Обзор и происхождение
GhostEngine — семейство загрузчиков (downloader) для операционных систем Windows, основная задача которых — доставка и запуск последующих стадий вредоносного ПО. В открытых источниках (ThreatFox, Malpedia) семейство зафиксировано как активное: на момент подготовки профиля имеется одна свежая запись IOC типа URL, относящаяся к категории payload_delivery. Это указывает на то, что семейство используется для распространения дополнительных компонентов через сетевые ресурсы.
По данным независимых исследований (например, отчёты AhnLab и других), GhostEngine ассоциируется с кампаниями, нацеленными на Windows-серверы, и использует технику BYOVD (Bring Your Own Vulnerable Driver) для отключения средств защиты и последующей установки майнеров криптовалют (например, XMRig). Однако эти сведения основаны на сторонних отчётах и требуют подтверждения при анализе конкретных образцов. Семейство упоминается в энциклопедии Malpedia, что подтверждает его значимость для исследовательского сообщества.
Функциональные модули
- Модуль загрузки: отвечает за получение полезной нагрузки с управляющего сервера по URL. Использует стандартные механизмы Windows для сетевых запросов (например, WinHTTP или URLDownloadToFile).
- Модуль запуска: обеспечивает выполнение загруженных файлов, возможно, с использованием обфускации или инжектирования в легитимные процессы.
- Модуль закрепления: создаёт механизмы автозапуска (например, через реестр, планировщик задач или службы) для обеспечения повторного запуска после перезагрузки.
- Модуль отключения защиты (по данным сторонних отчётов): использует уязвимый драйвер для получения привилегий ядра и отключения продуктов безопасности, а также для скрытия своей активности.
Техники и API
- Сетевые операции: использование WinHTTP, URLDownloadToFile или аналогичных функций для загрузки файлов.
- Создание процессов: CreateProcess, ShellExecute.
- Работа с реестром: RegSetValueEx для установки автозапуска.
- Планировщик задач: использование COM-интерфейсов (ITaskService) для создания задач.
- Загрузка драйверов: NtLoadDriver или аналогичные вызовы (если подтвердится использование уязвимого драйвера).
- Отключение защиты: вызовы для остановки служб безопасности, изменение параметров ядра (если подтвердится).
IOC и индикаторы
На момент подготовки профиля зафиксирован один индикатор компрометации типа URL, классифицированный как payload_delivery. Конкретное значение не публикуется в редакционном тексте. Образцы семейства в рамках данного профиля не анализировались; карточки образцов, если они доступны, предоставляются рендерером ниже. Дополнительные IOC (хэши, домены, IP-адреса) могут быть получены из открытых баз при появлении новых данных.
Обнаружение
- Мониторинг сетевых подключений к подозрительным URL, особенно если они содержат исполняемые файлы или архивы.
- Отслеживание создания новых процессов с необычными родительскими процессами.
- Контроль загрузки драйверов: события загрузки неподписанных или уязвимых драйверов (например, известных BYOVD-драйверов).
- Проверка автозапуска: новые записи в реестре, задачи в планировщике, службы.
- Использование YARA-правил, нацеленных на характерные строки или структуры GhostEngine (при наличии).
- Мониторинг обращений к пулам майнинга (если подтвердится использование майнера).
Защита и снижение риска
- Своевременное обновление драйверов и отключение уязвимых версий.
- Включение проверки подписи драйверов (Driver Signature Enforcement) и использование списков блокировки известных уязвимых драйверов (например, Microsoft Vulnerable Driver Blocklist).
- Использование политик ограничения программ (AppLocker, WDAC) для блокировки неизвестных исполняемых файлов.
- Настройка SIEM для корреляции событий загрузки драйверов и сетевой активности.
- Регулярное резервное копирование и тестирование восстановления.
Что делать при подозрении на заражение
- Изолировать заражённую систему от сети, сохранив при этом телеметрию.
- Собрать артефакты: журналы событий, сетевые подключения, список процессов и драйверов.
- Проверить наличие вторичных компонентов: загруженных файлов, изменений в автозапуске, задач планировщика, служб.
- Определить, выполнялся ли дополнительный вредоносный код (например, майнер) и какие данные могли быть скомпрометированы.
- При необходимости ротировать учётные данные, использовавшиеся на системе.
- Только после полного анализа и очистки можно рассматривать восстановление системы из резервной копии.
Ограничения текущего анализа
В рамках данного профиля не проводился статический или динамический анализ образцов GhostEngine. Сведения о функциональности основаны на открытых источниках и сторонних отчётах, которые могут быть неполными или устаревшими. Конкретные техники, API и модули требуют подтверждения при анализе реальных образцов. Наличие единственного IOC ограничивает возможности корреляции.
Источники
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
