Sliver: профиль Windows-ботнета и меры защиты

Семейство: Sliver
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 14.08.2026 22:44
Последнее наблюдение в текущем наборе: 16.08.2026 09:44
Образцов в пакете: 0; IOC: 7

Поведение, распространение и защита​


Что делает
Sliver — вредоносное семейство для Windows, классифицируемое как ботнет. Основное подтверждённое назначение — обеспечение связи заражённых узлов с командными серверами злоумышленников. Доступные данные фиксируют активность, связанную с установлением соединения с инфраструктурой управления (C&C). Специфические функции, такие как сбор учётных данных, кейлоггер или механизмы скрытия активности, в текущих доказательствах не детализированы. Семейство функционирует как полезная нагрузка, ориентированная на включение хоста в распределённую сеть ботов.

Как распространяется
Данные о конкретных каналах доставки, методах первичного заражения или механизмах закрепления в системе в текущих доказательствах отсутствуют. Известно лишь, что заражённые системы устанавливают связь с внешними узлами управления.

Как обнаружить

  • Мониторинг исходящих сетевых соединений на предмет попыток подключения к известным IP-адресам и портам, связанным с инфраструктурой Sliver.
  • Анализ процессов на наличие аномальных сетевых активностей, характерных для ботнет-клиентов.
  • Проверка журналов файрвола и IDS/IPS на совпадения с индикаторами компрометации типа botnet_cc.
  • Использование сигнатурных и поведенческих правил, ориентированных на обнаружение C2-трафика данного семейства.

Что делать при заражении

  1. Изолировать заражённый хост от сети для предотвращения дальнейшей связи с C2-серверами.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить наличие механизмов закрепления и вторичных нагрузок.
  4. Оценить риск компрометации учётных данных и возможное боковое перемещение в сети.
  5. Удалить подтверждённые артефакты вредоносного ПО.
  6. При невозможности подтверждения целостности системы выполнить переустановку ОС.

Как снизить риск

  • Блокировать исходящие соединения к известным IP-адресам и портам, связанным с инфраструктурой Sliver.
  • Настроить правила файрвола и IDS/IPS для обнаружения и блокировки трафика, соответствующего индикаторам botnet_cc.
  • Регулярно обновлять базы данных систем обнаружения вторжений и антивирусного ПО.

Источники​


  1. ThreatFox — IOC Sliver
  2. Malpedia — Sliver

История обновлений статьи​


  • 16.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ