование других вредоносных семейств в качестве дропперов или лоадеров;
- эксплуатацию уязвимостей в клиентском ПО.
Ни один из перечисленных каналов не подтверждён для Overlay RAT имеющимися данными. Раздел будет дополнен при появлении образцов с заполненным полем доставки.
Как обнаружить
При отсутствии исполняемых образцов набор детектов ограничен, однако следующие контроли применимы к любому RAT с доменным C2 на Windows:
- DNS-мониторинг. Фиксируйте запросы к недавно зарегистрированным или малоизвестным доменам, особенно при нетипичных паттернах (короткие TTL, частая смена записей). Сопоставляйте с IOC-базами по тегам «Overlay RAT» и «Overlord».
- EDR / Sysmon. Отслеживайте создание процессов из временных каталогов (
%TEMP%,%APPDATA%), запуск интерпретаторов (cmd.exe,powershell.exe,wscript.exe) дочерними процессами офисных приложений или браузеров.
- Сетевые аномалии. Обращайте внимание на исходящие соединения с нестандартных портов или на регулярные beacon-интервалы, характерные для C2-каналов.
- Реестр и автозагрузка. Проверяйте ключи
HKCU\Software\Microsoft\Windows\CurrentVersion\Run,HKLM\...\Runи папкуStartupна предмет записей, ссылающихся на исполняемые файлы в пользовательских каталогах.
- Планировщик заданий. Инспектируйте задачи и XML-файлы в
%SystemRoot%\System32\Tasksна предмет триггеров при входе в систему или по расписанию.
- YARA и антивирусные сигнатуры. При появлении образцов ожидайте правил с именами, содержащими «Overlay» или «Overlord». В текущем пакете YARA-правила не представлены.
- Анализ памяти. Для RAT типично размещение кода в памяти легитимных процессов (process hollowing, injection). Мониторьте аномальные выделения памяти (
VirtualAllocEx,WriteProcessMemory) через EDR.
- Журналы Windows Event Log. Обращайте внимание на события 4688 (создание процесса) с подозрительными командными строками и 7045 (установка службы).
Что делать при заражении
Поскольку Overlay RAT предполагает удалённое управление, после обнаружения компрометации необходимо исходить из того, что злоумышленник мог выполнять произвольные действия на хосте:
- Изоляция. Немедленно отключите хост от сети (физически или через порт коммутатора), но не выключайте питание, чтобы сохранить содержимое оперативной памяти для форензики.
- Сохранение телеметрии. Снимите дамп памяти, соберите журналы процессов, сетевых соединений (таблицы TCP/UDP), журналы событий Windows и логи EDR до начала каких-либо изменений.
- Оценка закреплений. Проверьте автозагрузку, службы, планировщик заданий, WMI-подписки и DLL-поиск на наличие артефактов, обеспечивающих повторный запуск вредоноса.
- Ротация учётных данных. Если хост использовался для аутентификации в корпоративных сервисах, исходите из компрометации всех сессий и токенов. Инициируйте смену паролей, сертификатов и API-ключей.
- Проверка перемещения. Изучите журналы аутентификации (события 4624/4625) на предмет использования учётных данных с данного хоста для доступа к другим системам.
- Удаление артефактов. Если целостность системы может быть подтверждена (нет признаков руткитов, инъекций в критические процессы, модификации системных файлов), удалите выявленные файлы, записи реестра и задачи. В противном случае переходите к следующему шагу.
- Переустановка ОС (условно). При невозможности гарантировать целостность выполните чистую установку Windows из доверенного образа с восстановлением данных из проверенных резервных копий.
- Пост-инцидентный мониторинг. В течение минимум 30 дней усильте наблюдение за сегментом сети, где находился хост, и за учётными записями, которые на нём использовались.
Как снизить риск
- Фильтрация DNS и исходящего трафика. Ограничьте разрешение доменных имён корпоративным DNS-резолвером с блокировкой недавно зарегистрированных доменов и категорий, связанных с C2. Запретите прямые исходящие DNS-запросы мимо резолвера.
- Контроль исполняемых файлов. Используйте AppLocker или WDAC для запрета запуска исполняемых файлов из
%TEMP%,%APPDATA%и других пользовательских каталогов, если это допустимо политикой.
- Ограничение макросов и скриптов. Заблокируйте выполнение макросов VBA из интернета, ограничьте использование
wscript,cscript,mshtaчерез GPO или EDR-правила.
- Сегментация сети. Изолируйте рабочие станции от серверной инфраструктуры и ограничьте горизонтальное перемещение межсегментными правилами, чтобы снизить последствия компрометации одного хоста.
- Мониторинг IOC. Регулярно импортируйте индикаторы из ThreatFox и аналогичных баз, фильтруя по тегам «Overlay RAT» и «Overlord», в SIEM или TIP для автоматического алертинга.
- Обучение пользователей. Проводите целевые фишинг-симуляции, акцентируя внимание на вложениях и ссылках, поскольку именно они остаются наиболее вероятным вектором доставки RAT.
- Обновление клиентского ПО. Устраняйте уязвимости в браузерах, офисных пакетах и архиваторах, которые могут использоваться для первоначального исполнения кода без участия пользователя.
Источники
История обновлений статьи
- 23.08.2026 — Опубликована первая версия материала.
