Семейство: PureRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 05.08.2026 12:44
Последнее наблюдение в текущем наборе: 12.08.2026 08:47
Образцов в пакете: 3; IOC: 30
Поведение, распространение и защита
Что делает
PureRAT — вредоносная программа для операционных систем Windows, классифицируемая как удалённое администрирование (RAT). Семейство предназначено для управления заражённой системой через удалённый сервер. Оно может быть частью более широких атак, включающих сбор данных и скрытие своей активности. Конкретные механизмы и цели не подтверждены полностью. Доступные данные не указывают на наличие специфических функций, таких как кейлоггер или сбор учётных данных.
Как распространяется
Способы распространения PureRAT не подтверждены. Образцы семейства представлены в виде исполняемых файлов (exe), но не указаны конкретные каналы доставки. Системы могут быть заражены через подозрительные загрузки или вредоносные вложения. Сигнатуры и метаданные не указывают на использование стандартных методов доставки, таких как фишинг или эксплуатация уязвимостей.
Как обнаружить
— Обнаружение возможно по наличию в файле сигнатуры PureRAT или меток, таких как RAT, PureRAT, PureHVNC.
— Возможна проверка на использование YARA-правил, включая правила, связанные с NET-исполняемыми файлами и обнаружением кода внедрения.
— Системы могут быть подозрительными при наличии активности, связанной с PowerShell или CMD, если такие вызовы не являются частью легитимных процессов.
— Активность, соответствующая шаблонам ботнета, может указывать на наличие C2-соединений.
— Проверка на наличие импортов и API-вызовов, связанных с обходом защиты, может быть полезна.
Что делать при заражении
- Изолировать заражённую систему от сети.
- Сохранить телеметрию процессов и сетевого трафика.
- Проверить наличие закреплений и вторичных компонентов.
- Оценить использование учётных данных и потенциальное дальнейшее перемещение.
- Удалить подтверждённые артефакты, если система остаётся безопасной.
- При невозможности подтвердить целостность — выполнить переустановку ОС.
Как снизить риск
— Ограничить доступ к системам, особенно к тем, где выполняются неавторизованные загрузки.
— Отслеживать активность, связанную с PowerShell и CMD, особенно при обнаружении подозрительных вызовов.
— Использовать средства контроля и анализа поведения для выявления внедрения кода.
— Проверять файлы на соответствие известным сигнатурам и YARA-правилам.
— Следить за активностью, соответствующей шаблонам ботнета, и блокировать C2-соединения.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
