Xtreme RAT: технический профиль классического Windows-RAT с модульной архитектурой удалённого управления

Семейство: Xtreme RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 21.08.2026 11:48
Последнее наблюдение в текущем наборе: 21.08.2026 11:48
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

Xtreme RAT — семейство троянов удалённого доступа для Windows, известное с начала 2010-х годов. Вредонос реализует модель «клиент на хосте — панель управления у оператора»: после закрепления на целевой машине клиент устанавливает обратное TCP-соединение с сервером оператора и ожидает команд. Текущая телеметрия ThreatFox фиксирует активную инфраструктуру управления (сетевой индикатор, категория botnet_cc), что подтверждает эксплуатацию семейства в действующих кампаниях.

Типичный функциональный набор Xtreme RAT включает следующие модули:

  • Удалённый доступ к файловой системе — просмотр, загрузка, выгрузка, удаление файлов и каталогов.
  • Управление процессами — перечисление, завершение, инъекция в процессы.
  • Кейлоггер — перехват нажатий клавиш через хуки клавиатурного ввода (SetWindowsHookEx / GetAsyncKeyState).
  • Захват экрана и веб-камеры — периодическая передача скриншотов или видеопотока.
  • Извлечение паролей — чтение сохранённых учётных данных из браузеров, FTP-клиентов, почтовых клиентов.
  • Редактирование реестра и удалённая командная строка — интерактивный доступ к системным ресурсам.

Клиентская часть традиционно компилируется в Delphi (Object Pascal), что определяет характерную структуру PE-файла: секции с ресурсами Delphi-форм, импорты из RTL/VCL-библиотек. Конфигурация (адрес C2, порт, мьютекс, путь установки, имя процесса) встраивается на этапе сборки через билдер и хранится в ресурсной секции или в конце PE-файла, часто с XOR- или RC4-шифрованием.

Закрепление обычно реализуется через ключи автозагрузки реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM-аналог) либо регистрацию службы Windows. В ряде вариантов отмечается копирование исполняемого файла в каталоги %APPDATA% или %LOCALAPPDATA% с маскировкой под системные имена.

Антианализ варьируется от минимального (проверка мьютекса для предотвращения повторного запуска) до более развитого: обнаружение виртуальных машин по именам процессов и MAC-адресам, задержки перед активацией, проверка отладчика. Конкретный набор техник зависит от версии и конфигурации билдера.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют. Индивидуальный sample-by-sample разбор не выполняется.

Единственный доступный артефакт — запись IOC в ThreatFox: сетевой индикатор типа ip:port, классифицированный как botnet_cc и связанный тегами ExtRat, XTRAT, Xtreme RAT. Это подтверждает, что инфраструктура управления семейством активна, но не позволяет сделать выводы о конкретной версии клиента, способе упаковки, целевой архитектуре или механизме доставки. Malpedia содержит справочную страницу win.extreme_rat; в текущей выборке дополнительные сигнатуры или YARA-правила из неё не извлечены.

При появлении образцов в будущих обновлениях данный раздел будет дополнен поформатным разбором: PE-структура, секции, импорты, строки конфигурации, результаты статического и динамического анализа.

Как распространяется

Подтверждённые каналы доставки для текущей выборки отсутствуют: в evidence нет ни одного образца с заполненным полем delivery_method.

На уровне семейства Xtreme RAT исторически распространялся следующими путями:

  • Вложения в фишинговых письмах (исполняемые файлы, замаскированные под документы или архивы).
  • Загрузка через эксплойт-киты и drive-by-загрузки (актуально для ранних кампаний).
  • Ручная доставка оператором при уже полученном первичном доступе (через другой вредонос или RDP).
  • Распространение через съёмные носители и сетевые шары в локальных сетях.

Билдер Xtreme RAT позволяет оператору генерировать клиент с произвольным именем, иконкой и расширением, что затрудняет фильтрацию по формату файла на шлюзе.

Как обнаружить

  1. Сетевая телеметрия: исходящие TCP-соединения на нестандартные порты с характерным для Xtreme RAT handshake (короткий обмен байтами идентификации перед передачей команд). EDR/NDR должны фиксировать длительные сессии с периодическими beacon-интервалами.
  2. Процессная активность: процесс, запущенный из %APPDATA% или %LOCALAPPDATA%, обращающийся к API SetWindowsHookEx (WH_KEYBOARD_LL), GetAsyncKeyState, BitBlt/GetDC для захвата экрана.
  3. Реестр: появление новых значений в ключах Run/RunOnce, указывающих на исполняемый файл вне системных каталогов.
  4. Файловая система: создание PE-файла в пользовательских каталогах с последующим запуском; наличие файлов конфигурации или логов кейлоггера рядом с исполняемым файлом.
  5. Импортная таблица: характерные для Delphi-приложений импорты (borlndmm.dll, rtl/vcl-модули) в сочетании с API управления процессами (CreateRemoteThread, OpenProcess, WriteProcessMemory).
  6. YARA/сигнатуры: правила Malpedia для win.extreme_rat; поиск строк-маркеров билдера в ресурсной секции PE.
  7. Поведенческие индикаторы: одновременный доступ к браузерным хранилищам паролей (Login Data, cookies), FTP-клиентам и почтовым профилям из одного процесса.
  8. Мьютекс: проверка глобальных именованных объектов ядра, создаваемых клиентом для единственного экземпляра.

Что делать при заражении

  1. Изоляция хоста: немедленно отключить сетевой интерфейс или поместить машину в изолированный VLAN. Не выключать питание — сохранить содержимое оперативной памяти для последующего анализа.
  2. Фиксация телеметрии: снять дамп процессов, сохранить сетевые сессии и EDR-логи, выгрузить журналы событий Windows (Security, System, PowerShell) до начала очистки.
  3. Определение закреплений: проверить ключи автозагрузки реестра, запланированные задачи, службы Windows на предмет записей, указывающих на подозрительные исполняемые файлы.
  4. Оценка компрометации данных: учитывая модуль извлечения паролей, считать скомпрометированными все учётные данные, хранившиеся в браузерах, почтовых и FTP-клиентах на данном хосте.
  5. Проверка латерального перемещения: просмотреть журналы аутентификации (Event ID 4624/4625) и сетевые подключения на предмет использования учётных данных с заражённого узла для доступа к другим системам.
  6. Ротация секретов: сменить пароли, токены, API-ключи, сертификаты, которые могли быть доступны через скомпрометированный хост.
  7. Удаление артефактов или переустановка: если целостность системы не может быть подтверждена (обнаружены руткит-компоненты, инъекции в критические процессы, модификация системных библиотек), предпочтительна полная переустановка ОС из доверенного образа. В противном случае — удаление подтверждённых файлов, ключей реестра, служб с последующим сканированием.
  8. Критерий возврата: хост возвращается в продуктивную сеть только после подтверждения отсутствия сетевых соединений с известной C2-инфраструктурой, чистого полного сканирования и верификации целостности системных файлов.

Как снизить риск

  1. Фильтрация вложений и исполняемых файлов на почтовом шлюзе: блокировать или помещать в карантин PE-файлы, архивы с исполняемым содержимым и файлы с двойными расширениями, независимо от заявленного типа.
  2. Ограничение запуска из пользовательских каталогов: политики AppLocker / WDAC, запрещающие исполнение PE из %APPDATA%, %LOCALAPPDATA%, %TEMP% для ролей, не требующих разработки.
  3. Контроль исходящих соединений: запрет прямых исходящих TCP на произвольные порты для рабочих станций; инспекция трафика на уровне NDR с алертами на beacon-паттерны.
  4. Мониторинг реестра и служб: EDR-правила на создание/изменение значений Run/RunOnce и регистрацию новых служб из нестандартных путей.
  5. Сегментация и минимальные привилегии: ограничение прав локального администратора, изоляция критических серверов от рабочих станций для затруднения латерального перемещения.
  6. Обучение пользователей: целевой инструктаж по распознаванию фишинговых писем с вложениями-исполняемыми файлами, поскольку это исторически основной вектор доставки Xtreme RAT.
  7. Регулярное обновление сигнатур и YARA-правил: включение правил Malpedia (win.extreme_rat) и актуальных IOC из ThreatFox в SIEM/EDR-пайплайн для раннего обнаружения.

Источники​


  1. ThreatFox — IOC Xtreme RAT
  2. Malpedia — Xtreme RAT

История обновлений статьи​


  • 21.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ