Семейство: Remcos RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 04.08.2026 09:12
Последнее наблюдение в текущем наборе: 10.08.2026 22:00
Образцов в пакете: 3; IOC: 30
Поведение, распространение и защита
Что делает
Remcos RAT представляет собой вредоносную программу, предназначенную для удалённого управления Windows-устройствами. Она предоставляет злоумышленникам возможность выполнять удалённые команды, управлять файловой системой, получать снимки экрана, записывать нажатия клавиш (кейлоггер), собирать системную информацию и данные из буфера обмена. Программа способна извлекать учётные данные и другие конфиденциальные сведения.
Как распространяется
Распространение осуществляется через фишинговые письма, вложения в виде документов или скриптовых загрузчиков, а также поддельные программы. Образцы могут быть упакованы в архивы, что увеличивает вероятность их открытия пользователем. Семейство известно как использование различных форматов файлов, включая PE-исполнимые файлы и скрипты.
Как обнаружить
Признаки наличия Remcos RAT включают необычное поведение процессов при запуске, несанкционированные сетевые соединения с внешними серверами, наличие файлов, связанных с выполнением скриптов или установкой компонентов, использование системных функций для сбора данных и передачи их на удалённый сервер, а также активность в области кейлоггера и съёмки экрана. Также может наблюдаться автозапуск или изменение параметров планировщика задач.
Что делать при заражении
- Немедленно изолировать заражённый компьютер от сети.
- Сохранить телеметрию процессов и сетевого трафика для анализа.
- Проверить наличие других компонентов или вторичной нагрузки.
- Оценить использование учётных данных и возможное дальнейшее перемещение внутри сети.
- Удалить подтверждённые артефакты, если это возможно.
- При невозможности подтвердить целостность системы — рассмотреть возможность полной переустановки ОС.
Как снизить риск
- Ограничить исходящие сетевые соединения и блокировать неизвестные подключения.
- Использовать средства контроля приложений и ограничения выполнения скриптов.
- Настроить защиту почты и фильтрацию вложений.
- Внедрить многофакторную аутентификацию (MFA) для доступа к системам.
- Активно мониторить поведение процессов через EDR и применять защиту от обнаружения.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 10.08.2026 — Опубликована первая версия материала.
