Remcos RAT — вредоносная программа для удалённого управления Windows-системами

Семейство: Remcos RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 04.08.2026 09:12
Последнее наблюдение в текущем наборе: 10.08.2026 22:00
Образцов в пакете: 3; IOC: 30

Поведение, распространение и защита​


Что делает
Remcos RAT представляет собой вредоносную программу, предназначенную для удалённого управления Windows-устройствами. Она предоставляет злоумышленникам возможность выполнять удалённые команды, управлять файловой системой, получать снимки экрана, записывать нажатия клавиш (кейлоггер), собирать системную информацию и данные из буфера обмена. Программа способна извлекать учётные данные и другие конфиденциальные сведения.

Как распространяется
Распространение осуществляется через фишинговые письма, вложения в виде документов или скриптовых загрузчиков, а также поддельные программы. Образцы могут быть упакованы в архивы, что увеличивает вероятность их открытия пользователем. Семейство известно как использование различных форматов файлов, включая PE-исполнимые файлы и скрипты.

Как обнаружить
Признаки наличия Remcos RAT включают необычное поведение процессов при запуске, несанкционированные сетевые соединения с внешними серверами, наличие файлов, связанных с выполнением скриптов или установкой компонентов, использование системных функций для сбора данных и передачи их на удалённый сервер, а также активность в области кейлоггера и съёмки экрана. Также может наблюдаться автозапуск или изменение параметров планировщика задач.

Что делать при заражении

  1. Немедленно изолировать заражённый компьютер от сети.
  2. Сохранить телеметрию процессов и сетевого трафика для анализа.
  3. Проверить наличие других компонентов или вторичной нагрузки.
  4. Оценить использование учётных данных и возможное дальнейшее перемещение внутри сети.
  5. Удалить подтверждённые артефакты, если это возможно.
  6. При невозможности подтвердить целостность системы — рассмотреть возможность полной переустановки ОС.

Как снизить риск

  1. Ограничить исходящие сетевые соединения и блокировать неизвестные подключения.
  2. Использовать средства контроля приложений и ограничения выполнения скриптов.
  3. Настроить защиту почты и фильтрацию вложений.
  4. Внедрить многофакторную аутентификацию (MFA) для доступа к системам.
  5. Активно мониторить поведение процессов через EDR и применять защиту от обнаружения.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — Remcos RAT
  2. ThreatFox — Remcos RAT
  3. Malpedia — Remcos RAT

История обновлений статьи​


  • 10.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ