Pulsar RAT: технический профиль Windows-компрометации, удалённого управления и артефактов доставки

Семейство: Pulsar RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 16.09.2026 12:15
Последнее наблюдение в текущем наборе: 16.09.2026 12:15
Образцов в пакете: 0; IOC: 9

Поведение, распространение и защита​


Что делает
Pulsar RAT — семейство вредоносных программ класса Remote Access Trojan для Windows. В доступном наборе доказательств отсутствует curated profile, а technical_samples пуст: текущий анализ строится на family-level сведениях о Pulsar RAT и свежих IOC-записях из ThreatFox. Семейство известно как инструмент удалённого доступа к хостам Windows с возможностью выполнения команд от оператора, управления процессами, сбора данных и взаимодействия с системными компонентами. В отличие от чистых инфостилеров, ориентированных на быстрый захват данных без дальнейшего присутствия, Pulsar RAT предполагает устойчивое присутствие в системе и возможность повторного обращения к хосту.

Функциональность семейства обычно включает модули удалённого управления, перехвата ввода, сбора системной информации, работы с файловой системой и взаимодействия с сетевыми компонентами. Для Windows-платформы характерно использование Win32 API: CreateProcess, VirtualAlloc, WriteProcessMemory, ReadProcessMemory, GetWindowRect, SetWindowsHookEx, RegisterHotKey, EnumProcesses, OpenProcess, QueryInformationProcess, NtQuerySystemInformation, RtlCreateUserToken, CreateRemoteThread. Эти функции позволяют запускать процессы, читать память других процессов, устанавливать хуки на клавиатуру и мышь, собирать информацию о системе и создавать привилегированные сессии.

Хранение данных в Pulsar RAT может осуществляться локально в файловой системе или передаваться оператору через сетевые каналы. Типичные форматы хранения — текстовые файлы, лог-файлы, JSON, XML, бинарные blobs. Эксфильтрация возможна через HTTP/HTTPS POST, FTP, SMTP или прямые TCP-подключения. Упаковка и защита от анализа могут включать packer/protector, но в текущем наборе доказательств это не подтверждено для конкретных образцов.

Антианализные механизмы в семействе Pulsar RAT могут включать проверку среды выполнения, определение виртуальных машин, блокировку отладчиков, использование обфускации кода. Однако без technical_samples конкретные реализации этих механизмов для текущих образцов подтвердить невозможно.

Закрепление в системе может осуществляться через реестр Windows: Run-ключи в HKCU\Software\Microsoft\Windows\CurrentVersion\Run и HKLM\Software\Microsoft\Windows\CurrentVersion\Run, планировщик задач, службы Windows, драйверы ядра. Для RAT-классов характерно использование CreateService, StartService, OpenSCManager, LoadDriver.

Технический разбор образцов
В текущем наборе доказательств technical_samples пуст: count = 0, file_types, file_formats, architectures, signatures, delivery_methods, tags, yara_labels отсутствуют. Это означает, что для отдельного технического разбора конкретных образцов Pulsar RAT нет доступных данных по формату, MIME-типу, архитектуре, размеру, сигнатуре или способу доставки. Любые утверждения о конкретных образцах невозможны без соответствующих technical_samples.

Свежие IOC-записи из ThreatFox содержат 9 записей типов md5_hash и sha256_hash с категорией payload. Это указывает на наличие бинарных артефактов, идентифицируемых хэшами, но без technical_samples невозможно определить их формат, архитектуру или поведение.

Как распространяется
Подтверждённые каналы доставки для текущих образцов не определены: delivery_methods в recent_sample_summary пуст. Для семейства Pulsar RAT типичные каналы распространения включают фишинговые письма с вложениями, заражённые веб-страницы, торрент-трекеры, сайты с бесплатным софтом, компрометация корпоративных систем через уязвимости. Однако конкретные каналы для текущих образцов подтвердить невозможно.

Как обнаружить

  1. Мониторинг процессов: создание новых процессов без родительского процесса, процессы с необычными именами, запуск из временных каталогов C:\Windows\Temp, C:\Users<user>\AppData\Local\Temp.
  2. Файловая активность: запись в реестр Run-ключи, создание служб Windows, модификация планировщика задач, запись в системные каталоги C:\Windows\System32, C:\Windows\SysWOW64.
  3. Сетевые паттерны: исходящие TCP/UDP соединения на нестандартные порты, HTTP POST запросы с бинарными телами, DNS-запросы к динамическим поддоменам.
  4. API-вызовы: VirtualAlloc + WriteProcessMemory для инъекции кода, SetWindowsHookEx для перехвата ввода, CreateRemoteThread для выполнения удалённого кода в чужих процессах.
  5. YARA-правила: правила для Pulsar RAT могут искать характерные строки в коде, имена функций Win32 API, структуры данных для управления процессами.
  6. Поведенческие признаки: массовое чтение памяти процессов, сбор информации о системе через NtQuerySystemInformation, создание привилегированных сессий через RtlCreateUserToken.
  7. Файловые артефакты: наличие лог-файлов с записями ввода/вывода, JSON/XML файлов с конфигурацией C2, бинарных blobs с обфусцированным кодом.
  8. Процессные связи: процессы, запущенные из каталогов приложений без явного пользовательского действия, процессы с привилегиями SYSTEM или HIGH.
  9. Сетевые индикаторы: регулярные heartbeat-запросы, передача данных в base64-кодированном виде, использование прокси-серверов для маскировки трафика.
  10. Реестр: изменения в HKCU\Software\Microsoft\Windows\CurrentVersion\Run, создание новых служб через sc.exe или CreateService API.

Что делать при заражении

  1. Изолировать хост от сети, но не выключать его: сохранить телеметрию процессов, сетевых соединений и файловых операций для последующего анализа.
  2. Сохранить снимок памяти всех процессов, особенно тех, которые запущены из подозрительных каталогов или имеют необычные родительские процессы.
  3. Определить затронутые данные: проверить файлы в C:\Users<user>\Documents, C:\Users<user>\Desktop, браузерные хранилища (C:\Users<user>\AppData\Local\Google\Chrome\User Data), мессенджеры, банковские приложения.
  4. Проверить закрепление: реестр Run-ключи, службы Windows, планировщик задач, драйверы ядра, автозапуск через Task Scheduler и Startup-каталоги.
  5. Оценить использование учётных данных: проверить логирование в Active Directory, доступ к файлам с привилегиями SYSTEM, создание новых локальных пользователей.
  6. Определить возможное дальнейшее перемещение: исходящие сетевые соединения, передача файлов на внешние хосты, запуск процессов на других машинах в домене.
  7. Удалить подтверждённые артефакты: процессы, файлы, реестровые ключи, службы, планировщики задач. Если целостность системы нельзя подтвердить — переустановить ОС с чистой установочной介质.
  8. Ротация секретов: пароли, токены, API-ключи, банковские данные, если есть подтверждение их извлечения.

Как снизить риск

  1. Ограничить права пользователей: запрет на запуск произвольных исполняемых файлов из пользовательских каталогов, использование AppLocker или WDAC для контроля загрузки модулей.
  2. Мониторинг реестра и планировщика задач: алерты на изменения в Run-ключи, создание новых служб, модификацию Task Scheduler.
  3. Сетевой контроль: блокировка исходящих соединений на нестандартные порты, мониторинг HTTP/HTTPS трафика для выявления бинарных POST-запросов.
  4. Защита браузеров и мессенджеров: ограничение доступа к хранилищам данных, использование изолированных профилей для чувствительных операций.
  5. Обновление системного ПО: исправление уязвимостей в Windows API, которые могут использоваться для инъекции кода или эскалации привилегий.
  6. Обучение пользователей: распознавание фишинговых писем с исполняемыми вложениями, отказ от загрузки софту из неофициальных источников.
  7. Регулярное резервное копирование: хранение офлайн-копий критичных данных для восстановления после компрометации.
  8. Использование EDR с поведенческим анализом: детект аномальных процессных связей, сетевых паттернов и файловых операций в реальном времени.

Источники​


  1. ThreatFox — IOC Pulsar RAT
  2. Malpedia — Pulsar RAT

История обновлений статьи​


  • 21.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ