Семейство: Pulsar RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 16.09.2026 12:15
Последнее наблюдение в текущем наборе: 16.09.2026 12:15
Образцов в пакете: 0; IOC: 9
Поведение, распространение и защита
Что делает
Pulsar RAT — семейство вредоносных программ класса Remote Access Trojan для Windows. В доступном наборе доказательств отсутствует curated profile, а technical_samples пуст: текущий анализ строится на family-level сведениях о Pulsar RAT и свежих IOC-записях из ThreatFox. Семейство известно как инструмент удалённого доступа к хостам Windows с возможностью выполнения команд от оператора, управления процессами, сбора данных и взаимодействия с системными компонентами. В отличие от чистых инфостилеров, ориентированных на быстрый захват данных без дальнейшего присутствия, Pulsar RAT предполагает устойчивое присутствие в системе и возможность повторного обращения к хосту.
Функциональность семейства обычно включает модули удалённого управления, перехвата ввода, сбора системной информации, работы с файловой системой и взаимодействия с сетевыми компонентами. Для Windows-платформы характерно использование Win32 API: CreateProcess, VirtualAlloc, WriteProcessMemory, ReadProcessMemory, GetWindowRect, SetWindowsHookEx, RegisterHotKey, EnumProcesses, OpenProcess, QueryInformationProcess, NtQuerySystemInformation, RtlCreateUserToken, CreateRemoteThread. Эти функции позволяют запускать процессы, читать память других процессов, устанавливать хуки на клавиатуру и мышь, собирать информацию о системе и создавать привилегированные сессии.
Хранение данных в Pulsar RAT может осуществляться локально в файловой системе или передаваться оператору через сетевые каналы. Типичные форматы хранения — текстовые файлы, лог-файлы, JSON, XML, бинарные blobs. Эксфильтрация возможна через HTTP/HTTPS POST, FTP, SMTP или прямые TCP-подключения. Упаковка и защита от анализа могут включать packer/protector, но в текущем наборе доказательств это не подтверждено для конкретных образцов.
Антианализные механизмы в семействе Pulsar RAT могут включать проверку среды выполнения, определение виртуальных машин, блокировку отладчиков, использование обфускации кода. Однако без technical_samples конкретные реализации этих механизмов для текущих образцов подтвердить невозможно.
Закрепление в системе может осуществляться через реестр Windows: Run-ключи в HKCU\Software\Microsoft\Windows\CurrentVersion\Run и HKLM\Software\Microsoft\Windows\CurrentVersion\Run, планировщик задач, службы Windows, драйверы ядра. Для RAT-классов характерно использование CreateService, StartService, OpenSCManager, LoadDriver.
Технический разбор образцов
В текущем наборе доказательств technical_samples пуст: count = 0, file_types, file_formats, architectures, signatures, delivery_methods, tags, yara_labels отсутствуют. Это означает, что для отдельного технического разбора конкретных образцов Pulsar RAT нет доступных данных по формату, MIME-типу, архитектуре, размеру, сигнатуре или способу доставки. Любые утверждения о конкретных образцах невозможны без соответствующих technical_samples.
Свежие IOC-записи из ThreatFox содержат 9 записей типов md5_hash и sha256_hash с категорией payload. Это указывает на наличие бинарных артефактов, идентифицируемых хэшами, но без technical_samples невозможно определить их формат, архитектуру или поведение.
Как распространяется
Подтверждённые каналы доставки для текущих образцов не определены: delivery_methods в recent_sample_summary пуст. Для семейства Pulsar RAT типичные каналы распространения включают фишинговые письма с вложениями, заражённые веб-страницы, торрент-трекеры, сайты с бесплатным софтом, компрометация корпоративных систем через уязвимости. Однако конкретные каналы для текущих образцов подтвердить невозможно.
Как обнаружить
- Мониторинг процессов: создание новых процессов без родительского процесса, процессы с необычными именами, запуск из временных каталогов C:\Windows\Temp, C:\Users<user>\AppData\Local\Temp.
- Файловая активность: запись в реестр Run-ключи, создание служб Windows, модификация планировщика задач, запись в системные каталоги C:\Windows\System32, C:\Windows\SysWOW64.
- Сетевые паттерны: исходящие TCP/UDP соединения на нестандартные порты, HTTP POST запросы с бинарными телами, DNS-запросы к динамическим поддоменам.
- API-вызовы: VirtualAlloc + WriteProcessMemory для инъекции кода, SetWindowsHookEx для перехвата ввода, CreateRemoteThread для выполнения удалённого кода в чужих процессах.
- YARA-правила: правила для Pulsar RAT могут искать характерные строки в коде, имена функций Win32 API, структуры данных для управления процессами.
- Поведенческие признаки: массовое чтение памяти процессов, сбор информации о системе через NtQuerySystemInformation, создание привилегированных сессий через RtlCreateUserToken.
- Файловые артефакты: наличие лог-файлов с записями ввода/вывода, JSON/XML файлов с конфигурацией C2, бинарных blobs с обфусцированным кодом.
- Процессные связи: процессы, запущенные из каталогов приложений без явного пользовательского действия, процессы с привилегиями SYSTEM или HIGH.
- Сетевые индикаторы: регулярные heartbeat-запросы, передача данных в base64-кодированном виде, использование прокси-серверов для маскировки трафика.
- Реестр: изменения в HKCU\Software\Microsoft\Windows\CurrentVersion\Run, создание новых служб через sc.exe или CreateService API.
Что делать при заражении
- Изолировать хост от сети, но не выключать его: сохранить телеметрию процессов, сетевых соединений и файловых операций для последующего анализа.
- Сохранить снимок памяти всех процессов, особенно тех, которые запущены из подозрительных каталогов или имеют необычные родительские процессы.
- Определить затронутые данные: проверить файлы в C:\Users<user>\Documents, C:\Users<user>\Desktop, браузерные хранилища (C:\Users<user>\AppData\Local\Google\Chrome\User Data), мессенджеры, банковские приложения.
- Проверить закрепление: реестр Run-ключи, службы Windows, планировщик задач, драйверы ядра, автозапуск через Task Scheduler и Startup-каталоги.
- Оценить использование учётных данных: проверить логирование в Active Directory, доступ к файлам с привилегиями SYSTEM, создание новых локальных пользователей.
- Определить возможное дальнейшее перемещение: исходящие сетевые соединения, передача файлов на внешние хосты, запуск процессов на других машинах в домене.
- Удалить подтверждённые артефакты: процессы, файлы, реестровые ключи, службы, планировщики задач. Если целостность системы нельзя подтвердить — переустановить ОС с чистой установочной介质.
- Ротация секретов: пароли, токены, API-ключи, банковские данные, если есть подтверждение их извлечения.
Как снизить риск
- Ограничить права пользователей: запрет на запуск произвольных исполняемых файлов из пользовательских каталогов, использование AppLocker или WDAC для контроля загрузки модулей.
- Мониторинг реестра и планировщика задач: алерты на изменения в Run-ключи, создание новых служб, модификацию Task Scheduler.
- Сетевой контроль: блокировка исходящих соединений на нестандартные порты, мониторинг HTTP/HTTPS трафика для выявления бинарных POST-запросов.
- Защита браузеров и мессенджеров: ограничение доступа к хранилищам данных, использование изолированных профилей для чувствительных операций.
- Обновление системного ПО: исправление уязвимостей в Windows API, которые могут использоваться для инъекции кода или эскалации привилегий.
- Обучение пользователей: распознавание фишинговых писем с исполняемыми вложениями, отказ от загрузки софту из неофициальных источников.
- Регулярное резервное копирование: хранение офлайн-копий критичных данных для восстановления после компрометации.
- Использование EDR с поведенческим анализом: детект аномальных процессных связей, сетевых паттернов и файловых операций в реальном времени.
Источники
История обновлений статьи
- 21.09.2026 — Опубликована первая версия материала.
