ShadowPad: модульная бэкдор-платформа для Windows с ботнет-инфраструктурой C2

Семейство: ShadowPad
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 18.08.2026 15:04
Последнее наблюдение в текущем наборе: 18.08.2026 15:04
Образцов в пакете: 0; IOC: 2

Поведение, распространение и защита​


Что делает

ShadowPad — модульная бэкдор-платформа для Windows, функционирующая как ядро удалённого управления в целевых атаках. Семейство активно как минимум с 2017 года и применяется преимущественно в операциях против организаций финансового, телекоммуникационного и государственного секторов. В текущей телеметрии ThreatFox инфраструктура классифицирована как botnet_cc: активные C2-узлы обнаруживаются сетевым сканированием и используются для командного управления заражёнными хостами.

Архитектура построена по модульному принципу: базовый загрузчик разворачивает ядро, после чего оператор подгружает плагины под конкретную задачу. Типичный набор модулей включает: выполнение произвольных команд и загрузку/выгрузку файлов, инъекцию кода в целевые процессы, перехват и модификацию сетевого трафика, захват экрана, кейлоггинг, манипуляции с реестром и службами Windows. Конкретный набор активных модулей определяется оператором на этапе сессии и может меняться без переустановки основного компонента.

Коммуникация с C2 ведётся по зашифрованным каналам. В разных кампаниях наблюдались HTTPS-туннели с нестандартной структурой запросов и проприетарные бинарные протоколы поверх TCP. Конфигурация (адреса C2, ключи шифрования, идентификатор бота) хранится в зашифрованном виде — в реестре Windows либо во вложенном ресурсе исполняемого файла. Текущие IOC имеют тип ip:port и тег shodan, что указывает на обнаружение активных C2-узлов через внешнее сетевое сканирование.

Закрепление на хосте реализуется несколькими способами: регистрация Windows-службы, DLL side-loading (подкладывание DLL рядом с легитимным исполняемым файлом известного ПО), модификация ключей автозагрузки. Для затруднения анализа ядро и плагины могут быть упакованы или зашифрованы; конфигурация извлекается в память без записи на диск в открытом виде.

Антианалитические приёмы включают проверку окружения (отладчик, виртуальная машина, песочница), задержки перед активацией и обфускацию строк. В ряде кампаний ShadowPad распространялся через компрометацию цепочки поставок: вредоносный код внедрялся в обновления легитимного ПО, что обеспечивало первоначальный доступ без подозрительных файлов на диске.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют. Разбор по отдельным файлам не приводится.

Имеющиеся данные ограничены двумя IOC-записями ThreatFox типа ip:port с категорией botnet_cc и тегами c2, shadowpad, shodan. Это подтверждает, что инфраструктура семейства активна и обнаруживается сетевым сканированием, однако не позволяет сделать выводы о конкретной версии загрузчика, наборе модулей, способе упаковки или целевой архитектуре в текущей волне активности.

Связь с записью Malpedia (win.shadowpad) подтверждает классификацию семейства как Windows-угрозы. Дополнительных поведенческих деталей или YARA-правил из этого источника в текущем пакете не извлечено; запись Malpedia используется здесь исключительно как таксономическая привязка.

Как распространяется

Подтверждённая доставка текущих образцов: данные о способе доставки в пакете отсутствуют, поскольку технические образцы не представлены. IOC фиксируют только активные C2-узлы, но не начальный вектор проникновения.

Типичные для семейства каналы первоначального доступа (по открытым исследованиям прошлых кампаний):

  • компрометация цепочки поставок — внедрение вредоносного кода в обновления или компоненты легитимного ПО, используемого целевой организацией;
  • целевой фишинг с вложениями или ссылками, ведущими к загрузке начального загрузчика;
  • использование уже скомпрометированных учётных данных и удалённых служб для ручного развёртывания на интересующем хосте.

Для текущей активности конкретный вектор не подтверждён.

Как обнаружить

  1. Сетевой мониторинг: исходящие TCP-соединения на нестандартные порты с регулярным обменом данными фиксированного или близкого размера; аномальная периодичность beacon-запросов. Сопоставление исходящего трафика с известными диапазонами C2-инфраструктуры.
  2. EDR/Sysmon: создание или модификация служб Windows с подозрительными путями к бинарным файлам; загрузка DLL из нестандартных каталогов процессами известных приложений (признак DLL side-loading).
  3. Файловая активность: появление DLL или исполняемых файлов в каталогах легитимного ПО, не соответствующих подписи вендора; зашифрованные blobs в AppData или ProgramData без понятного расширения.
  4. Реестр: новые ключи автозагрузки (Run, RunOnce, Services) со значениями, указывающими на недавно созданные файлы; зашифрованные бинарные данные в нестандартных разделах.
  5. Поведение процессов: инъекция кода в системные или сетевые процессы (svchost, explorer, браузеры) через CreateRemoteThread / NtWriteVirtualMemory; дочерние процессы, порождённые из необычного родителя.
  6. YARA и сигнатуры: правила Malpedia для win.shadowpad и вендорские детекты по строкам конфигурации, именам мьютексов или характерным последовательностям API-вызовов. Конкретные имена правил в текущем пакете не представлены.
  7. Анализ памяти: поиск расшифрованных модулей в адресном пространстве процессов; характерные структуры конфигурации (список C2, идентификатор кампании, ключ шифрования).
  8. Журналы аутентификации: аномальные входы по RDP/SMB в нерабочее время, использование учётных записей сервисов для интерактивного входа.

Что делать при заражении

  1. Немедленная сетевая изоляция хоста: отключение от корпоративной сети и интернета для разрыва сессии с C2. Питание не отключать — сохранить содержимое оперативной памяти.
  2. Сохранение телеметрии: дамп памяти процессов, снимок сетевых соединений, журналы Sysmon/EDR за период подозрительной активности, образцы файлов с диска.
  3. Оценка закреплений: проверка служб, ключей автозагрузки, запланированных задач, WMI-подписок; поиск DLL рядом с легитимными исполняемыми файлами. Удалить или изолировать подтверждённые артефакты.
  4. Ротация секретов: ShadowPad позволяет оператору выполнять произвольные команды, поэтому необходимо исходить из компрометации всех секретов, доступных на хосте (пароли, токены, сертификаты, ключи SSH/RDP, сессии браузеров). Инициировать полную ротацию.
  5. Проверка латерального перемещения: просмотр журналов аутентификации соседних хостов, поиск аномальных входов с изолированной машины, проверка наличия тех же артефактов на других системах сегмента.
  6. Поиск вторичной нагрузки: модульная архитектура означает, что на хост могли быть загружены дополнительные инструменты. Проверить временные каталоги, память процессов и сетевые загрузки за период активности.
  7. Решение о восстановлении: если целостность ОС невозможно подтвердить (обнаружены руткит-компоненты, модифицированные системные DLL, неизвестные драйверы), предпочтительна полная переустановка с проверенного образа. В противном случае — удаление подтверждённых артефактов, смена всех локальных и доменных секретов, усиленный мониторинг хоста минимум 30 дней.
  8. Документирование и эскалация: зафиксировать таймлайн, затронутые данные, вектор доступа; передать материалы в SOC/DFIR для корреляции с другими инцидентами.

Как снизить риск

  1. Контроль цепочки поставок: верификация цифровой подписи обновлений ПО, ограничение прав на установку и обновление приложений на рабочих станциях, использование whitelisting исполняемых файлов (AppLocker / WDAC).
  2. Защита от DLL side-loading: аудит каталогов легитимного ПО на предмет появления неподписанных DLL; настройка политик загрузки библиотек, запрет поиска DLL в текущем каталоге приложения где это допустимо.
  3. Сетевая сегментация и исходящий контроль: ограничение исходящих TCP-соединений списком разрешённых портов и протоколов; мониторинг beacon-паттернов на периметре.
  4. Привилегированный доступ: минимизация прав локальных администраторов, запрет интерактивного входа сервисных учётных записей, многофакторная аутентификация для RDP и удалённого администрирования.
  5. EDR с поведенческими правилами: детектирование инъекций в процессы, создания служб из нестандартных путей, подозрительных последовательностей API (VirtualAllocEx → WriteProcessMemory → CreateRemoteThread).
  6. Регулярная охота за угрозами: поиск зашифрованных конфигурационных blobs в реестре и файловой системе, сопоставление подписей DLL с каталогами вендоров, анализ аномальных дочерних процессов.
  7. Своевременное применение обновлений ОС и прикладного ПО для закрытия векторов первоначального доступа, используемых в целевых кампаниях.

Источники​


  1. ThreatFox — IOC ShadowPad
  2. Malpedia — ShadowPad

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ