ValleyRAT: Вредоносная программа типа RAT для Windows с функциями удаленного управления

Семейство: ValleyRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 02.08.2026 18:20
Последнее наблюдение в текущем наборе: 08.08.2026 20:27
Образцов в пакете: 3; IOC: 30

Краткое описание​


ValleyRAT — вредоносная программа типа RAT (Remote Access Trojan), предназначенная для удаленного управления заражёнными системами. Анализ образцов, обнаруженных в источниках, показывает, что семейство распространяется через веб-загрузки и обладает функциями, позволяющими осуществлять мониторинг, сбор данных и выполнение произвольных действий на целевых устройствах. В статье рассматриваются технические аспекты поведения, методы обнаружения и рекомендации по защите от данной угрозы.

Что представляет собой вредоносная программа​


ValleyRAT — вредоносная программа типа RAT (Remote Access Trojan) для операционных систем Windows. Семейство характеризуется возможностью удаленного управления заражённой системой, сбором информации, выполнением команд и другими действиями, аналогичными другим известным RAT-программам. Образцы, обнаруженные в источниках, могут использовать различные методы доставки, включая веб-загрузки. Согласно данным источников, вредоносная программа активно используется в атаках на Windows-системы. Образцы, анализируемые в статье, демонстрируют функционал, связанный с загрузкой и выполнением дополнительных компонентов, созданием файлов в системных директориях, установкой persistence и взаимодействием с командными серверами.

Наблюдаемая активность​


Анализ образцов, обнаруженных в источниках, показывает активность, связанную с загрузкой и выполнением дополнительных компонентов. Вредоносные программы могут создавать файлы в системных директориях, таких как %AppData%, %temp%, System32 и Program Files. Также отмечается установка persistence через добавление записей в реестр или создание задач в планировщике. Программы могут взаимодействовать с командными серверами. Согласно данным аналитики, вредоносные программы могут использовать PowerShell-скрипты для выполнения команд. Примеры активности: создание файлов в %AppData%, %temp%, System32 и Program Files, выполнение команд через PowerShell, установка ключей автозапуска, использование API Task Scheduler и WMI. [1], [2], [3]

Способы распространения​


ValleyRAT распространяется через веб-загрузки, включая файлы, представленные как установщики программ. Образцы, такие как install_n3w011.exe, install_b0n010.exe и Drv_ceo_12.8.1_x64.exe, могут быть загружены с веб-сайтов и запущены пользователем. Согласно данным аналитики, распространение может происходить через фишинговые письма, вредоносные ссылки и другие методы, связанные с веб-сайтами. Образцы, обнаруженные в источниках, демонстрируют использование различных хэшей для идентификации. [1], [2]

Цепочка заражения​


Цепочка заражения ValleyRAT начинается с загрузки вредоносного файла через веб-сайт. После запуска файла, вредоносный код может создавать файлы в системных директориях, таких как %AppData%, %temp%, System32 и Program Files. Также возможна установка persistence через добавление записи в реестр или создание задачи в планировщике. В некоторых случаях, вредонос может использовать PowerShell-скрипты для выполнения команд. После установки, вредонос может взаимодействовать с командным сервером, передавая информацию о системе и получая команды. Согласно данным аналитики, цепочка может включать несколько этапов, таких как загрузка дополнительных компонентов, выполнение скриптов и установка ключей автозапуска. [1], [2], [3]

Возможности и цели​


ValleyRAT обладает возможностями удалённого контроля над заражённой системой, сбора информации, выполнения команд и управления процессами. Программа может создавать файлы в системных директориях, устанавливать persistence, взаимодействовать с командными серверами и использовать различные API для управления. Также возможна инъекция кода в другие процессы, скрытие файлов и обход механизмов защиты. Согласно данным аналитики, вредонос может использовать PowerShell-скрипты для выполнения команд, а также взаимодействовать с Task Scheduler и WMI. [1], [2], [3]

Закрепление и обход защиты​


ValleyRAT использует методы для обеспечения устойчивости и скрытности. Программа может создавать файлы в системных директориях, устанавливать persistence через реестр или задачи планировщика, скрывать файлы и обходить механизмы защиты. Также возможна инъекция кода в другие процессы и использование API для управления. Согласно данным аналитики, вредонос может использовать PowerShell-скрипты для выполнения команд и взаимодействовать с Task Scheduler и WMI. [1], [2], [3]

Какие данные находятся под угрозой​


ValleyRAT может собирать информацию о заражённой системе, включая данные о процессах, устройствах, языке системы и других параметрах. Также возможна передача собранной информации на командный сервер. Согласно данным аналитики, вредонос может использовать различные методы для сбора данных, включая использование API и PowerShell-скрипты. [1], [2], [3]

Признаки заражения​


Ключевые индикаторы компрометации для ValleyRAT включают хэши файлов, IP-адреса и порты, используемые для связи с командными серверами. Образцы, такие как install_n3w011.exe, install_b0n010.exe и Drv_ceo_12.8.1_x64.exe, имеют уникальные хэши, которые могут быть использованы для идентификации. Также отмечаются IP-адреса и порты, такие как 134.122.204.55:8888 и 134.122.204.55:6666, которые могут быть использованы для связи с командными серверами. Согласно данным аналитики, индикаторы могут быть использованы для обнаружения и блокировки вредоносного ПО. [1], [2], [3]

Как обнаружить​


Обнаружение ValleyRAT возможно через сигнатуры, поведение и анализ сетевого трафика. Согласно данным аналитики, вредонос может быть обнаружен через YARA-правила, которые ищут Blowfish константы, обфускацию PowerShell и другие признаки. Также возможна обнаружение через анализ поведения, включая создание файлов, установку persistence и взаимодействие с командными серверами. Системы безопасности могут использовать сигнатуры и поведение для обнаружения вредоносного ПО. [1], [2], [3]

Что делать при обнаружении​


При обнаружении ValleyRAT необходимо немедленно изолировать заражённую систему, провести анализ поведения вредоносного ПО и определить, какие действия он выполнял. Также важно проверить наличие других вредоносных компонентов и убедиться, что они были удалены. Согласно данным аналитики, рекомендуется использовать инструменты для анализа поведения, такие как Triage и vxCube, чтобы получить информацию о действиях вредоносного ПО. Также важно провести анализ сетевого трафика и определить, какие команды были отправлены на командный сервер. [1], [2], [3]

Удаление и восстановление​


Удаление ValleyRAT требует комплексного подхода, включающего очистку файлов, удаление записей из реестра и восстановление поврежденных системных компонентов. Согласно данным аналитики, рекомендуется использовать специализированные инструменты для анализа и удаления вредоносного ПО, такие как Kaspersky и ReversingLabs. Также важно провести анализ поведения вредоносного ПО и определить, какие действия он выполнял. После удаления, рекомендуется провести восстановление системы и убедиться, что все компоненты были восстановлены корректно. [1], [2], [3]

Как защититься​


Для предотвращения заражения ValleyRAT необходимо использовать современные средства защиты, такие как антивирусы, брандмауэры и системы обнаружения вторжений. Также важно регулярно обновлять операционную систему и приложения, а также использовать методы контроля доступа и управления. Согласно данным аналитики, рекомендуется использовать многослойную защиту, включающую защиту от вредоносного ПО, контроль доступа и мониторинг сетевого трафика. Также важно обучать пользователей и внедрять политики безопасности. [1], [2], [3]

Примечания по образцам​


Образцы вредоносной программы ValleyRAT могут быть использованы для анализа поведения и сигнатур. Однако, при работе с образцами, необходимо соблюдать осторожность и не запускать их в рабочих средах. Хэши файлов, такие как SHA256, SHA1 и MD5, могут быть использованы для идентификации образцов. При анализе образцов, рекомендуется использовать безопасные среды, такие как песочницы, для изучения поведения вредоносного ПО. Также важно учитывать, что хэши могут изменяться при модификации вредоносного ПО. [1], [2], [3]

Вывод​


ValleyRAT — вредоносная программа типа RAT, активно распространяемая через веб-загрузки. Образцы, такие как install_n3w011.exe, install_b0n010.exe и Drv_ceo_12.8.1_x64.exe, демонстрируют функционал, связанный с загрузкой и выполнением дополнительных компонентов, созданием файлов в системных директориях, установкой persistence и взаимодействием с командными серверами. Для обнаружения и блокировки вредоносного ПО необходимо использовать современные средства защиты, такие как антивирусы, брандмауэры и системы обнаружения вторжений. Также важно регулярно обновлять операционную систему и приложения, а также использовать методы контроля доступа и управления. [1], [2], [3]

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: a82ddf1015b9f676b2aa720f33e351330418e7739da9e90ddb6ebed1304dcd40; MD5: ebd0b8e0f53ea8a997823dab5224f2e9; имя: install_n3w011.exe
  • SHA256: a43853c12573d2dd8792b2380c895118266c289f10e659c457354a009efdb47c; MD5: e2fc1a8f0375978c269481f1908fbdb7; имя: install_b0n010.exe
  • SHA256: 0d4755125431b2df6a5232950b6c475bb6ae459a35503d64a6bc2c8075f5e2e5; MD5: 858d6d91e6d04cb26acb51fcb516f9c1; имя: Drv_ceo_12.8.1_x64.exe

Сетевые и технические IOC​


Код:
md5_hash: ce86bec69c0991c8cd99787e5f8a2c4d
sha256_hash: 14cfc813ef030e8b3f0e85fe8c140e1b746b52c76fff8352d0d92eb46f725470
sha1_hash: 41fdddf38a9b635306213d33d15ae2f6c6bde502
md5_hash: 4d56b55b133743418061a05b4c09cb74
sha256_hash: a42df8053e42a3f98ce47aa8a0d130c0aa939d3dd9a8585011ddd665a8463fe0
sha1_hash: a5833eec48932d697f0cdc1780e4010667513f0d
sha256_hash: 690b3aacb438e50788ca6018d18caa7bd1d18121e71649e7d2e36067919ca0d6
sha1_hash: e4dc5c08c21d06255cab4b527b36a4a3c834028d
md5_hash: fd97ea4b8cfbe711cdeff06d6e8c502f
sha1_hash: 6790e1cbf6798382504915d09bbf8b5aacc10dfe
md5_hash: 858d6d91e6d04cb26acb51fcb516f9c1
sha256_hash: 0d4755125431b2df6a5232950b6c475bb6ae459a35503d64a6bc2c8075f5e2e5

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — ValleyRAT
  2. ThreatFox — IOC ValleyRAT
  3. Malpedia — ValleyRAT

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ