Семейство: Shim RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 24.09.2026 17:33
Последнее наблюдение в текущем наборе: 25.09.2026 20:34
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Shim RAT в наборе доказательств классифицируется как семейство класса rat для Windows. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. Подтверждённые в источниках категории активности — payload. Это означает, что Shim RAT связан с инфраструктурой управления удалённым доступом и доставкой вторичных нагрузок.
Семейство относится к классу remote access tools: типичные функции включают удалённое управление процессами, сбор системной информации, работу с файловой системой, перехват ввода и сетевые каналы связи. Однако конкретные модули, целевые приложения, характерные API и механизмы эксфильтрации для Shim RAT не подтверждены текущим набором доказательств. Malpedia фиксирует семейство как элемент Windows-RAT-инфраструктуры, но детальные поведенческие характеристики требуют сопоставления с образцами.
В отличие от загрузчиков или инфостилеров, Rat-семейства ориентированы на прямое управление хостом: доступ к терминалу, файлы, процессы, сетевые соединения и учётные данные. Shim RAT в текущем наборе не демонстрирует подтверждённых специфических модулей, поэтому family-level разбор ограничивается общими свойствами класса rat.
Технический разбор образцов
В техническом разборе образцов нет подблоков: technical_samples пуст. Свежие IOC-записи содержат только хешевые идентификаторы (md5_hash, sha1_hash, sha256_hash) без поведенческих метаданных. Формат, MIME, архитектура, размер, signature и delivery_method не предоставлены.
Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, delivery_methods не указаны. Типичные для семейства rat-каналы включают заражённые исполняемые файлы, веб-страницы с автоматической загрузкой, компрометированные обновления и сетевые каналы. Однако конкретные механизмы доставки Shim RAT не подтверждены.
Как обнаружить
- Мониторинг процессов: поиск аномальных процессов с доступом к терминалу, файловой системе и сети без явного пользовательского контекста.
- Файловая активность: отслеживание записи исполняемых файлов в системных каталогах Windows и временных директориях.
- Сетевые паттерны: фиксация исходящих соединений с нестандартными портами и частотой, характерной для C2-каналов.
- API-вызовы: контроль использования Win32 API для создания процессов, чтения реестра и перехвата ввода.
- YARA-правила: применение правил из ThreatFox/MalwareBazaar для идентификации хешевых сигнатур.
- Поведенческие признаки: аномальная активность в браузерах, мессенджерах и файловых менеджерах без пользовательского взаимодействия.
- Сетевая телеметрия: анализ DNS-запросов и HTTP-заголовков на признаки удалённого управления.
- Процессная иерархия: поиск процессов с необычными родительскими процессами или многоуровневыми загрузками.
- Файловые метаданные: контроль изменений в системных каталогах Windows и пользовательских профилях.
- Сетевые артефакты: фиксация нестандартных TCP/UDP-соединений с аномальной длительностью или объёмом.
Что делать при заражении
- Изоляция хоста: отключение сетевого доступа для предотвращения дальнейшей эксфильтрации и удалённого управления.
- Сохранение телеметрии: фиксация процессов, сетевых соединений, файловых изменений и реестра до удаления артефактов.
- Определение затронутых данных: оценка использования учётных данных, файловых хранилищ и приложений с доступом к чувствительной информации.
- Проверка закрепления: поиск аномальных задач планировщика, служб Windows, ключей реестра и процессов с постоянным доступом.
- Оценка вторичной нагрузки: анализ загруженных компонентов и их взаимодействия с системными процессами.
- Ротация секретов: при подтверждённом доступе к учётным данным — немедленная замена паролей, токенов и ключей.
- Удаление артефактов: очистка исполняемых файлов, временных директорий и системных каталогов.
- Критерий возврата хоста: восстановление только после подтверждения отсутствия закрепления и вторичной нагрузки.
Как снизить риск
- Ограничение прав доступа: минимизация привилегий для пользовательских процессов и приложений.
- Мониторинг сетевых каналов: контроль исходящих соединений и аномальных паттернов.
- Защита файловых хранилищ: ограничение записи исполняемых файлов в системных каталогах Windows.
- Обновление системных компонентов: регулярная актуализация Windows, браузеров и приложений с доступом к сети.
- Контроль загрузки: блокировка автоматической загрузки исполняемых файлов из непроверенных источников.
- Сетевая сегментация: разделение критичных хостов от пользовательских сетей.
- Обучение пользователей: распознавание заражённых файлов и подозрительных ссылок.
- Регулярные аудиты: проверка процессов, реестра и файловой системы на аномалии.
Источники
История обновлений статьи
- 26.09.2026 — Опубликована первая версия материала.
