RevC2: Windows-ботнет с подтверждённой C2-инфраструктурой

Семейство: RevC2
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 20.08.2026 16:15
Последнее наблюдение в текущем наборе: 20.08.2026 16:15
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

RevC2 — вредоносное семейство для Windows, классифицируемое как ботнет. Название предполагает архитектуру обратного (reverse) канала управления: клиентская часть на заражённом узле инициирует исходящее соединение с сервером команд и управления, а не ожидает входящего подключения. Подобная схема характерна для ботнет-агентов, работающих за NAT и межсетевыми экранами. Данная интерпретация основана исключительно на именовании семейства; детального технического описания протокола обмена в доступных источниках не опубликовано.

Подтверждённые данные фиксируют наличие активной C2-инфраструктуры: в открытых базах угроз зарегистрирован сетевой индикатор типа «ip:port» с категорией botnet_cc, что свидетельствует о функционирующем сервере управления. Семейство отслеживается в Malpedia под идентификатором win.revc2, что подтверждает привязку к платформе Windows.

Конкретный набор модулей (загрузка дополнительных компонентов, сбор данных, проксирование трафика, DDoS-возможности) в текущих доказательствах не детализирован. Без доступных образцов или расширенного аналитического профиля невозможно подтвердить, какие именно задачи операторы ставят заражённым узлам помимо поддержания C2-сессии.

Типичная для ботнетов данного класса функциональность включает: периодическое обращение к управляющему серверу, получение и исполнение команд, возможную загрузку и запуск вторичных модулей, а также механизмы закрепления в системе. Для RevC2 эти свойства остаются на уровне предположения до появления детального sample-анализа.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют. Ни одного файла, YARA-правила, vendor-вердикта или структурных метаданных для RevC2 не зафиксировано. Разбор по подблокам «Образец 1», «Образец 2» и т. д. не выполняется.

Единственный доступный артефакт — сетевой индикатор типа ip:port, зарегистрированный как botnet_cc. Он подтверждает существование активной управляющей инфраструктуры, но не раскрывает формат полезной нагрузки, протокол обмена (HTTP, TCP-raw, TLS, DNS), способ аутентификации клиента или структуру команд.

Как распространяется

Подтверждённый канал доставки отсутствует: в пакете нет ни одного файла с заполненным полем delivery_method, а аналитические отчёты с описанием вектора компрометации для RevC2 не обнаружены.

На уровне семейства конкретные механизмы распространения не задокументированы. Для Windows-ботнетов с reverse-C2-архитектурой типичны следующие каналы, однако их применимость именно к RevC2 не подтверждена:

  • вредоносные вложения или ссылки в фишинговых письмах;
  • загрузка через компрометированные или поддельные установщики ПО;
  • эксплуатация уязвимостей в публично доступных сервисах;
  • доставка другими вредоносными семействами (loader/dropper).

До появления sample-данных или аналитических отчётов с подтверждённым вектором эти каналы следует рассматривать как гипотетические.

Как обнаружить

  1. Сетевой мониторинг исходящих соединений. Ботнет с reverse-C2 характеризуется регулярными исходящими подключениями к внешним адресам на нестандартных портах. Ищите периодические TCP/UDP-сессии с короткими интервалами (beaconing), особенно к адресам без привязки к известным CDN или облачным провайдерам.
  2. Анализ DNS-запросов. Если C2-канал использует доменное имя, обращайте внимание на запросы к недавно зарегистрированным или DGA-подобным доменам, а также на аномально длинные поддомены, характерные для туннелирования данных.
  3. EDR/процессная телеметрия. Фиксируйте создание процессов из нестандартных каталогов (%TEMP%, %APPDATA%, ProgramData), запуск исполняемых файлов без цифровой подписи или с подписью, не соответствующей издателю, а также дочерние процессы, нетипичные для родительского приложения.
  4. Проверка механизмов закрепления. Контролируйте изменения в ключах автозагрузки (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM...\Run), планировщике задач, каталоге Startup и службах Windows. Ботнет-агент стремится пережить перезагрузку.
  5. YARA-сигнатуры Malpedia. На странице win.revc2 в Malpedia могут быть опубликованы детектирующие правила. При их появлении интегрируйте их в файловый сканер и pipeline песочницы.
  6. Корреляция с IOC-фидами. Регулярно сверяйте сетевые потоки с актуальными индикаторами из ThreatFox по семейству RevC2 (категория botnet_cc). Это позволяет выявить совпадение с известной инфраструктурой без необходимости глубокого reverse engineering.
  7. Аномалии в журнале Windows Security. Обращайте внимание на события 4688 (создание процесса) с подозрительной командной строкой, 7045 (установка службы) и 4698 (создание задачи планировщика) в контексте непривилегированных пользователей.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключите заражённую машину от корпоративной сети (физически или через NAC/VLAN). Не выключайте питание — это уничтожит волатильную память и активные сетевые сессии.
  2. Сохранение телеметрии. Зафиксируйте дамп оперативной памяти, список активных процессов и сетевых соединений, содержимое DNS-кэша. Сохраните журналы Windows Event Log и EDR-алерты за период предполагаемой компрометации.
  3. Идентификация C2-канала. По сохранённым сетевым логам определите адрес и порт управляющего сервера, протокол обмена, частоту и объём передаваемых данных. Это позволит оценить, какие команды могли быть исполнены.
  4. Проверка закрепления и вторичной нагрузки. Просканируйте хост на наличие артефактов персистентности: ключи реестра, задачи планировщика, службы, файлы в каталогах автозагрузки. Убедитесь, что ботнет-агент не загрузил дополнительные модули.
  5. Оценка компрометации учётных данных. Если агент имел доступ к LSASS, браузерным хранилищам или передавал аутентификационные данные в C2-сессии, считайте все учётные записи хоста скомпрометированными. Инициируйте ротацию паролей и отзыв токенов/сертификатов.
  6. Проверка lateral movement. Просканируйте журналы аутентификации соседних хостов и контроллера домена на предмет использования учётных данных скомпрометированной машины (события 4624, 4625, 4776).
  7. Удаление артефактов или переустановка. Если целостность системы можно подтвердить (известен полный набор изменений, отсутствуют руткит-компоненты), допустимо точечное удаление вредоносных файлов и записей автозагрузки. Полная переустановка ОС из доверенного образа рассматривается как условный вариант, когда подтвердить целостность невозможно.
  8. Возврат хоста в эксплуатацию. Критерий: отсутствие повторных C2-обращений в течение мониторингового окна (не менее 72 часов), чистые результаты EDR-сканирования, подтверждённая целостность системных файлов и реестра.

Как снизить риск

  1. Контроль исходящего трафика. На периметре и хостовых файрволах ограничьте исходящие соединения списком разрешённых портов и протоколов. Блокируйте прямые исходящие подключения к внешним IP на нестандартных портах, если они не обоснованы бизнес-процессом.
  2. Сегментация сети. Изолируйте рабочие станции пользователей от серверной инфраструктуры и критичных систем. Это ограничивает возможности lateral movement в случае компрометации одного узла ботнет-агентом.
  3. Мониторинг IOC из открытых баз. Интегрируйте фиды ThreatFox и аналогичных платформ в SIEM/NGFW для автоматической блокировки и алертирования по известным C2-адресам семейства RevC2.
  4. Ограничение прав пользователей. Убедитесь, что повседневные учётные записи не имеют прав на запись в системные каталоги, создание служб и модификацию ключей автозагрузки HKLM. Это затрудняет закрепление ботнет-агента.
  5. Политика исполнения приложений. Используйте AppLocker или WDAC для запрета запуска неподписанных исполняемых файлов из пользовательских каталогов (%TEMP%, %APPDATA%, загрузки браузера).
  6. Обучение и фишинг-контроль. Поскольку конкретный вектор доставки RevC2 не подтверждён, поддерживайте общий уровень гигиены: фильтрация вложений, запрет макросов из внешних источников, регулярные фишинг-учения.
  7. Покрытие EDR с поведенческой детекцией. Убедитесь, что конечные точки покрыты актуальным агентом EDR с включённой поведенческой детекцией, а не только сигнатурным сканированием.

Источники​


  1. ThreatFox — IOC RevC2
  2. Malpedia — RevC2

История обновлений статьи​


  • 21.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ