RMS: технический профиль семейства

Обзор и происхождение​


RMS (Remote Manipulator System) — коммерческий инструмент удалённого администрирования, разработанный компанией TektonIT. Несмотря на легитимное назначение, RMS активно используется злоумышленниками в качестве RAT (Remote Access Trojan) для удалённого управления заражёнными системами. В контексте текущего профиля семейство классифицируется как загрузчик (downloader), что указывает на его роль в доставке и установке дополнительных вредоносных компонентов. По данным ThreatFox, зафиксирована активность, связанная с доставкой через установщики Windows, что подтверждает продолжающееся использование семейства. RMS известен с начала 2000-х годов и неоднократно фигурировал в отчётах о целевых атаках, особенно в странах СНГ и Восточной Европы. Злоумышленники используют легитимные функции RMS для скрытого доступа, кражи данных и поддержания персистентности.

Функциональные модули​


  • Модуль удалённого рабочего стола — позволяет злоумышленнику полностью контролировать графическую сессию пользователя, включая перехват ввода и вывод изображения.
  • Файловый менеджер — обеспечивает загрузку, выгрузку и удаление файлов на заражённой системе, что используется для кражи документов и развёртывания дополнительных полезных нагрузок.
  • Редактор реестра — предоставляет доступ к системному реестру Windows, позволяя изменять параметры автозагрузки и отключать защитные механизмы.
  • Командная оболочка — выполняет произвольные команды от имени текущего пользователя или с повышенными привилегиями.
  • Модуль загрузки и выполнения — в контексте классификации как downloader, RMS может использоваться для скачивания и запуска других вредоносных программ с удалённых серверов.
  • Служба удалённого управления — устанавливается как служба Windows, обеспечивая автозапуск и скрытую работу в фоновом режиме.

Техники и API​


RMS использует стандартные механизмы Windows для установки и работы. Типичные техники включают:

  • Установка в качестве службы через API CreateService и StartService.
  • Создание записей автозагрузки в реестре (ключи Run) для обеспечения персистентности.
  • Сетевое взаимодействие по протоколу TCP, часто на порту 5650 (стандартный порт RMS), с использованием сокетов Windows (Winsock API).
  • Использование установщиков Windows для доставки и тихой установки компонентов.
  • Маскировка процессов под легитимные имена, например rms.exe или rmsvc.exe.

Точный набор API и конкретные ключи реестра не подтверждены в доступных источниках, однако перечисленные механизмы характерны для данного семейства и подтверждаются публичными отчётами.

IOC и индикаторы​


В рамках текущего профиля доступен один индикатор типа URL, связанный с доставкой MSI-установщика RMS. Индикатор помечен тегами msi, RemoteManipulator и RMS, категория активности — payload_delivery. Конкретное значение URL не публикуется в соответствии с политикой безопасности. Образцы для статического анализа в данном наборе отсутствуют; при наличии они будут представлены в виде карточек образцов ниже. Рекомендуется отслеживать появление новых URL, содержащих MSI-файлы, связанные с RMS, а также хэши установщиков, если они станут доступны.

Обнаружение​


Для обнаружения активности RMS следует обращать внимание на следующие признаки:

  • Установка MSI-пакетов, содержащих строки Remote Manipulator System или rms.
  • Появление процессов, соответствующих известным именам RMS, особенно запущенных из нестандартных каталогов.
  • Сетевые соединения на нестандартные порты, используемые для удалённого управления.
  • Создание служб с именами, содержащими RMS или Remote Manipulator.
  • Изменения в реестре, добавляющие ключи автозагрузки для RMS.
  • Использование EDR-решений с поведенческими правилами для обнаружения удалённого доступа и выполнения команд.

Для сигнатурного поиска можно использовать YARA-правила, нацеленные на характерные строки в MSI-файлах и исполняемых модулях RMS, однако точные сигнатуры не приводятся в данном профиле.

Защита и снижение риска​


  • Ограничить установку программного обеспечения с помощью политик AppLocker или Windows Defender Application Control, разрешив только доверенные издатели.
  • Настроить мониторинг установки MSI-пакетов и блокировать неизвестные источники.
  • Использовать сетевую сегментацию для ограничения доступа к критическим системам и данным.
  • Внедрить многофакторную аутентификацию для удалённых сессий и привилегированных учётных записей.
  • Регулярно обновлять операционные системы и приложения для устранения уязвимостей, используемых в цепочках доставки.
  • Обучать пользователей распознаванию фишинговых писем и недопущению установки непроверенного ПО.

Что делать при подозрении на заражение​


  1. Изолировать заражённую систему от сети, сохранив при этом телеметрию и журналы для анализа.
  2. Сохранить снимки памяти, журналы событий и сетевые потоки для последующего разбора.
  3. Определить масштаб инцидента: проверить другие системы на наличие RMS и связанных компонентов.
  4. Сменить учётные данные, которые могли быть скомпрометированы, включая пароли и токены.
  5. Проверить закрепление: службы, ключи реестра, планировщик заданий.
  6. Удалить RMS и все связанные файлы, но не считать инцидент закрытым — необходимо убедиться, что не было загружено дополнительное вредоносное ПО.
  7. При невозможности гарантировать чистоту системы — переустановить ОС с нуля.

Ограничения текущего анализа​


В распоряжении анализа нет полного профиля семейства и образцов для статического или динамического исследования. Все сведения о функциональности и техниках основаны на публичных источниках и общей информации о RMS. Конкретные механизмы персистентности, версии, используемые порты и методы обхода защиты могут отличаться в зависимости от модификации. Требуется дополнительный анализ реальных образцов для подтверждения деталей, описанных в разделах «Функциональные модули» и «Техники и API».

Источники​


  1. ThreatFox — IOC RMS
  2. Malpedia — RMS

История обновлений статьи​


  • 03.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ