Pony для Windows: технический профиль ботнет-платформы и разбор единственного доступного образца

Семейство: Pony
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 21.09.2026 23:30
Последнее наблюдение в текущем наборе: 21.09.2026 23:30
Образцов в пакете: 1; IOC: 1

Поведение, распространение и защита​


Что делает
Pony — семейство вредоносных программ класса ботнет для Windows. В текущем наборе доказательств отсутствует curated profile, а technical_samples содержит один элемент без поведенческих метаданных: формат, MIME, архитектура, размер, signature и delivery_method не дают детального описания модулей. Поэтому family-level разбор ограничивается подтверждёнными в источниках классификационными признаками: MalwareBazaar фиксирует семейство Pony с подписью Pony, ThreatFox связывает его с botnet_cc, то есть с инфраструктурой командного управления ботнета.

Типичные для класса ботнет-платформ свойства, которые можно рассматривать как вероятные возможности семейства при отсутствии противоречий в evidence: подключение к C&C, выполнение задач от удалённого оператора, сбор системной информации, запуск процессов или скриптов на хосте, сохранение артефактов и взаимодействие с сетевыми компонентами. Эти свойства не подтверждены конкретными API, библиотеками или механизмами для текущего образца.

Для Pony в доступных данных нет сведений о целевых приложениях, форматах хранения, способах эксфильтрации, антианализе или конкретных модулях. Единственный технический факт о семействе — связь с botnet_cc и наличие свежих образцов/IOC под подписью Pony. Любые дополнительные утверждения о функциональности требуют подтверждения в будущих technical_samples.

Технический разбор образцов
Образец 1
Доступные поля: sample_index 1, first_seen 2026-09-21T20:30:07+00:00, last_seen null, file_size null, file_type_mime null, file_type null, file_format null, file_arch null, signature Pony, origin_country null, delivery_method null, tags пустой массив, intelligence пустой объект, yara_rules пустой массив, vendor_intel пустой объект, file_information пустой объект.

Наблюдения:

  • Образец зарегистрирован в MalwareBazaar как свежий образец семейства Pony; последняя дата наблюдения отсутствует.
  • Подпись образца — Pony. Это единственный идентифицирующий атрибут, который можно использовать для сопоставления с другими записями семейства.
  • Формат файла, MIME-тип, архитектура, размер и метод доставки не указаны. Без этих полей невозможно определить, является ли образец исполняемым файлом, скриптом, документом или другим артефактом.
  • Нет YARA-правил, vendor intelligence, file_information и теков. Это означает, что текущий набор доказательств не содержит поведенческих или классификационных меток, которые можно было бы использовать для детектирования или сравнения с другими образцами.
  • Отличия от других образцов в пакете: пакет содержит только один образец, поэтому сравнение внутри пакета невозможно. Если появятся дополнительные technical_samples, различия будут оцениваться по полям file_format, file_arch, delivery_method, tags, yara_rules и vendor_intel.

Как распространяется
Подтверждённые каналы доставки текущего образца: отсутствуют. Поле delivery_method пустое, origin_country null, tags пустой массив. В MalwareBazaar и ThreatFox для Pony не указаны методы распределения.

Типичные для семейства ботнет-платформ каналы: распространение через компрометированные веб-страницы, вредоносные вложения, скачивание вторичных компонентов, заражённые обновления или автоматическое перемещение между хостами. Однако ни один из этих каналов не подтверждён для Pony в текущем evidence.

Как обнаружить

  1. Мониторинг процессов с аномальными именами или путями запуска, особенно если процесс не соответствует стандартным Windows-компонентам и имеет связь с сетевыми соединениями.
  2. Файловая активность: отслеживание создания, изменения или удаления файлов в системных каталогах, временных директориях и пользовательских профилях без явного взаимодействия пользователя.
  3. Сетевые паттерны: регулярные исходящие запросы к неизвестным узлам, использование нестандартных портов или протоколов, аномальные объёмы передаваемых данных.
  4. API-вызовы: фиксация вызовов CreateProcess, VirtualAlloc, WriteProcessMemory, SetWindowsHookSet, GetForegroundWindow и аналогичных функций в контексте процессов, не относящихся к легитимным приложениям.
  5. YARA-детекты: использование правил, основанных на сигнатуре Pony или характерных строках/структурах файла, если они появятся в будущих образцах.
  6. Поведенческие признаки: запуск скрытых окон, изменение реестра для автоматического запуска, создание служб Windows или планировщиков задач без явной необходимости.
  7. Проверка целостности системных файлов и процессов: сравнение хэшей системных исполняемых файлов с эталонными значениями для выявления подмены.
  8. Анализ памяти процессов: поиск аномальных блоков памяти, указателей на динамически загруженные библиотеки или скрытые модули.

Что делать при заражении

  1. Изолировать заражённый хост от сети, но не выключать его полностью, чтобы сохранить возможность сбора телеметрии.
  2. Сохранить снимок памяти и файловую систему для последующего анализа: дампы процессов, сетевые соединения, реестр, файлы в системных каталогах.
  3. Определить затронутые учётные данные: проверить доступ к учётным записям Windows, токенам, сессиям и возможному использованию их для аутентификации на других ресурсах.
  4. Проверить закрепление: найти службы, планировщики задач, элементы реестра в Run-ключам, драйверы или другие механизмы автоматического запуска.
  5. Оценить возможность удалённого управления: проанализировать сетевые соединения процесса Pony, определить C&C-инфраструктуру и оценить риск дальнейшего перемещения.
  6. Удалить подтверждённые артефакты: файлы, службы, планировщики задач, элементы реестра, связанные с Pony.
  7. Если целостность системы не может быть подтверждена после удаления артефактов — переустановить ОС и восстановить данные из чистых резервных копий.

Как снизить риск

  1. Ограничить права доступа к системным компонентам: использовать стандартные учётные записи без административных прав для повседневной работы.
  2. Мониторинг сетевых соединений: блокировать исходящие запросы к неизвестным узлам и нестандартным портам, особенно в корпоративной среде.
  3. Защита файловых систем: использовать шифрование дисков и контроль доступа к критическим данным, чтобы снизить ущерб при компрометации.
  4. Регулярное обновление антивирусных решений и EDR-агентов для обнаружения новых образцов Pony и связанных с ними артефактов.
  5. Ограничение использования устаревших браузеров и плагинов, которые могут быть использованы для доставки вредоносного контента.
  6. Контроль за исполняемыми файлами: блокировка запуска неизвестных исполняемых файлов из пользовательских каталогов и временных директорий.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — Pony
  2. ThreatFox — IOC Pony
  3. Malpedia — Pony

История обновлений статьи​


  • 23.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ