PureRAT: Вредоносная программа типа RAT для Windows с возможностями удаленного управления

Семейство: PureRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 02.08.2026 12:44
Последнее наблюдение в текущем наборе: 09.08.2026 08:46
Образцов в пакете: 3; IOC: 30

Краткое описание​


PureRAT — вредоносная программа семейства RAT (Remote Access Trojan), предназначенная для удаленного управления заражёнными системами. Семейство активно используется в атаках на корпоративные сети и отдельные устройства. В статье рассматриваются технические аспекты поведения, методы обнаружения и рекомендации по защите от данной угрозы.

Что представляет собой вредоносная программа​


PureRAT — вредоносная программа семейства RAT (Remote Access Trojan), которая позволяет злоумышленникам осуществлять удалённый контроль над заражёнными компьютерами. Программа может быть использована для сбора данных, выполнения команд и манипуляций с файлами. Семейство активно используется в атаках на корпоративные сети и отдельные устройства. Обнаружено в источниках [1], [2].

Наблюдаемая активность​


Активность PureRAT включает подключение к командным серверам, сбор информации о системе, чтение данных браузеров, выполнение команд через PowerShell и CMD, а также использование различных методов обфускации и маскировки. Согласно анализу, образцы вредоносной программы демонстрируют поведение, характерное для RAT-программ, включая создание процессов, взаимодействие с системными службами и использование API Windows. Отмечены следующие действия: чтение данных браузеров, поиск процессов, создание файлов, выполнение команд, управление окнами, установка в систему. Также отмечено использование функций обфускации и маскировки, таких как NtSetInformationThreadHideFromDebugger и NtCreateThreadExHideFromDebugger. [1], [2]

Способы распространения​


Данные о методах распространения PureRAT не указаны в источниках. Образцы PureRAT были зафиксированы в системах с различными именами файлов, такими как acfb95db0d53219b6390f0973e2dce63.exe, 861a9b7ff7e91010cf002fb2b669bf1c.exe и 8f82374cae854dcc3df5a9a6e849de1c.exe. Согласно источникам [1], [2], данные образцы были зафиксированы в период с 2026-08-08 по 2026-08-09.

Цепочка заражения​


Цепочка заражения PureRAT включает загрузку и выполнение вредоносного кода. Образцы вредоносной программы могут быть запущены через различные векторы, такие как поддельные установщики, вредоносные загрузчики, вложения Office, скрипты и другие. После запуска, вредоносный код может выполнять следующие действия: создание процессов, взаимодействие с системными службами, чтение данных браузеров, выполнение команд через PowerShell и CMD, установка в систему. Согласно анализу, PureRAT может использовать различные методы обфускации и маскировки, такие как NtSetInformationThreadHideFromDebugger и NtCreateThreadExHideFromDebugger. [1], [2]

Возможности и цели​


PureRAT обладает широким спектром возможностей, включая удалённый доступ к системе, сбор данных браузеров, чтение информации о пользователях, выполнение команд через PowerShell и CMD, управление окнами, создание процессов, взаимодействие с системными службами и использование API Windows. Также отмечено использование функций обфускации и маскировки, таких как NtSetInformationThreadHideFromDebugger и NtCreateThreadExHideFromDebugger. Программа может использовать различные методы для скрытия своей активности, включая создание синхронизационных примитивов, использование запросов WMI, отправку TCP-запросов, создание окон и другие. [1], [2]

Закрепление и обход защиты​


PureRAT демонстрирует высокий уровень маскировки и обфускации. Программа может использовать различные методы для скрытия своей активности, включая создание синхронизационных примитивов, использование запросов WMI, отправку TCP-запросов, создание окон и другие. Также отмечено использование функций обфускации и маскировки, таких как NtSetInformationThreadHideFromDebugger и NtCreateThreadExHideFromDebugger. Согласно анализу, PureRAT может использовать различные методы для скрытия своей активности, включая создание процессов, взаимодействие с системными службами, чтение данных браузеров, выполнение команд через PowerShell и CMD. [1], [2]

Какие данные находятся под угрозой​


PureRAT собирает информацию о системе, включая данные браузеров, пользовательские данные, информацию о сетевых подключениях, данные о процессах и другие. Программа может использовать различные методы для сбора данных, включая чтение данных браузеров, поиск процессов, создание файлов, выполнение команд и другие. Также отмечено использование функций обфускации и маскировки, таких как NtSetInformationThreadHideFromDebugger и NtCreateThreadExHideFromDebugger. [1], [2]

Признаки заражения​


Ключевые индикаторы компрометации PureRAT включают IP-адреса и порты, такие как 207.189.18.213:56003, 172.252.172.33:443, 157.10.52.2:56003, 151.242.170.219:56003, 125.62.77.141:56002, 125.62.77.141:56003, 112.121.176.3:56003, 112.121.176.4:56003, 112.121.176.5:56003, 112.121.176.6:56003, 104.239.66.95:56003. Также включаются хэши файлов, такие как 52986c188bb52d99b07384a20d73289e, d5738f928da3c4feede8a2f510a792a1bb306e08, a3acb9e0ef8bdd2fb0225613864bd08cb44df87d, 8f82374cae854dcc3df5a9a6e849de1c, 861a9b7ff7e91010cf002fb2b669bf1c, 9a77e80a5ad7cf9df388338fc4988ac2b05c6f31249bdb356cc86f66be232022, cfd5919b1f3d3add639bd324514c39f3807f93bbd75eb8efd576c72d26eea1bf, f8715cf08dfd25ac10accf8f8d930d9cfbb606ce. Домен son2.1368.lol также является индикатором компрометации. [1], [2]

Как обнаружить​


Обнаружение PureRAT возможно через анализ сетевого трафика, проверку файлов на наличие известных хэшей и сигнатур, а также через использование специализированных средств защиты. Системы безопасности могут использовать YARA-правила, такие как Lumma_Stealer_Detection, MD5_Constants, NET, pe_imphash, Skystars_Malware_Imphash, Sus_CMD_Powershell_Usage и VECT_Ransomware. Также могут применяться правила, такие как Detect_NSIS_Nullsoft_Installer, NSIS, PE_Digital_Certificate и другие. Согласно анализу, PureRAT может быть обнаружен через использование API Windows, создание процессов, чтение данных браузеров, выполнение команд через PowerShell и CMD. [1], [2]

Что делать при обнаружении​


При обнаружении PureRAT необходимо немедленно изолировать заражённые системы, провести анализ поведения вредоносной программы, собрать доказательства и сообщить об этом в соответствующие службы безопасности. Также рекомендуется провести полную проверку системы, удалить все заражённые файлы и восстановить данные из резервных копий. Согласно анализу, PureRAT может быть обнаружен через использование API Windows, создание процессов, чтение данных браузеров, выполнение команд через PowerShell и CMD. [1], [2]

Удаление и восстановление​


Удаление PureRAT требует комплексного подхода, включающего изоляцию заражённых систем, удаление всех заражённых файлов, восстановление данных из резервных копий и проверку целостности системы. Также рекомендуется провести полную проверку системы, установить обновления операционной системы и антивирусных программ, а также настроить политики безопасности. Согласно анализу, PureRAT может быть удалён через использование API Windows, создание процессов, чтение данных браузеров, выполнение команд через PowerShell и CMD. [1], [2]

Как защититься​


Предотвращение заражения PureRAT требует применения комплексных мер безопасности, включая регулярное обновление антивирусных программ, настройку политик безопасности, обучение пользователей, использование систем контроля доступа и мониторинга сетевого трафика. Также рекомендуется использовать специализированные средства защиты, такие как YARA-правила, и проводить регулярные проверки систем на наличие вредоносного кода. Согласно анализу, PureRAT может быть предотвращён через использование API Windows, создание процессов, чтение данных браузеров, выполнение команд через PowerShell и CMD. [1], [2]

Примечания по образцам​


Образцы PureRAT можно безопасно использовать для анализа, если они находятся в изолированной среде. При работе с образцами следует избегать запуска в рабочих системах. Хэши файлов, такие как 6c3290de54b94a0df32b50a045ea0f90380c7b57bd8992f6a71cca6b1ad2574f, cfd5919b1f3d3add639bd324514c39f3807f93bbd75eb8efd576c72d26eea1bf и 9a77e80a5ad7cf9df388338fc4988ac2b05c6f31249bdb356cc86f66be232022, могут быть использованы для проверки файлов на наличие вредоносного кода. Однако, запуск образцов или использование их для тестирования в рабочих системах может привести к заражению. [1], [2]

Вывод​


PureRAT — вредоносная программа семейства RAT, которая может быть использована для удаленного управления заражёнными системами. Семейство активно используется в атаках на корпоративные сети и отдельные устройства. Программа демонстрирует высокий уровень маскировки и обфускации, а также обладает широким спектром возможностей, включая сбор данных браузеров, выполнение команд через PowerShell и CMD, управление окнами, создание процессов и другие. Для защиты от PureRAT необходимо применять комплексные меры безопасности, включая регулярное обновление антивирусных программ, настройку политик безопасности, обучение пользователей, использование систем контроля доступа и мониторинга сетевого трафика. [1], [2]

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 6c3290de54b94a0df32b50a045ea0f90380c7b57bd8992f6a71cca6b1ad2574f; MD5: acfb95db0d53219b6390f0973e2dce63; имя: acfb95db0d53219b6390f0973e2dce63.exe
  • SHA256: cfd5919b1f3d3add639bd324514c39f3807f93bbd75eb8efd576c72d26eea1bf; MD5: 861a9b7ff7e91010cf002fb2b669bf1c; имя: 861a9b7ff7e91010cf002fb2b669bf1c.exe
  • SHA256: 9a77e80a5ad7cf9df388338fc4988ac2b05c6f31249bdb356cc86f66be232022; MD5: 8f82374cae854dcc3df5a9a6e849de1c; имя: 8f82374cae854dcc3df5a9a6e849de1c.exe

Сетевые и технические IOC​


Код:
ip:port: 207[.]189[.]18[.]213:56003
ip:port: 172[.]252[.]172[.]33:443
ip:port: 157[.]10[.]52[.]2:56003
ip:port: 151[.]242[.]170[.]219:56003
ip:port: 125[.]62[.]77[.]141:56002
ip:port: 125[.]62[.]77[.]141:56003
ip:port: 112[.]121[.]176[.]3:56003
ip:port: 112[.]121[.]176[.]4:56003
ip:port: 112[.]121[.]176[.]5:56003
ip:port: 112[.]121[.]176[.]6:56003
ip:port: 104[.]239[.]66[.]95:56003
md5_hash: 52986c188bb52d99b07384a20d73289e

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — PureRAT
  2. ThreatFox — IOC PureRAT
  3. Malpedia — PureRAT

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ