Семейство: Grandoreiro
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 05.08.2026 15:02
Последнее наблюдение в текущем наборе: 11.08.2026 15:59
Образцов в пакете: 3; IOC: 12
Поведение, распространение и защита
Что делает
Семейство Grandoreiro классифицируется как ботнет, действующий в операционных системах Windows. Оно предназначено для управления заражёнными устройствами через удалённый сервер. Доступные данные не подтверждают наличие специфических функций, таких как сбор учётных данных, кейлоггер или удалённое администрирование. Семейство может быть частью более широких атак, включающих доставку дополнительных компонентов и скрытие активности.
Как распространяется
Методы распространения семейства Grandoreiro не описаны в доступных источниках. Метаданные образцов не содержат информации о способах доставки. Доступные записи в базах IOC указывают на использование C2-серверов и доставку вредоносного ПО, но не раскрывают механизмы заражения.
Как обнаружить
- Наличие сетевых соединений с адресами, указанными в IOC (ip
ort, domain).
- Обнаружение активности, соответствующей типу botnet_cc или payload_delivery.
- Проверка поведения процессов на предмет взаимодействия с C2-сервером.
- Анализ сигнатур в метаданных файлов, помеченных как Grandoreiro.
- Обнаружение необычной активности в сети, соответствующей работе с ботнетом.
Что делать при заражении
- Немедленно изолировать заражённое устройство от сети.
- Сохранить телеметрию сетевых и процессных событий.
- Проверить активность, связанную с C2-сервером.
- Оценить использование учётных данных и потенциальное перемещение внутри сети.
- Удалить подтверждённые артефакты, если возможно.
- При невозможности подтвердить целостность системы — рассмотреть возможность переустановки ОС.
Как снизить риск
- Ограничить доступ к сети для устройств, подозреваемых в заражении.
- Использовать фильтрацию трафика по IOC, таким как ip
ort и domain.
- Проводить регулярный мониторинг сетевой активности на предмет подозрительных соединений.
- Обновлять списки заблокированных адресов и доменов.
- Проверять поведение процессов на предмет необычной активности, связанной с C2.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
