Семейство: ValleyRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 05.08.2026 15:40
Последнее наблюдение в текущем наборе: 11.08.2026 16:08
Образцов в пакете: 3; IOC: 30
Поведение, распространение и защита
Что делает
ValleyRAT — вредоносная программа для операционных систем Windows, классифицируемая как удалённое администрирование (RAT). Семейство предназначено для управления заражённой системой через удалённый сервер. Оно может использоваться для загрузки дополнительных компонентов и скрывать свою активность. Конкретные механизмы и цели не подтверждены полностью, однако известно, что оно может быть частью более широких атак.
Как распространяется
ValleyRAT распространяется через веб-загрузку, как указано в метаданных образцов. Методы доставки не включают сложные механизмы, такие как эксплуатация уязвимостей или социальная инженерия. Всё, что подтверждено, — это использование веб-канала для получения образца.
Как обнаружить
- Проверка наличия сигнатур вида ValleyRAT в метаданных файлов.
- Анализ тегов и меток, таких как SilverFox, в данных образцов.
- Использование YARA-правил, таких как CP_Script_Inject_Detector или PE_Digital_Certificate.
- Обнаружение MD5-констант или других специфичных для семейства элементов.
- Проверка наличия в данных IOC ссылок на IP-адреса и хэши, связанные с C2-серверами.
Что делать при заражении
- Изолировать хост от сети для предотвращения дальнейшей активности.
- Сохранить телеметрию для анализа активности и возможных последующих действий.
- Проверить наличие закреплений, таких как ключи реестра или файлы автозагрузки.
- Оценить использование учётных данных и потенциальную утечку информации.
- Удалить подтверждённые артефакты, если возможно.
- Переустановка системы рассматривается, если после очистки нельзя подтвердить целостность.
Как снизить риск
- Ограничить доступ к веб-ресурсам, особенно тем, где возможна загрузка вредоносного ПО.
- Использовать фильтрацию сетевого трафика и блокировку подозрительных IP-адресов.
- Настроить проверку файлов перед запуском, особенно в случае загрузки через браузер.
- Активно мониторить процессы и сетевые соединения на предмет подозрительной активности.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
