Семейство: ShadowPad
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 18.08.2026 15:04
Последнее наблюдение в текущем наборе: 18.08.2026 15:04
Образцов в пакете: 0; IOC: 2
Поведение, распространение и защита
Что делает
ShadowPad — модульная бэкдор-платформа для Windows, функционирующая как ядро удалённого управления в целевых атаках. Семейство активно как минимум с 2017 года и применяется преимущественно в операциях против организаций финансового, телекоммуникационного и государственного секторов. В текущей телеметрии ThreatFox инфраструктура классифицирована как botnet_cc: активные C2-узлы обнаруживаются сетевым сканированием и используются для командного управления заражёнными хостами.
Архитектура построена по модульному принципу: базовый загрузчик разворачивает ядро, после чего оператор подгружает плагины под конкретную задачу. Типичный набор модулей включает: выполнение произвольных команд и загрузку/выгрузку файлов, инъекцию кода в целевые процессы, перехват и модификацию сетевого трафика, захват экрана, кейлоггинг, манипуляции с реестром и службами Windows. Конкретный набор активных модулей определяется оператором на этапе сессии и может меняться без переустановки основного компонента.
Коммуникация с C2 ведётся по зашифрованным каналам. В разных кампаниях наблюдались HTTPS-туннели с нестандартной структурой запросов и проприетарные бинарные протоколы поверх TCP. Конфигурация (адреса C2, ключи шифрования, идентификатор бота) хранится в зашифрованном виде — в реестре Windows либо во вложенном ресурсе исполняемого файла. Текущие IOC имеют тип ip:port и тег shodan, что указывает на обнаружение активных C2-узлов через внешнее сетевое сканирование.
Закрепление на хосте реализуется несколькими способами: регистрация Windows-службы, DLL side-loading (подкладывание DLL рядом с легитимным исполняемым файлом известного ПО), модификация ключей автозагрузки. Для затруднения анализа ядро и плагины могут быть упакованы или зашифрованы; конфигурация извлекается в память без записи на диск в открытом виде.
Антианалитические приёмы включают проверку окружения (отладчик, виртуальная машина, песочница), задержки перед активацией и обфускацию строк. В ряде кампаний ShadowPad распространялся через компрометацию цепочки поставок: вредоносный код внедрялся в обновления легитимного ПО, что обеспечивало первоначальный доступ без подозрительных файлов на диске.
Технический разбор образцов
В текущем пакете доказательств технические образцы отсутствуют. Разбор по отдельным файлам не приводится.
Имеющиеся данные ограничены двумя IOC-записями ThreatFox типа ip:port с категорией botnet_cc и тегами c2, shadowpad, shodan. Это подтверждает, что инфраструктура семейства активна и обнаруживается сетевым сканированием, однако не позволяет сделать выводы о конкретной версии загрузчика, наборе модулей, способе упаковки или целевой архитектуре в текущей волне активности.
Связь с записью Malpedia (win.shadowpad) подтверждает классификацию семейства как Windows-угрозы. Дополнительных поведенческих деталей или YARA-правил из этого источника в текущем пакете не извлечено; запись Malpedia используется здесь исключительно как таксономическая привязка.
Как распространяется
Подтверждённая доставка текущих образцов: данные о способе доставки в пакете отсутствуют, поскольку технические образцы не представлены. IOC фиксируют только активные C2-узлы, но не начальный вектор проникновения.
Типичные для семейства каналы первоначального доступа (по открытым исследованиям прошлых кампаний):
- компрометация цепочки поставок — внедрение вредоносного кода в обновления или компоненты легитимного ПО, используемого целевой организацией;
- целевой фишинг с вложениями или ссылками, ведущими к загрузке начального загрузчика;
- использование уже скомпрометированных учётных данных и удалённых служб для ручного развёртывания на интересующем хосте.
Для текущей активности конкретный вектор не подтверждён.
Как обнаружить
- Сетевой мониторинг: исходящие TCP-соединения на нестандартные порты с регулярным обменом данными фиксированного или близкого размера; аномальная периодичность beacon-запросов. Сопоставление исходящего трафика с известными диапазонами C2-инфраструктуры.
- EDR/Sysmon: создание или модификация служб Windows с подозрительными путями к бинарным файлам; загрузка DLL из нестандартных каталогов процессами известных приложений (признак DLL side-loading).
- Файловая активность: появление DLL или исполняемых файлов в каталогах легитимного ПО, не соответствующих подписи вендора; зашифрованные blobs в AppData или ProgramData без понятного расширения.
- Реестр: новые ключи автозагрузки (Run, RunOnce, Services) со значениями, указывающими на недавно созданные файлы; зашифрованные бинарные данные в нестандартных разделах.
- Поведение процессов: инъекция кода в системные или сетевые процессы (svchost, explorer, браузеры) через CreateRemoteThread / NtWriteVirtualMemory; дочерние процессы, порождённые из необычного родителя.
- YARA и сигнатуры: правила Malpedia для win.shadowpad и вендорские детекты по строкам конфигурации, именам мьютексов или характерным последовательностям API-вызовов. Конкретные имена правил в текущем пакете не представлены.
- Анализ памяти: поиск расшифрованных модулей в адресном пространстве процессов; характерные структуры конфигурации (список C2, идентификатор кампании, ключ шифрования).
- Журналы аутентификации: аномальные входы по RDP/SMB в нерабочее время, использование учётных записей сервисов для интерактивного входа.
Что делать при заражении
- Немедленная сетевая изоляция хоста: отключение от корпоративной сети и интернета для разрыва сессии с C2. Питание не отключать — сохранить содержимое оперативной памяти.
- Сохранение телеметрии: дамп памяти процессов, снимок сетевых соединений, журналы Sysmon/EDR за период подозрительной активности, образцы файлов с диска.
- Оценка закреплений: проверка служб, ключей автозагрузки, запланированных задач, WMI-подписок; поиск DLL рядом с легитимными исполняемыми файлами. Удалить или изолировать подтверждённые артефакты.
- Ротация секретов: ShadowPad позволяет оператору выполнять произвольные команды, поэтому необходимо исходить из компрометации всех секретов, доступных на хосте (пароли, токены, сертификаты, ключи SSH/RDP, сессии браузеров). Инициировать полную ротацию.
- Проверка латерального перемещения: просмотр журналов аутентификации соседних хостов, поиск аномальных входов с изолированной машины, проверка наличия тех же артефактов на других системах сегмента.
- Поиск вторичной нагрузки: модульная архитектура означает, что на хост могли быть загружены дополнительные инструменты. Проверить временные каталоги, память процессов и сетевые загрузки за период активности.
- Решение о восстановлении: если целостность ОС невозможно подтвердить (обнаружены руткит-компоненты, модифицированные системные DLL, неизвестные драйверы), предпочтительна полная переустановка с проверенного образа. В противном случае — удаление подтверждённых артефактов, смена всех локальных и доменных секретов, усиленный мониторинг хоста минимум 30 дней.
- Документирование и эскалация: зафиксировать таймлайн, затронутые данные, вектор доступа; передать материалы в SOC/DFIR для корреляции с другими инцидентами.
Как снизить риск
- Контроль цепочки поставок: верификация цифровой подписи обновлений ПО, ограничение прав на установку и обновление приложений на рабочих станциях, использование whitelisting исполняемых файлов (AppLocker / WDAC).
- Защита от DLL side-loading: аудит каталогов легитимного ПО на предмет появления неподписанных DLL; настройка политик загрузки библиотек, запрет поиска DLL в текущем каталоге приложения где это допустимо.
- Сетевая сегментация и исходящий контроль: ограничение исходящих TCP-соединений списком разрешённых портов и протоколов; мониторинг beacon-паттернов на периметре.
- Привилегированный доступ: минимизация прав локальных администраторов, запрет интерактивного входа сервисных учётных записей, многофакторная аутентификация для RDP и удалённого администрирования.
- EDR с поведенческими правилами: детектирование инъекций в процессы, создания служб из нестандартных путей, подозрительных последовательностей API (VirtualAllocEx → WriteProcessMemory → CreateRemoteThread).
- Регулярная охота за угрозами: поиск зашифрованных конфигурационных blobs в реестре и файловой системе, сопоставление подписей DLL с каталогами вендоров, анализ аномальных дочерних процессов.
- Своевременное применение обновлений ОС и прикладного ПО для закрытия векторов первоначального доступа, используемых в целевых кампаниях.
Источники
История обновлений статьи
- 22.08.2026 — Опубликована первая версия материала.
