Семейство: Sliver
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 14.08.2026 22:44
Последнее наблюдение в текущем наборе: 16.08.2026 09:44
Образцов в пакете: 0; IOC: 7
Поведение, распространение и защита
Что делает
Sliver — вредоносное семейство для Windows, классифицируемое как ботнет. Основное подтверждённое назначение — обеспечение связи заражённых узлов с командными серверами злоумышленников. Доступные данные фиксируют активность, связанную с установлением соединения с инфраструктурой управления (C&C). Специфические функции, такие как сбор учётных данных, кейлоггер или механизмы скрытия активности, в текущих доказательствах не детализированы. Семейство функционирует как полезная нагрузка, ориентированная на включение хоста в распределённую сеть ботов.
Как распространяется
Данные о конкретных каналах доставки, методах первичного заражения или механизмах закрепления в системе в текущих доказательствах отсутствуют. Известно лишь, что заражённые системы устанавливают связь с внешними узлами управления.
Как обнаружить
- Мониторинг исходящих сетевых соединений на предмет попыток подключения к известным IP-адресам и портам, связанным с инфраструктурой Sliver.
- Анализ процессов на наличие аномальных сетевых активностей, характерных для ботнет-клиентов.
- Проверка журналов файрвола и IDS/IPS на совпадения с индикаторами компрометации типа botnet_cc.
- Использование сигнатурных и поведенческих правил, ориентированных на обнаружение C2-трафика данного семейства.
Что делать при заражении
- Изолировать заражённый хост от сети для предотвращения дальнейшей связи с C2-серверами.
- Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
- Проверить наличие механизмов закрепления и вторичных нагрузок.
- Оценить риск компрометации учётных данных и возможное боковое перемещение в сети.
- Удалить подтверждённые артефакты вредоносного ПО.
- При невозможности подтверждения целостности системы выполнить переустановку ОС.
Как снизить риск
- Блокировать исходящие соединения к известным IP-адресам и портам, связанным с инфраструктурой Sliver.
- Настроить правила файрвола и IDS/IPS для обнаружения и блокировки трафика, соответствующего индикаторам botnet_cc.
- Регулярно обновлять базы данных систем обнаружения вторжений и антивирусного ПО.
Источники
История обновлений статьи
- 16.08.2026 — Опубликована первая версия материала.
