Venom RAT: модульный агент удалённого управления для Windows

Семейство: Venom RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 06.09.2026 11:05
Последнее наблюдение в текущем наборе: 06.09.2026 11:05
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

Venom RAT — семейство вредоносных программ удалённого администрирования для платформы Windows. После закрепления на хосте агент устанавливает постоянное соединение с сервером управления и переходит в режим ожидания команд оператора. В отличие от простых бэкдоров с фиксированным набором действий, RAT этого класса предоставляют оператору модульную консоль: функциональные блоки подключаются и отключаются по мере необходимости.

К типичным модулям, известным по открытым описаниям семейства, относятся:

  • удалённое выполнение произвольных команд и запуск процессов;
  • работа с файловой системой (чтение, запись, удаление, перечисление каталогов);
  • перехват ввода с клавиатуры (кейлоггер);
  • захват экрана;
  • управление буфером обмена;
  • сбор информации о системе и установленном ПО;
  • извлечение сохранённых паролей из браузеров и мессенджеров.

Конкретный набор модулей зависит от версии сборки и конфигурации, загруженной оператором.

Сетевое взаимодействие с инфраструктурой управления осуществляется, как правило, через TCP- или WebSocket-соединение. Текущая телеметрия ThreatFox фиксирует IOC типа «ip:port» с категорией активности «botnet_cc», что подтверждает использование выделенных серверов команд и управления. Конкретные адреса в профиль не включаются; для детектирования следует опираться на поведенческие паттерны исходящих соединений и аномальную периодичность обмена данными.

Антианалитические приёмы, характерные для семейства: обфускация строк конфигурации (адреса серверов, ключи шифрования), проверка окружения на наличие отладчиков и средств виртуализации, использование легитимных системных утилит для вспомогательных задач. Конкретный набор приёмов варьируется от сборки к сборке, и без образца утверждать о реализации каждого из них нельзя.

Закрепление обычно реализуется через стандартные механизмы Windows: записи в ключах автозагрузки реестра, задачи планировщика или размещение исполняемого файла в пользовательских каталогах с последующим добавлением в автозапуск. Способ закрепления также зависит от конкретной сборки.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют (technical_samples пуст). Разбор конкретных файлов — формат, архитектура, размер, сигнатуры, YARA-совпадения, вердикты антивирусных движков — не приводится, поскольку материал для него не предоставлен.

Единственным подтверждённым артефактом служит запись в базе ThreatFox: IOC типа «ip:port», классифицированный как инфраструктура управления ботнетом (botnet_cc) и снабжённый тегом «Venom RAT». Это подтверждает, что семейство активно использует выделенные серверы для приёма команд, однако не раскрывает формат полезной нагрузки, способ доставки или конкретные модули текущей кампании.

Сведения из энциклопедии Malpedia связывают семейство с платформой Windows (win.venom), что согласуется с общим профилем. Дополнительные технические детали из этого источника в текущем пакете не раскрыты.

Как распространяется

Подтверждённый канал доставки для текущей зафиксированной активности отсутствует: в пакете нет образцов с заполненным полем delivery_method, а единственная запись в ThreatFox описывает только сервер управления, а не вектор начального доступа.

На уровне семейства, по открытым данным, Venom RAT распространяется преимущественно через:

  • фишинговые электронные письма с вложениями (документы с макросами, исполняемые файлы под видом легитимных программ);
  • загрузку через другие вредоносные программы-лоадеры, выступающие первым этапом цепочки;
  • поддельные установщики программного обеспечения и «кряки» на файлообменных площадках.

Ни один из перечисленных каналов не подтверждён для текущей зафиксированной активности и приводится исключительно как типичный для класса.

Как обнаружить

  1. Сетевые аномалии. Мониторинг исходящих TCP-соединений с нестандартными портами и характерной периодичностью (регулярные короткие сессии или длительное удержание канала). Для RAT типично соединение, инициируемое изнутри сети без предшествующего запроса пользователя.
  2. Поведение процессов. Обращение подозрительного процесса к API-функциям перехвата ввода (SetWindowsHookEx, GetAsyncKeyState), захвата экрана (BitBlt, CreateCompatibleDC), перечисления окон и процессов. Сочетание этих вызовов в одном процессе, не являющемся известным системным компонентом, — сильный индикатор.
  3. Файловая активность. Появление исполняемых файлов в пользовательских каталогах (%APPDATA%, %LOCALAPPDATA%) с последующим созданием записей автозагрузки в HKCU\Software\Microsoft\Windows\CurrentVersion\Run или регистрацией задач в планировщике.
  4. Доступ к хранилищам браузеров. Чтение файлов профилей браузеров (каталоги с базами данных паролей, cookies, истории) процессом, не принадлежащим самому браузеру.
  5. EDR-алерты. Обращение к механизмам инъекции кода (CreateRemoteThread, WriteProcessMemory, NtMapViewOfSection) из процесса, запущенного из нестандартного расположения.
  6. Анализ автозагрузки. Регулярный аудит ключей Run/RunOnce, задач планировщика и служб на предмет записей, ссылающихся на недавно созданные исполняемые файлы.
  7. Телеметрия DNS/прокси. Запросы к адресам, не ассоциированным с известными сервисами организации, особенно при отсутствии предшествующей активности пользователя.
  8. YARA и сигнатуры. При появлении образцов целесообразно развёртывание правил, нацеленных на строки конфигурации и характерные структуры протокола обмена с сервером управления. В текущем пакете конкретные YARA-правила не зафиксированы.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключить заражённую машину от сети (физически или через порт на коммутаторе), сохранив питание для фиксации волатильных данных. Для RAT критично разорвать активный канал управления до начала очистки.
  2. Сохранение телеметрии. Зафиксировать список процессов, сетевые соединения, содержимое оперативной памяти, журналы событий Windows и данные EDR за период предполагаемой компрометации.
  3. Оценка действий оператора. Исходя из класса угрозы, предположить, что оператор мог выполнять произвольные команды: запускать процессы, читать файлы, извлекать учётные данные. Определить, какие данные были доступны на хосте и какие учётные записи использовались в сессии.
  4. Проверка закрепления и вторичной нагрузки. Просканировать ключи автозагрузки, планировщик задач, каталоги %APPDATA% и %LOCALAPPDATA% на предмет подозрительных исполняемых файлов и скриптов. Убедиться, что дополнительные модули или инструменты не были загружены.
  5. Ротация секретов. Если на хосте хранились пароли, токены, ключи или сессии браузеров — считать их скомпрометированными. Выполнить принудительную смену паролей, отзыв активных сессий и перевыпуск токенов для всех затронутых сервисов.
  6. Проверка бокового перемещения. Проанализировать журналы аутентификации в домене на предмет использования учётных данных скомпрометированного хоста для доступа к другим ресурсам. При обнаружении бокового перемещения расширить расследование.
  7. Удаление артефактов или переустановка. Если целостность системы подтверждена (полный набор артефактов идентифицирован, нет признаков руткит-компонентов), допустимо точечное удаление. Полная переустановка ОС с восстановлением из проверенной резервной копии рассматривается как условный вариант, когда целостность подтвердить невозможно.
  8. Пост-инцидентный мониторинг. В течение минимум двух недель усилить наблюдение за сегментом сети, где находился заражённый хост, и за учётными записями, которые на нём использовались.

Как снизить риск

  1. Контроль исполнения. Ограничить запуск исполняемых файлов из пользовательских каталогов (%APPDATA%, %TEMP%) через AppLocker или WDAC. Это блокирует наиболее распространённый сценарий закрепления RAT без привилегий администратора.
  2. Фильтрация вложений и загрузок. Настроить почтовый шлюз на блокировку исполняемых вложений, архивов с двойными расширениями и документов с макросами от внешних отправителей. Ограничить загрузку исполняемых файлов через веб-прокси.
  3. Сегментация и исходящий трафик. Ограничить исходящие TCP-соединения с рабочих станций разрешённым набором портов и протоколов. Блокировать прямые исходящие соединения на нестандартные порты, характерные для RAT-инфраструктуры.
  4. Защита учётных данных. Включить Credential Guard, запретить кэширование доменных хэшей на рабочих станциях, использовать выделенные привилегированные учётные записи, не применяемые на пользовательских хостах.
  5. EDR с поведенческими правилами. Развернуть правила обнаружения инъекции кода, несанкционированного доступа к хранилищам браузеров и подозрительных вызовов API перехвата ввода. Настроить алерты на создание записей автозагрузки из нестандартных процессов.
  6. Обучение пользователей. Целевые инструктажи по распознаванию фишинговых писем с вложениями и ссылками, особенно в отделах, работающих с внешними контрагентами и финансовыми документами.
  7. Регулярный аудит автозагрузки. Автоматизированная проверка ключей Run, задач планировщика и служб на предмет новых записей, ссылающихся на недавно созданные файлы, с уведомлением команды ИБ.

Источники​


  1. ThreatFox — IOC Venom RAT
  2. Malpedia — Venom RAT

История обновлений статьи​


  • 06.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ