Семейство: XenoRAT
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 02.09.2026 17:35
Последнее наблюдение в текущем наборе: 02.09.2026 17:35
Образцов в пакете: 1; IOC: 1
Поведение, распространение и защита
Что делает
XenoRAT — семейство вредоносного программного обеспечения для Windows, предоставляющее оператору удалённый доступ к скомпрометированному хосту. По классификации текущих источников активности семейство рассматривается как ботнет-инфраструктура: зафиксированные сетевые индикаторы относятся к категории botnet_cc, то есть к серверам управления и контроля, через которые оператор координирует заражённые узлы.
Функциональная модель строится вокруг клиент-серверной архитектуры. На стороне жертвы разворачивается агент, устанавливающий соединение с управляющим сервером и ожидающий команд. Типичный набор возможностей RAT-агентов данного класса включает выполнение произвольных команд, сбор системной информации, управление файлами и взаимодействие с периферией хоста. Конкретный перечень модулей семейства в текущем пакете доказательств не подтверждён; перечисленные свойства являются общеизвестными характеристиками класса RAT, а не фактами из анализа доступных образцов.
Сетевое взаимодействие с инфраструктурой управления осуществляется по схеме «агент → C2-сервер». Для семейства зафиксированы индикаторы типа ip:port с категорией botnet_cc, что указывает на прямое TCP- или UDP-соединение агента с конкретным адресом и портом управляющего узла без обязательного использования доменного имени. Такая модель характерна для ботнет-агентов, где инфраструктура может быстро ротироваться.
Закрепление на хосте, механизмы антианализа и конкретные целевые приложения для семейства в текущем наборе данных не подтверждены. Как класс, RAT-агенты потенциально используют стандартные механизмы автозагрузки Windows, однако без данных динамического анализа утверждать конкретные техники преждевременно.
Технический разбор образцов
Образец 1
Единственный образец в текущем пакете обладает крайне ограниченным набором метаданных. Он зарегистрирован в базе с сигнатурой «XenoRAT», но без сопутствующей аналитической обвязки.
Конкретные наблюдения:
- Сигнатура образца — «XenoRAT». Это единственное идентифицирующее поле, связывающее файл с семейством. Формат, MIME-тип, архитектура и размер на этапе регистрации не определены.
- Отсутствие file_type, file_format и file_arch может означать, что образец классифицирован по сетевому поведению или эвристической сигнатуре до полного статического разбора.
- Теги, YARA-правила, данные вендорной аналитики и блок file_information пусты. Ни один движок не предоставил поведенческого описания или вердикта сверх классификации по имени семейства.
- Метод доставки не зафиксирован: поле delivery_method пусто, что не позволяет связать образец с конкретным вектором начального доступа.
- Сетевой контекст: параллельная запись в базе IOC подтверждает активный управляющий узел, работающий по модели botnet_cc. Это косвенно указывает, что образец предназначен для установления сессии с внешним сервером, а не для автономной деструктивной нагрузки.
- Отсутствие блоков intelligence и vendor_intel означает, что образец не прошёл расширенного динамического анализа в доступных источниках на момент фиксации.
Главная особенность образца — минимальная метаинформация при наличии подтверждённого сетевого индикатора. Это характерно для свежих загрузок, ещё не обработанных аналитическими конвейерами. Сравнительный анализ с другими образцами невозможен, поскольку в пакете он единственный.
Как распространяется
Для семейства в текущем наблюдении метод доставки не подтверждён: доступные метаданные и теги не содержат указаний на вектор начального доступа.
На уровне класса RAT-агентов под Windows в открытых источниках чаще всего фигурируют: вложения или ссылки в фишинговых письмах, загрузка через поддельные страницы, а также использование других вредоносных программ в качестве загрузчика. Ни один из этих каналов не подтверждён для текущего наблюдения; они приводятся исключительно как общеизвестные свойства класса.
Как обнаружить
- Сетевой мониторинг: выявление исходящих соединений к нестандартным портам с паттерном периодического переподключения, характерным для C2-сессий ботнет-агентов. Индикаторы категории botnet_cc указывают на прямое подключение по адресу и порту без обязательного использования доменного имени.
- EDR-правила на подозрительные исходящие соединения от процессов, не связанных с браузером или системными службами, особенно при отсутствии предшествующей пользовательской активности.
- Контроль автозагрузки и планировщика задач: стандартные точки закрепления (Run, RunOnce, Scheduled Tasks, службы) мониторятся на предмет записей, ссылающихся на исполняемые файлы в нестандартных каталогах.
- Анализ процессов: поиск процессов без цифровой подписи или с поддельной подписью, инициирующих сетевые сессии. Внимание к процессам, запущенным из временных каталогов пользователя или папок загрузок.
- Мониторинг DNS и NetFlow: даже при прямом подключении по IP агент может выполнять предварительные запросы для проверки доступности сети или определения внешнего адреса хоста.
- Аудит использования API: вызовы, связанные с перечислением процессов, созданием снимков экрана или захватом ввода, коррелируются с сетевой активностью того же процесса.
- Проверка журналов брандмауэра Windows на предмет разрешённых исключений для неизвестных исполняемых файлов.
- YARA-детектирование: в текущем пакете специфические правила не зафиксированы; при появлении образцов с известной структурой рекомендуется разрабатывать правила на основе уникальных строк протокола обмена с C2.
Что делать при заражении
- Немедленно изолировать хост от сети: отключить физический или беспроводной интерфейс, не выключая питание, чтобы сохранить содержимое оперативной памяти для анализа.
- Зафиксировать телеметрию: снять дамп списка процессов, сетевых соединений, загруженных модулей и содержимое каталогов автозагрузки. Сохранить журналы событий Windows и логи EDR за период подозрительной активности.
- Определить длительность сессии с C2: по журналам брандмауэра и NetFlow установить временной диапазон, в течение которого агент поддерживал соединение. Это определяет окно возможного воздействия.
- Оценить компрометацию учётных данных: если в период активности агента пользователь вводил пароли, работал с почтой или корпоративными системами, считать эти секреты скомпрометированными. Инициировать ротацию паролей, токенов и сессионных ключей.
- Проверить наличие вторичной нагрузки и перемещения: просмотреть журналы аутентификации на предмет входов с данного хоста на другие системы, проверить появление новых учётных записей или изменений в группах.
- Удалить подтверждённые артефакты: исполняемый файл агента, записи закрепления, связанные задачи планировщика. Если целостность системы не может быть подтверждена из-за глубины доступа оператора, предпочтительна полная переустановка ОС с восстановлением данных из проверенной резервной копии.
- После восстановления провести контрольный мониторинг хоста в течение минимум двух недель, отслеживая повторные попытки подключения к инфраструктуре управления.
- Обновить правила блокировки на сетевом периметре, добавив поведенческие паттерны, а не только конкретные адреса, поскольку инфраструктура ботнета может ротироваться.
Как снизить риск
- Ограничить исходящие соединения на уровне хостового и сетевого брандмауэра: разрешить только необходимые порты и протоколы, блокировать прямые исходящие подключения к произвольным портам от пользовательских процессов.
- Применить политику запрета запуска исполняемых файлов из каталогов загрузок, временных папок и съёмных носителей без явного одобрения администратора через AppLocker или WDAC.
- Настроить EDR на алертирование при появлении процессов без цифровой подписи, инициирующих исходящие сетевые сессии, особенно в сочетании с доступом к системным API перечисления.
- Проводить регулярный аудит точек автозагрузки и планировщика задач на рабочих станциях, автоматизировав сравнение с эталонным состоянием.
- Ограничить права локальных пользователей: агенту для закрепления и сбора данных часто достаточно привилегий текущего пользователя, поэтому минимизация прав снижает потенциальный ущерб.
- Внедрить сегментацию сети, чтобы компрометация одной рабочей станции не давала прямого доступа к серверной инфраструктуре и другим сегментам.
- Обучить пользователей распознавать признаки фишинговой доставки исполняемых файлов и архивов как наиболее вероятный начальный вектор для RAT данного класса, хотя конкретный канал в текущем наблюдении не подтверждён.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 03.09.2026 — Опубликована первая версия материала.
