Shim RAT: технический профиль Windows-RAT по свежим IOC-данным ThreatFox

Семейство: Shim RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 24.09.2026 17:33
Последнее наблюдение в текущем наборе: 25.09.2026 20:34
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает
Shim RAT в наборе доказательств классифицируется как семейство класса rat для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload. Это означает, что Shim RAT связан с инфраструктурой управления удалённым доступом и доставкой вторичных нагрузок.

Семейство относится к классу remote access tools: типичные функции включают удалённое управление процессами, сбор системной информации, работу с файловой системой, перехват ввода и сетевые каналы связи. Однако конкретные модули, целевые приложения, характерные API и механизмы эксфильтрации для Shim RAT не подтверждены текущим набором доказательств. Malpedia фиксирует семейство как элемент Windows-RAT-инфраструктуры, но детальные поведенческие характеристики требуют сопоставления с образцами.

В отличие от загрузчиков или инфостилеров, Rat-семейства ориентированы на прямое управление хостом: доступ к терминалу, файлы, процессы, сетевые соединения и учётные данные. Shim RAT в текущем наборе не демонстрирует подтверждённых специфических модулей, поэтому family-level разбор ограничивается общими свойствами класса rat.

Технический разбор образцов
В техническом разборе образцов нет подблоков: technical_samples пуст. Свежие IOC-записи содержат только хешевые идентификаторы (md5_hash, sha1_hash, sha256_hash) без поведенческих метаданных. Формат, MIME, архитектура, размер, signature и delivery_method не предоставлены.

Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, delivery_methods не указаны. Типичные для семейства rat-каналы включают заражённые исполняемые файлы, веб-страницы с автоматической загрузкой, компрометированные обновления и сетевые каналы. Однако конкретные механизмы доставки Shim RAT не подтверждены.

Как обнаружить

  1. Мониторинг процессов: поиск аномальных процессов с доступом к терминалу, файловой системе и сети без явного пользовательского контекста.
  2. Файловая активность: отслеживание записи исполняемых файлов в системных каталогах Windows и временных директориях.
  3. Сетевые паттерны: фиксация исходящих соединений с нестандартными портами и частотой, характерной для C2-каналов.
  4. API-вызовы: контроль использования Win32 API для создания процессов, чтения реестра и перехвата ввода.
  5. YARA-правила: применение правил из ThreatFox/MalwareBazaar для идентификации хешевых сигнатур.
  6. Поведенческие признаки: аномальная активность в браузерах, мессенджерах и файловых менеджерах без пользовательского взаимодействия.
  7. Сетевая телеметрия: анализ DNS-запросов и HTTP-заголовков на признаки удалённого управления.
  8. Процессная иерархия: поиск процессов с необычными родительскими процессами или многоуровневыми загрузками.
  9. Файловые метаданные: контроль изменений в системных каталогах Windows и пользовательских профилях.
  10. Сетевые артефакты: фиксация нестандартных TCP/UDP-соединений с аномальной длительностью или объёмом.

Что делать при заражении

  1. Изоляция хоста: отключение сетевого доступа для предотвращения дальнейшей эксфильтрации и удалённого управления.
  2. Сохранение телеметрии: фиксация процессов, сетевых соединений, файловых изменений и реестра до удаления артефактов.
  3. Определение затронутых данных: оценка использования учётных данных, файловых хранилищ и приложений с доступом к чувствительной информации.
  4. Проверка закрепления: поиск аномальных задач планировщика, служб Windows, ключей реестра и процессов с постоянным доступом.
  5. Оценка вторичной нагрузки: анализ загруженных компонентов и их взаимодействия с системными процессами.
  6. Ротация секретов: при подтверждённом доступе к учётным данным — немедленная замена паролей, токенов и ключей.
  7. Удаление артефактов: очистка исполняемых файлов, временных директорий и системных каталогов.
  8. Критерий возврата хоста: восстановление только после подтверждения отсутствия закрепления и вторичной нагрузки.

Как снизить риск

  1. Ограничение прав доступа: минимизация привилегий для пользовательских процессов и приложений.
  2. Мониторинг сетевых каналов: контроль исходящих соединений и аномальных паттернов.
  3. Защита файловых хранилищ: ограничение записи исполняемых файлов в системных каталогах Windows.
  4. Обновление системных компонентов: регулярная актуализация Windows, браузеров и приложений с доступом к сети.
  5. Контроль загрузки: блокировка автоматической загрузки исполняемых файлов из непроверенных источников.
  6. Сетевая сегментация: разделение критичных хостов от пользовательских сетей.
  7. Обучение пользователей: распознавание заражённых файлов и подозрительных ссылок.
  8. Регулярные аудиты: проверка процессов, реестра и файловой системы на аномалии.

Источники​


  1. ThreatFox — IOC Shim RAT
  2. Malpedia — Shim RAT

История обновлений статьи​


  • 26.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ