Socks5Systemz: профиль ботнета для Windows

Семейство: Socks5Systemz
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 20.08.2026 10:30
Последнее наблюдение в текущем наборе: 20.08.2026 10:30
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает
Socks5Systemz представляет собой вредоносное семейство для Windows, функционирующее как клиентская часть распределённой сети. Подтверждённые данные фиксируют его интеграцию в ботнет-инфраструктуру и регулярное взаимодействие с серверами команд и управления. Основное назначение модуля — обеспечение стабильного канала связи для координации действий заражённых узлов и выполнения удалённых инструкций от операторов. Конкретные механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.

Как распространяется
Точные каналы доставки и методы первичного заражения в доступных доказательствах не подтверждены. Известно лишь, что после установки заражённые узлы устанавливают исходящие соединения с внешними серверами управления.

Как обнаружить

  • Мониторинг исходящего сетевого трафика на предмет соединений с известными узлами команд и управления.
  • Анализ процессов на наличие аномальных сетевых активностей, характерных для ботнет-клиентов.
  • Проверка журналов файрвола на попытки установления соединений с подозрительными IP-адресами и портами.

Что делать при заражении

  1. Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с C2.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить систему на наличие механизмов закрепления и вторичных полезных нагрузок.
  4. Сменить пароли и токены, которые могли быть скомпрометированы, с чистого устройства.
  5. Удалить подтверждённые артефакты вредоносного ПО или переустановить систему, если целостность нельзя гарантировать.

Как снизить риск

  • Внедрить строгие правила файрвола для ограничения исходящего трафика только к доверенным ресурсам.
  • Использовать системы обнаружения вторжений (IDS) для выявления аномальных сетевых паттернов, связанных с ботнетами.

Источники​


  1. ThreatFox — IOC Socks5Systemz
  2. Malpedia — Socks5Systemz

История обновлений статьи​


  • 21.08.2026 — Опубликована первая версия материала.
 

Socks5Systemz — детальный разбор​


Назначение​


Socks5Systemz превращает заражённый хост Windows в SOCKS5-прокси-узел. Операторы ботнета используют эти узлы для анонимизации собственного трафика: сканирование, brute-force, рассылка спама, обход геоблокировок, доступ к закрытым ресурсам. По сути это proxy-as-a-service на ботнете.

Архитектура​


Код:
[Оператор] → [C2 / панель управления] → [заражённый хост = SOCKS5-прокси]
                                              ↓
                                        [целевой ресурс]

  • Заражённый хост слушает на определённом TCP-порту (часто нестандартный, например 1080, 5555, или случайный).
  • C2-сервер хранит список активных прокси-узлов (IP:порт).
  • Оператор или покупатель получает доступ к прокси через C2-панель или API.

Функциональность модуля​


  • SOCKS5-сервер — принимает входящие соединения, перенаправляет трафик по запросу оператора.
  • Регистрация на C2 — при запуске отправляет свой внешний IP, порт, версию ОС, идентификатор бота.
  • Heartbeat — периодические beacon-запросы для подтверждения доступности.
  • Обновление конфигурации — смена порта, перезапуск, обновление бинарника.
  • Self-update / self-delete — может заменить себя новой версией или удалить следы.

Механизмы закрепления (persistence)​


Наблюдаемые варианты используют:

  • РеестрHKCU\Software\Microsoft\Windows\CurrentVersion\Run или HKLM\...\Run.
  • Планировщик задач — задача с триггером на вход пользователя или по расписанию.
  • Служба Windows — регистрация как системная служба с автоматическим запуском.
  • Подмена имени — бинарник маскируется под легитимный процесс (например svchost.exe, explorer.exe в нестандартном каталоге).

Сетевое поведение​


  • Исходящее соединение к C2 по HTTP/HTTPS или raw TCP.
  • После регистрации — ожидание входящих SOCKS5-соединений.
  • Трафик через прокси может быть произвольным: HTTP, SMTP, RDP, SSH — всё, что оператор направит.
  • Некоторые варианты используют UPnP для проброса порта на роутере.

Типичные IOC​


  • Сетевые: исходящие соединения к известным C2-доменам/IP, входящие соединения на нестандартные порты от неизвестных источников.
  • Файловые: бинарник в %APPDATA%, %TEMP%, %ProgramData% с подозрительным именем.
  • Реестр: записи Run с путями к нестандартным каталогам.
  • Процессные: процесс без цифровой подписи, слушающий TCP-порт, не характерный для установленного ПО.

Обнаружение​


Код:
# Поиск процессов, слушающих нестандартные порты
Get-NetTCPConnection -State Listen | Where-Object {
    $_.LocalPort -notin @(80,443,3389,445,135,139)
} | ForEach-Object {
    Get-Process -Id $_.OwningProcess | Select-Object Id, ProcessName, Path
}

Код:
rule Socks5Systemz_generic {
    strings:
        $s1 = "SOCKS5" ascii wide
        $s2 = "bind" ascii
        $s3 = "accept" ascii
        $reg = "Software\\Microsoft\\Windows\\CurrentVersion\\Run" wide
    condition:
        uint16(0) == 0x5A4D and 2 of them
}

Защита​


  • Ограничить входящие соединения на рабочих станциях через host-based firewall.
  • Мониторить появление новых слушающих портов на конечных точках.
  • Контролировать записи в Run-ключах и планировщике задач.
  • Блокировать исходящий трафик к неизвестным C2 по threat intelligence.
  • Отключить UPnP на корпоративных роутерах.

Контекст угрозы​


Socks5Systemz сам по себе не крадёт данные и не шифрует файлы. Его опасность — в обеспечении анонимной инфраструктуры для других атак. Через эти прокси могут проводиться атаки на вашу же инфраструктуру, и attribution будет указывать на заражённый хост, а не на реального оператора.
 
Назад
Верх Низ