Running RAT: технический профиль Windows-трояна с удалённым доступом

Семейство: Running RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 12.09.2026 18:31
Последнее наблюдение в текущем наборе: 12.09.2026 18:31
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает
Семейство Running RAT классифицируется как Remote Access Trojan (RAT) для платформы Windows. Основная функциональность, подтверждённая доступными данными, связана с обеспечением оператору удалённого контроля над заражённым хостом. В отличие от специализированных банковских троянов, которые фокусируются на перехвате транзакций, или инфостилеров, ориентированных на быстрый захват данных, Running RAT выступает как инструмент для долгосрочного присутствия в системе с возможностью выполнения произвольных команд, управления процессами и сбора информации по запросу оператора.

Точные технические детали реализации (язык, архитектура, конкретные API) для текущего набора данных отсутствуют, так как в пакете нет технических образцов для детального разбора. Однако, исходя из классификации как RAT, типичными для данного класса являются модули для удалённого выполнения команд, управления файловой системой, перехвата ввода (кейлоггинг) и сбора скриншотов. Эти функции позволяют оператору использовать заражённый хост как удалённый терминал.

Способы закрепления в системе и механизмы обхода защитных средств для конкретного семейства Running RAT в текущих данных не описаны. Для RAT-классов характерно использование реестра, служб Windows или планировщика задач для обеспечения перезапуска при загрузке системы. Также типичны техники антианализа, такие как проверка на наличие песочниц или виртуальных машин, и обход антивирусных решений через шифрование полезной нагрузки или использование легитимных процессов.

Эксфильтрация данных в данном случае, вероятно, осуществляется через сетевые соединения с C2-серверами. Конкретные протоколы и форматы передачи данных не подтверждены текущими IOC, которые ограничиваются хэшами файлов. Это указывает на то, что основная активность вредоноса связана с исполнением кода на хосте, а не с активным сканированием сети.

Технический разбор образцов
В текущем пакете доказательств отсутствуют технические образцы (technical_samples) для детального разбора. Пакет содержит только 3 IOC-записи типа хэши (MD5, SHA1, SHA256), классифицированные как payload. Без доступа к самим файлам невозможно провести статический или динамический анализ, определить формат, архитектуру, сигнатуры или поведенческие особенности. Поэтому отдельный технический разбор образцов не представляется возможным на основании предоставленных данных.

Как распространяется
Конкретные каналы распространения для текущих образцов Running RAT не подтверждены, так как в данных отсутствуют сведения о delivery_method. Для семейства RAT типичными каналами распространения являются фишинговые письма с вредоносными вложениями, компрометированные веб-сайты, уязвимости в программном обеспечении и социальная инженерия. Операторы часто используют легитимные форматы документов или исполняемые файлы, замаскированные под обычные приложения, для обхода подозрений пользователей.

Как обнаружить

  1. Мониторинг процессов: поиск аномальных процессов, которые не имеют видимого интерфейса, но активно используют сеть или CPU. RAT-процессы часто маскируются под легитимные имена или используют случайные имена.
  2. Анализ сетевой активности: отслеживание исходящих соединений на нестандартные порты или к IP-адресам, не связанным с известными сервисами. RAT-трафик может быть зашифрован, но паттерны соединения (например, регулярные опросы C2) могут быть выявлены.
  3. Проверка реестра и служб: поиск аномальных записей в ключах Run/RunOnce, а также новых или модифицированных служб Windows, которые могут использоваться для закрепления.
  4. Использование YARA-правил: разработка или применение правил, нацеленных на характерные строки или структуры кода Running RAT, если они известны из предыдущих исследований.
  5. Анализ файлов: проверка файлов на наличие признаков упаковки или шифрования, которые могут использоваться для сокрытия полезной нагрузки. Сравнение хэшей файлов с известными IOC.
  6. Поведенческий анализ: мониторинг действий, таких как создание новых файлов в системных каталогах, изменение прав доступа или запуск процессов от имени других пользователей.
  7. Сетевые сигнатуры: использование IDS/IPS для детектирования характерных сетевых сигнатур, если они известны для данного семейства.
  8. Проверка браузеров: анализ расширений и настроек браузеров на наличие аномальных изменений, которые могут указывать на перехват сессий или кражу данных.

Что делать при заражении

  1. Изоляция хоста: немедленно отключить заражённый компьютер от сети, чтобы предотвратить дальнейшее распространение вредоноса и эксфильтрацию данных.
  2. Сохранение телеметрии: сделать снимок памяти и сохранить логи процессов, сетевых соединений и файловых операций для последующего анализа.
  3. Определение затронутых данных: оценить, какие данные могли быть украдены или модифицированы. Проверить учётные данные, файлы и настройки на предмет изменений.
  4. Проверка закрепления: найти и удалить все механизмы закрепления, включая записи в реестре, службы и планировщик задач.
  5. Удаление вредоноса: использовать антивирусное ПО или специализированные инструменты для удаления файлов Running RAT. Если удаление невозможно, рассмотреть переустановку системы.
  6. Ротация секретов: сменить все пароли и ключи, которые могли быть скомпрометированы. Особенно важно для учётных данных, используемых на заражённом хосте.
  7. Проверка вторичной нагрузки: убедиться, что вредонос не доставил другие угрозы, такие как инфостилеры или рansomware.
  8. Критерий возврата хоста: вернуть хост в эксплуатацию только после подтверждения того, что все артефакты вредоноса удалены и система защищена от повторной атаки.

Как снизить риск

  1. Регулярное обновление ПО: поддерживать актуальным все программное обеспечение, включая операционную систему, браузеры и антивирус, чтобы закрыть известные уязвимости.
  2. Обучение пользователей: проводить регулярные тренинги по распознаванию фишинговых писем и других методов социальной инженерии.
  3. Использование EDR: развертывать решения Endpoint Detection and Response для мониторинга и реагирования на аномальную активность в реальном времени.
  4. Ограничение прав: предоставлять пользователям минимально необходимые права доступа, чтобы ограничить возможности вредоноса для закрепления и распространения.
  5. Сетевая сегментация: разделять сеть на сегменты, чтобы ограничить горизонтальное перемещение вредоноса в случае заражения.
  6. Регулярное резервное копирование: создавать регулярные резервные копии важных данных и хранить их в изолированных от основной сети местах.
  7. Использование MFA: внедрять многофакторную аутентификацию для доступа к критическим системам и данным.
  8. Мониторинг и логирование: настраивать централизованное логирование и мониторинг для быстрого обнаружения аномальной активности.

Источники​


  1. ThreatFox — IOC Running RAT
  2. Malpedia — Running RAT

История обновлений статьи​


  • 13.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ