PoshC2 — ботнет для Windows, использующий C2-серверы

Семейство: PoshC2
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 12.08.2026 12:43
Последнее наблюдение в текущем наборе: 13.08.2026 08:43
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает
PoshC2 — семейство вредоносных программ для операционных систем Windows, классифицируемое как ботнет. Основное назначение — обеспечение удалённого управления заражёнными устройствами через командный сервер. Доступные данные не подтверждают наличие специфических возможностей, таких как сбор учётных данных, кейлоггер или скрытие активности. Семейство не связано напрямую с функциями загрузчиков или других специализированных типов вредоносного ПО.

Как распространяется
Способы распространения PoshC2 не подтверждены в доступных источниках. Семейство связано с C2-серверами и может использоваться в рамках ботнетов. Конкретные каналы доставки и методы закрепления не определены. Доступные записи не указывают на типы файлов, форматы или архитектуру, обеспечивающие распространение.

Как обнаружить
— Обнаружение через сетевой трафик, связанный с IP-адресами и портами, указанными в IOC.
— Проверка подключений к серверам, помеченным как botnet_cc.
— Анализ активности процессов, связанных с удалённым управлением.
— Мониторинг необычного поведения сети, особенно при отсутствии известных приложений.
— Проверка файлов, имеющих архитектуру x86 и формат PE, если они связаны с подозрительными процессами.

Что делать при заражении

  1. Изолировать заражённую систему от сети.
  2. Сохранить телеметрию сетевых соединений и активности процессов.
  3. Проверить наличие других компонентов, связанных с ботнетом.
  4. Оценить использование учётных данных и возможное дальнейшее перемещение по сети.
  5. Удалить подтверждённые артефакты, если это возможно.
  6. При невозможности восстановления целостности системы — выполнить полную переустановку.

Как снизить риск
— Ограничить доступ к сети для систем, не подлежащих управлению.
— Использовать фильтрацию трафика на уровне брандмауэра и сетевых устройств.
— Регулярно обновлять правила фильтрации и блокировать известные C2-адреса.
— Проводить мониторинг сетевой активности на предмет необычных соединений.
— Обеспечить контроль над доступом к системам с помощью политик безопасности.

Источники​


  1. ThreatFox — IOC PoshC2
  2. Malpedia — PoshC2

История обновлений статьи​


  • 13.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ