Семейство: Pony
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 21.09.2026 23:30
Последнее наблюдение в текущем наборе: 21.09.2026 23:30
Образцов в пакете: 1; IOC: 1
Поведение, распространение и защита
Что делает
Pony — семейство вредоносных программ класса ботнет для Windows. В текущем наборе доказательств отсутствует curated profile, а technical_samples содержит один элемент без поведенческих метаданных: формат, MIME, архитектура, размер, signature и delivery_method не дают детального описания модулей. Поэтому family-level разбор ограничивается подтверждёнными в источниках классификационными признаками: MalwareBazaar фиксирует семейство Pony с подписью Pony, ThreatFox связывает его с botnet_cc, то есть с инфраструктурой командного управления ботнета.
Типичные для класса ботнет-платформ свойства, которые можно рассматривать как вероятные возможности семейства при отсутствии противоречий в evidence: подключение к C&C, выполнение задач от удалённого оператора, сбор системной информации, запуск процессов или скриптов на хосте, сохранение артефактов и взаимодействие с сетевыми компонентами. Эти свойства не подтверждены конкретными API, библиотеками или механизмами для текущего образца.
Для Pony в доступных данных нет сведений о целевых приложениях, форматах хранения, способах эксфильтрации, антианализе или конкретных модулях. Единственный технический факт о семействе — связь с botnet_cc и наличие свежих образцов/IOC под подписью Pony. Любые дополнительные утверждения о функциональности требуют подтверждения в будущих technical_samples.
Технический разбор образцов
Образец 1
Доступные поля: sample_index 1, first_seen 2026-09-21T20:30:07+00:00, last_seen null, file_size null, file_type_mime null, file_type null, file_format null, file_arch null, signature Pony, origin_country null, delivery_method null, tags пустой массив, intelligence пустой объект, yara_rules пустой массив, vendor_intel пустой объект, file_information пустой объект.
Наблюдения:
- Образец зарегистрирован в MalwareBazaar как свежий образец семейства Pony; последняя дата наблюдения отсутствует.
- Подпись образца — Pony. Это единственный идентифицирующий атрибут, который можно использовать для сопоставления с другими записями семейства.
- Формат файла, MIME-тип, архитектура, размер и метод доставки не указаны. Без этих полей невозможно определить, является ли образец исполняемым файлом, скриптом, документом или другим артефактом.
- Нет YARA-правил, vendor intelligence, file_information и теков. Это означает, что текущий набор доказательств не содержит поведенческих или классификационных меток, которые можно было бы использовать для детектирования или сравнения с другими образцами.
- Отличия от других образцов в пакете: пакет содержит только один образец, поэтому сравнение внутри пакета невозможно. Если появятся дополнительные technical_samples, различия будут оцениваться по полям file_format, file_arch, delivery_method, tags, yara_rules и vendor_intel.
Как распространяется
Подтверждённые каналы доставки текущего образца: отсутствуют. Поле delivery_method пустое, origin_country null, tags пустой массив. В MalwareBazaar и ThreatFox для Pony не указаны методы распределения.
Типичные для семейства ботнет-платформ каналы: распространение через компрометированные веб-страницы, вредоносные вложения, скачивание вторичных компонентов, заражённые обновления или автоматическое перемещение между хостами. Однако ни один из этих каналов не подтверждён для Pony в текущем evidence.
Как обнаружить
- Мониторинг процессов с аномальными именами или путями запуска, особенно если процесс не соответствует стандартным Windows-компонентам и имеет связь с сетевыми соединениями.
- Файловая активность: отслеживание создания, изменения или удаления файлов в системных каталогах, временных директориях и пользовательских профилях без явного взаимодействия пользователя.
- Сетевые паттерны: регулярные исходящие запросы к неизвестным узлам, использование нестандартных портов или протоколов, аномальные объёмы передаваемых данных.
- API-вызовы: фиксация вызовов CreateProcess, VirtualAlloc, WriteProcessMemory, SetWindowsHookSet, GetForegroundWindow и аналогичных функций в контексте процессов, не относящихся к легитимным приложениям.
- YARA-детекты: использование правил, основанных на сигнатуре Pony или характерных строках/структурах файла, если они появятся в будущих образцах.
- Поведенческие признаки: запуск скрытых окон, изменение реестра для автоматического запуска, создание служб Windows или планировщиков задач без явной необходимости.
- Проверка целостности системных файлов и процессов: сравнение хэшей системных исполняемых файлов с эталонными значениями для выявления подмены.
- Анализ памяти процессов: поиск аномальных блоков памяти, указателей на динамически загруженные библиотеки или скрытые модули.
Что делать при заражении
- Изолировать заражённый хост от сети, но не выключать его полностью, чтобы сохранить возможность сбора телеметрии.
- Сохранить снимок памяти и файловую систему для последующего анализа: дампы процессов, сетевые соединения, реестр, файлы в системных каталогах.
- Определить затронутые учётные данные: проверить доступ к учётным записям Windows, токенам, сессиям и возможному использованию их для аутентификации на других ресурсах.
- Проверить закрепление: найти службы, планировщики задач, элементы реестра в Run-ключам, драйверы или другие механизмы автоматического запуска.
- Оценить возможность удалённого управления: проанализировать сетевые соединения процесса Pony, определить C&C-инфраструктуру и оценить риск дальнейшего перемещения.
- Удалить подтверждённые артефакты: файлы, службы, планировщики задач, элементы реестра, связанные с Pony.
- Если целостность системы не может быть подтверждена после удаления артефактов — переустановить ОС и восстановить данные из чистых резервных копий.
Как снизить риск
- Ограничить права доступа к системным компонентам: использовать стандартные учётные записи без административных прав для повседневной работы.
- Мониторинг сетевых соединений: блокировать исходящие запросы к неизвестным узлам и нестандартным портам, особенно в корпоративной среде.
- Защита файловых систем: использовать шифрование дисков и контроль доступа к критическим данным, чтобы снизить ущерб при компрометации.
- Регулярное обновление антивирусных решений и EDR-агентов для обнаружения новых образцов Pony и связанных с ними артефактов.
- Ограничение использования устаревших браузеров и плагинов, которые могут быть использованы для доставки вредоносного контента.
- Контроль за исполняемыми файлами: блокировка запуска неизвестных исполняемых файлов из пользовательских каталогов и временных директорий.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
