PureRAT — вредоносная программа типа RAT для Windows с возможностью удалённого управления

Семейство: PureRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 05.08.2026 12:44
Последнее наблюдение в текущем наборе: 12.08.2026 08:47
Образцов в пакете: 3; IOC: 30

Поведение, распространение и защита​


Что делает
PureRAT — вредоносная программа для операционных систем Windows, классифицируемая как удалённое администрирование (RAT). Семейство предназначено для управления заражённой системой через удалённый сервер. Оно может быть частью более широких атак, включающих сбор данных и скрытие своей активности. Конкретные механизмы и цели не подтверждены полностью. Доступные данные не указывают на наличие специфических функций, таких как кейлоггер или сбор учётных данных.

Как распространяется
Способы распространения PureRAT не подтверждены. Образцы семейства представлены в виде исполняемых файлов (exe), но не указаны конкретные каналы доставки. Системы могут быть заражены через подозрительные загрузки или вредоносные вложения. Сигнатуры и метаданные не указывают на использование стандартных методов доставки, таких как фишинг или эксплуатация уязвимостей.

Как обнаружить
— Обнаружение возможно по наличию в файле сигнатуры PureRAT или меток, таких как RAT, PureRAT, PureHVNC.
— Возможна проверка на использование YARA-правил, включая правила, связанные с NET-исполняемыми файлами и обнаружением кода внедрения.
— Системы могут быть подозрительными при наличии активности, связанной с PowerShell или CMD, если такие вызовы не являются частью легитимных процессов.
— Активность, соответствующая шаблонам ботнета, может указывать на наличие C2-соединений.
— Проверка на наличие импортов и API-вызовов, связанных с обходом защиты, может быть полезна.

Что делать при заражении

  1. Изолировать заражённую систему от сети.
  2. Сохранить телеметрию процессов и сетевого трафика.
  3. Проверить наличие закреплений и вторичных компонентов.
  4. Оценить использование учётных данных и потенциальное дальнейшее перемещение.
  5. Удалить подтверждённые артефакты, если система остаётся безопасной.
  6. При невозможности подтвердить целостность — выполнить переустановку ОС.

Как снизить риск
— Ограничить доступ к системам, особенно к тем, где выполняются неавторизованные загрузки.
— Отслеживать активность, связанную с PowerShell и CMD, особенно при обнаружении подозрительных вызовов.
— Использовать средства контроля и анализа поведения для выявления внедрения кода.
— Проверять файлы на соответствие известным сигнатурам и YARA-правилам.
— Следить за активностью, соответствующей шаблонам ботнета, и блокировать C2-соединения.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — PureRAT
  2. ThreatFox — IOC PureRAT
  3. Malpedia — PureRAT

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ