Remcos RAT для Windows: вредоносная программа удалённого управления

Семейство: Remcos RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 7 дней
Первое наблюдение в текущем наборе: 02.08.2026 09:55
Последнее наблюдение в текущем наборе: 07.08.2026 13:14
Образцов в пакете: 3; IOC: 30

Краткое описание​


Remcos RAT — вредоносная программа, предназначенная для обеспечения удалённого управления Windows-системами. Программа позволяет злоумышленникам выполнять действия на заражённых устройствах, собирать данные и управлять ими. Семейство активно используется в фишинговых атаках и распространяется через поддельные документы и скрипты.

Что представляет собой вредоносная программа​


Remcos RAT — это семейство вредоносных программ, классифицируемых как RAT (Remote Access Trojan). Оно предназначено для обеспечения удалённого контроля над заражёнными компьютерами. Программы этого типа позволяют злоумышленникам выполнять удалённые команды, управлять файлами, получать снимки экрана, записывать нажатия клавиш, собирать данные из буфера обмена и другие действия, характерные для вредоносных программ удалённого управления. В отличие от других видов вредоносных программ, Remcos RAT не является вектором распространения или загрузчиком, но представляет собой полноценный инструмент для мониторинга и управления системами.

Наблюдаемая активность​


Активность Remcos RAT включает использование различных методов доставки, таких как фишинговые письма, вредоносные документы, скрипты и архивы. Образцы, зафиксированные в базах данных, демонстрируют высокую степень обфускации и способны маскироваться под легитимные файлы. Программы могут использовать различные механизмы для внедрения себя в систему, включая PowerShell и JavaScript. Также они могут взаимодействовать с серверами управления (C2), чтобы получать команды и передавать собранные данные. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Способы распространения​


Распространение Remcos RAT происходит через фишинговые письма, вредоносные документы, архивы и скрипты. В образцах, полученных из баз данных, были зафиксированы файлы с расширениями .js, .xls, .docx, что указывает на использование различных форматов для маскировки вредоносного кода. Также известно, что программное обеспечение может распространяться через веб-загрузчики, которые запускаются в браузере пользователя. Согласно анализу, в образцах были зафиксированы активные C2-серверы, указанные в источниках [1], [2].

Цепочка заражения​


Цепочка заражения Remcos RAT начинается с доставки вредоносного файла через фишинг или веб-загрузку. После запуска файла, он может использовать различные методы для внедрения себя в систему, включая PowerShell и JavaScript. Злоумышленники могут использовать скрипты для запуска вредоносного кода в контексте уже работающего процесса. После успешного внедрения, программа устанавливает соединение с сервером управления (C2), чтобы получить дальнейшие команды. В зависимости от конфигурации, она может также использовать механизмы автозапуска, чтобы сохранить своё присутствие в системе. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Возможности и цели​


Remcos RAT предоставляет широкий набор возможностей для управления заражённой системой. Программа может выполнять удалённые команды, управлять файлами, получать снимки экрана, записывать нажатия клавиш, собирать данные из буфера обмена и системную информацию. Также она может взаимодействовать с различными службами Windows, такими как планировщик задач, чтобы обеспечить постоянное присутствие в системе. В некоторых случаях, она может использовать механизмы обфускации, чтобы скрыть свои действия от антивирусов и других средств защиты. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Закрепление и обход защиты​


Для обеспечения постоянного присутствия в системе Remcos RAT может использовать различные механизмы, такие как автозапуск, планировщик задач и другие. Также программа может использовать механизмы обфускации, чтобы скрыть свои действия от антивирусов и других средств защиты. В некоторых случаях, она может маскироваться под легитимные процессы или файлы. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Какие данные находятся под угрозой​


Remcos RAT собирает различные типы данных с заражённых систем. Это включает файлы, вводимые данные, экран, буфер обмена и системную информацию. Программа может также получать доступ к электронной почте, файлам и другим данным, которые могут быть использованы для кражи информации. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Признаки заражения​


В качестве индикаторов компрометации (IOCs) для Remcos RAT были зафиксированы IP-адреса и доменные имена, используемые для связи с серверами управления. Эти адреса могут быть использованы для обнаружения и блокировки активности вредоносной программы. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Как обнаружить​


Обнаружение Remcos RAT возможно с помощью антивирусных решений, систем защиты от угроз (EDR) и специализированных инструментов. Системы могут обнаруживать вредоносные файлы по сигнатурам, а также по подозрительным действиям, таким как попытки соединения с внешними серверами. Также важно использовать механизмы контроля приложений и ограничения доступа к сетевым ресурсам. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Что делать при обнаружении​


При обнаружении Remcos RAT необходимо немедленно изолировать заражённые системы, чтобы предотвратить распространение вредоносной программы. Далее следует провести анализ, чтобы определить, какие данные были скомпрометированы. Также важно удалить вредоносные файлы и восстановить заражённые системы. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Удаление и восстановление​


Удаление Remcos RAT требует использования специализированных инструментов и методов. Важно полностью очистить заражённые системы от вредоносного кода и восстановить данные. Также необходимо провести анализ, чтобы определить, какие данные были скомпрометированы. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Как защититься​


Предотвращение заражения Remcos RAT требует комплексного подхода. Это включает обучение пользователей, использование антивирусных решений, систем защиты от угроз (EDR) и специализированных инструментов. Также важно ограничивать доступ к сетевым ресурсам и использовать механизмы контроля приложений. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Примечания по образцам​


Образцы Remcos RAT, найденные в базах данных, предоставляют информацию о типах файлов, используемых для распространения, а также о методах, применяемых для маскировки вредоносного кода. При работе с этими образцами необходимо соблюдать осторожность, не запуская файлы вручную и не используя их для тестирования. Важно использовать только проверенные и безопасные методы анализа. Карточки образцов, содержащие хэши, должны использоваться исключительно для идентификации и сравнения, без раскрытия ссылок на загрузку или выполнение. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Вывод​


Remcos RAT представляет собой серьёзную угрозу для Windows-систем, особенно в корпоративной среде. Его способность к удалённому управлению, сбору данных и маскировке делает его опасным инструментом для злоумышленников. Эффективная защита требует комплексного подхода, включающего обучение пользователей, использование антивирусных решений и систем защиты от угроз. Анализ образцов показывает наличие активных C2-серверов, указанных в источниках [1], [2].

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: cf4ebc8e5121ece3f32be7e760a99273d170411b74bc6aa1d2f8e8509560f90c; MD5: 60d28d6e1be1d80e9eaa15eeb0c3ff58; имя: REF_00168_0708026_docx.js
  • SHA256: e0be2a0f23433c826792d9d5ffd14d0167c13924b1ce87cc57806bd61734a25e; MD5: 57ff8beb5322f25307b928a159d36de0; имя: task.js
  • SHA256: 2d84255d9842928cf7d7d198475842718e2acf6fd6caea4858096d0c232c4ee3; MD5: 2819ddcae16da493049bfe044d3d04ae; имя: Order 399201.xls

Сетевые и технические IOC​


Код:
ip:port: 109[.]248[.]151[.]11:465
ip:port: 172[.]111[.]163[.]163:65070
ip:port: 173[.]231[.]188[.]244:21590
ip:port: 172[.]94[.]53[.]34:19700
ip:port: 195[.]186[.]4[.]217:2404
ip:port: 173[.]224[.]219[.]231:443
ip:port: 108[.]181[.]253[.]47:443
ip:port: 46[.]151[.]182[.]135:8080
ip:port: 93[.]152[.]221[.]158:2404
ip:port: 217[.]60[.]195[.]118:2404
ip:port: 161[.]248[.]179[.]98:2404
domain: donta[.]duckdns[.]org

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — Remcos RAT
  2. ThreatFox — Remcos RAT
  3. Malpedia — Remcos RAT

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ