Tofsee: модульный ботнет для Windows — C2-инфраструктура, функциональные модули и защита

Семейство: Tofsee
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 18.08.2026 18:53
Последнее наблюдение в текущем наборе: 18.08.2026 18:53
Образцов в пакете: 0; IOC: 7

Поведение, распространение и защита​


Что делает

Tofsee (встречается также под обозначением Monleek) — модульный ботнет-агент для Windows, известный с середины 2010-х годов. Его основная задача — формирование управляемого пула заражённых хостов, поддерживающих устойчивый канал связи с серверами команд и управления. Текущая телеметрия ThreatFox фиксирует именно инфраструктуру C2: семь записей типа ip:port, классифицированных как botnet_cc, что подтверждает активное функционирование сети на момент наблюдения.

Функциональная модель Tofsee строится вокруг ядра-бота, которое после закрепления на хосте устанавливает периодическое соединение с C2 и ожидает команд. Известные с высокой уверенностью возможности семейства включают:

  • Спам-рассылка: бот способен генерировать SMTP-трафик для массовых кампаний; исторически Tofsee ассоциировался с крупными спам-волнами.
  • DDoS-нагрузки: модули генерации HTTP-, TCP- и UDP-трафика по команде оператора.
  • Проксирование и ретрансляция: заражённый узел может использоваться как промежуточный SOCKS-прокси для сокрытия реального источника атакующего трафика.
  • Загрузка и исполнение дополнительных модулей: по команде с C2 бот загружает исполняемые файлы или shellcode и запускает их в памяти или на диске, что позволяет операторам расширять функциональность без замены основного бинарника.
  • Сбор базовой информации о системе: имя хоста, версия ОС, привилегии процесса, список сетевых адаптеров — для инвентаризации ботнета.

Антианализ и закрепление в типичных вариантах семейства включают мьютекс для единственного экземпляра, запись в ключ автозагрузки реестра (Run) или планировщик задач, а также периодическую смену C2-адресов через захардкоженный список или алгоритм генерации. Конкретные механизмы шифрования канала и формат протокола варьируются между сборками; без образца из текущей партии утверждать детали не представляется возможным.

Целевая платформа — Windows (x86/x64). Язык реализации в большинстве исследованных вариантов — C/C++ без внешних runtime-зависимостей, что упрощает запуск на минимальных конфигурациях. Упаковка и обфускация наблюдались в ряде кампаний, однако конкретный packer не является неизменным атрибутом семейства.

Технический разбор образцов

В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Разбор ограничивается инфраструктурными индикаторами.

Имеющиеся данные ThreatFox: семь записей IOC типа ip:port, классифицированных как botnet_cc. Это означает, что на момент фиксации сеть Tofsee поддерживала как минимум семь активных или недавно активных узлов управления. Все записи помечены тегом семейства, что исключает смешение с другими ботнетами.

Запись Malpedia подтверждает классификацию win.tofsee как устоявшегося семейства с собственной страницей в энциклопедии вредоносного ПО, однако поведенческих деталей, привязанных к конкретному бинарнику, в текущем evidence нет.

Поскольку ни формат файла, ни архитектура, ни сигнатуры, ни YARA-правила, ни vendor-вердикты для конкретных образцов не представлены, любые утверждения о способе упаковки, конкретных API-вызовах или механизме доставки в рамках данной партии были бы неподтверждёнными.

Как распространяется

Подтверждённые каналы для текущей партии: отсутствуют. В evidence нет ни одного образца с заполненным delivery_method, поэтому конкретный вектор начального доступа для данных IOC не установлен.

Типичные для семейства каналы, известные по открытым исследованиям прошлых лет:

  • Вложения в электронную почту (документы с макросами, исполняемые файлы в архивах).
  • Эксплуатация уязвимостей в сетевых службах Windows (в частности, SMB) для бокового распространения внутри локальных сетей.
  • Загрузка через другие вредоносные программы-лоадеры как дополнительная нагрузка.
  • В ряде кампаний — использование скомпрометированных учётных данных RDP.

Какой из этих каналов актуален для текущей инфраструктуры из семи C2-узлов, по имеющимся данным определить нельзя.

Как обнаружить

  1. Сетевой мониторинг: исходящие соединения на нестандартные порты с короткими периодическими интервалами (beaconing). Tofsee исторически использует TCP-порты вне типичного браузерного набора; аномальные сессии без TLS или с минимальным handshake заслуживают внимания.
  2. EDR / Sysmon: создание процесса из временных каталогов (%TEMP%, %APPDATA%) с последующим обращением к ws2_32.dll и wininet.dll / winhttp.dll без видимого пользовательского взаимодействия.
  3. Реестр: появление новых значений в HKCU\Software\Microsoft\Windows\CurrentVersion\Run или HKLM-аналогах, указывающих на исполняемые файлы вне стандартных каталогов Program Files.
  4. Планировщик задач: задачи с триггером «при входе в систему» или периодическим повторением, исполняющие бинарники из нестандартных путей.
  5. SMTP-аномалии: исходящий трафик на порт 25/587 с хостов, не являющихся почтовыми серверами; большое количество соединений за короткий промежуток.
  6. Мьютексы и именованные объекты: мониторинг создания глобальных мьютексов с нехарактерными именами в сессии пользователя.
  7. YARA / сигнатуры: правила, нацеленные на строковые паттерны и структуру PE-заголовка Tofsee, доступны в публичных репозиториях (Malpedia и аналоги). При отсутствии образца в данной партии конкретные имена правил не приводятся.
  8. DNS-запросы: обращение к большому числу доменов за короткий период может указывать на перебор C2-адресов из захардкоженного списка.
  9. Процессная инъекция: в ряде вариантов Tofsee выполняет загрузку полезной нагрузки через CreateRemoteThread или аналогичные механизмы; детект на уровне EDR для таких вызовов из нестандартных родительских процессов.

Что делать при заражении

  1. Изоляция хоста: отключить сетевой адаптер или заблокировать порт на коммутаторе. Не выключать питание — оперативная память может содержать ключи и незавершённые сессии.
  2. Фиксация телеметрии: сохранить дамп памяти процесса, таблицу сетевых соединений, список запущенных процессов и содержимое подозрительных каталогов. Снять образ диска при возможности.
  3. Проверка закрепления: обследовать ключи Run, RunOnce, планировщик задач, службы Windows и WMI-подписки на предмет нестандартных записей. Удаление только исполняемого файла без устранения механизма автозапуска неэффективно.
  4. Оценка перемещения: проверить журналы аутентификации (Event ID 4624/4625) на предмет использования учётных данных скомпрометированного хоста для доступа к другим узлам. Tofsee способен работать как прокси, поэтому боковое перемещение может быть не прямым, а опосредованным.
  5. Ротация секретов: если хост имел доступ к корпоративным ресурсам, сменить пароли учётных записей, токены API и сертификаты, которые могли быть доступны процессу бота.
  6. Удаление артефактов: после фиксации доказательств удалить исполняемый файл, связанные библиотеки, записи реестра и задачи планировщика. Проверить отсутствие вторичных модулей, загруженных по команде C2.
  7. Контроль после очистки: в течение 7–14 дней мониторить хост на предмет повторного появления сетевых аномалий и новых записей автозапуска.
  8. Переустановка ОС: рассматривается как обязательный вариант, если обнаружены признаки rootkit-компонентов, инъекции в критические системные процессы или если целостность бинарников Windows не удаётся подтвердить через sfc / DISM.

Как снизить риск

  • Сегментация и фильтрация исходящего трафика: ограничить исходящие TCP/UDP-соединения на уровне периметра белым списком портов и протоколов. Ботнет-агент, не способный установить C2-канал, теряет оперативную ценность.
  • Контроль SMTP на конечных точках: запретить исходящие соединения на порты 25/465/587 для всех хостов, кроме авторизованных почтовых шлюзов.
  • Ограничение автозапуска: через GPO или AppLocker ограничить исполнение файлов из %TEMP%, %APPDATA% и корневых каталогов дисков для непривилегированных пользователей.
  • Своевременное обновление Windows и закрытие SMB-уязвимостей: исторически Tofsee использовал эксплойты сетевых служб; патчинг критических уязвимостей снижает риск автоматического распространения.
  • Мониторинг DNS и NetFlow: выявление хостов с аномальным числом исходящих соединений или обращений к недавно зарегистрированным доменам.
  • Ограничение прав локальных администраторов: бот, запущенный без повышенных привилегий, не сможет создавать службы и закрепляться в системных каталогах.
  • Регулярная проверка правил брандмауэра Windows: убедиться, что входящие соединения на порты SMB (445) и RDP (3389) не открыты без необходимости, особенно на рабочих станциях.

Источники​


  1. ThreatFox — IOC Tofsee
  2. Malpedia — Tofsee

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ