Обзор и происхождение
RMS (Remote Manipulator System) — коммерческий инструмент удалённого администрирования, разработанный компанией TektonIT. Несмотря на легитимное назначение, RMS активно используется злоумышленниками в качестве RAT (Remote Access Trojan) для удалённого управления заражёнными системами. В контексте текущего профиля семейство классифицируется как загрузчик (downloader), что указывает на его роль в доставке и установке дополнительных вредоносных компонентов. По данным ThreatFox, зафиксирована активность, связанная с доставкой через установщики Windows, что подтверждает продолжающееся использование семейства. RMS известен с начала 2000-х годов и неоднократно фигурировал в отчётах о целевых атаках, особенно в странах СНГ и Восточной Европы. Злоумышленники используют легитимные функции RMS для скрытого доступа, кражи данных и поддержания персистентности.
Функциональные модули
- Модуль удалённого рабочего стола — позволяет злоумышленнику полностью контролировать графическую сессию пользователя, включая перехват ввода и вывод изображения.
- Файловый менеджер — обеспечивает загрузку, выгрузку и удаление файлов на заражённой системе, что используется для кражи документов и развёртывания дополнительных полезных нагрузок.
- Редактор реестра — предоставляет доступ к системному реестру Windows, позволяя изменять параметры автозагрузки и отключать защитные механизмы.
- Командная оболочка — выполняет произвольные команды от имени текущего пользователя или с повышенными привилегиями.
- Модуль загрузки и выполнения — в контексте классификации как downloader, RMS может использоваться для скачивания и запуска других вредоносных программ с удалённых серверов.
- Служба удалённого управления — устанавливается как служба Windows, обеспечивая автозапуск и скрытую работу в фоновом режиме.
Техники и API
RMS использует стандартные механизмы Windows для установки и работы. Типичные техники включают:
- Установка в качестве службы через API CreateService и StartService.
- Создание записей автозагрузки в реестре (ключи Run) для обеспечения персистентности.
- Сетевое взаимодействие по протоколу TCP, часто на порту 5650 (стандартный порт RMS), с использованием сокетов Windows (Winsock API).
- Использование установщиков Windows для доставки и тихой установки компонентов.
- Маскировка процессов под легитимные имена, например rms.exe или rmsvc.exe.
Точный набор API и конкретные ключи реестра не подтверждены в доступных источниках, однако перечисленные механизмы характерны для данного семейства и подтверждаются публичными отчётами.
IOC и индикаторы
В рамках текущего профиля доступен один индикатор типа URL, связанный с доставкой MSI-установщика RMS. Индикатор помечен тегами msi, RemoteManipulator и RMS, категория активности — payload_delivery. Конкретное значение URL не публикуется в соответствии с политикой безопасности. Образцы для статического анализа в данном наборе отсутствуют; при наличии они будут представлены в виде карточек образцов ниже. Рекомендуется отслеживать появление новых URL, содержащих MSI-файлы, связанные с RMS, а также хэши установщиков, если они станут доступны.
Обнаружение
Для обнаружения активности RMS следует обращать внимание на следующие признаки:
- Установка MSI-пакетов, содержащих строки Remote Manipulator System или rms.
- Появление процессов, соответствующих известным именам RMS, особенно запущенных из нестандартных каталогов.
- Сетевые соединения на нестандартные порты, используемые для удалённого управления.
- Создание служб с именами, содержащими RMS или Remote Manipulator.
- Изменения в реестре, добавляющие ключи автозагрузки для RMS.
- Использование EDR-решений с поведенческими правилами для обнаружения удалённого доступа и выполнения команд.
Для сигнатурного поиска можно использовать YARA-правила, нацеленные на характерные строки в MSI-файлах и исполняемых модулях RMS, однако точные сигнатуры не приводятся в данном профиле.
Защита и снижение риска
- Ограничить установку программного обеспечения с помощью политик AppLocker или Windows Defender Application Control, разрешив только доверенные издатели.
- Настроить мониторинг установки MSI-пакетов и блокировать неизвестные источники.
- Использовать сетевую сегментацию для ограничения доступа к критическим системам и данным.
- Внедрить многофакторную аутентификацию для удалённых сессий и привилегированных учётных записей.
- Регулярно обновлять операционные системы и приложения для устранения уязвимостей, используемых в цепочках доставки.
- Обучать пользователей распознаванию фишинговых писем и недопущению установки непроверенного ПО.
Что делать при подозрении на заражение
- Изолировать заражённую систему от сети, сохранив при этом телеметрию и журналы для анализа.
- Сохранить снимки памяти, журналы событий и сетевые потоки для последующего разбора.
- Определить масштаб инцидента: проверить другие системы на наличие RMS и связанных компонентов.
- Сменить учётные данные, которые могли быть скомпрометированы, включая пароли и токены.
- Проверить закрепление: службы, ключи реестра, планировщик заданий.
- Удалить RMS и все связанные файлы, но не считать инцидент закрытым — необходимо убедиться, что не было загружено дополнительное вредоносное ПО.
- При невозможности гарантировать чистоту системы — переустановить ОС с нуля.
Ограничения текущего анализа
В распоряжении анализа нет полного профиля семейства и образцов для статического или динамического исследования. Все сведения о функциональности и техниках основаны на публичных источниках и общей информации о RMS. Конкретные механизмы персистентности, версии, используемые порты и методы обхода защиты могут отличаться в зависимости от модификации. Требуется дополнительный анализ реальных образцов для подтверждения деталей, описанных в разделах «Функциональные модули» и «Техники и API».
Источники
История обновлений статьи
- 03.10.2026 — Опубликована первая версия материала.
