Семейство: Xtreme RAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 21.08.2026 11:48
Последнее наблюдение в текущем наборе: 21.08.2026 11:48
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
Xtreme RAT — семейство троянов удалённого доступа для Windows, известное с начала 2010-х годов. Вредонос реализует модель «клиент на хосте — панель управления у оператора»: после закрепления на целевой машине клиент устанавливает обратное TCP-соединение с сервером оператора и ожидает команд. Текущая телеметрия ThreatFox фиксирует активную инфраструктуру управления (сетевой индикатор, категория botnet_cc), что подтверждает эксплуатацию семейства в действующих кампаниях.
Типичный функциональный набор Xtreme RAT включает следующие модули:
- Удалённый доступ к файловой системе — просмотр, загрузка, выгрузка, удаление файлов и каталогов.
- Управление процессами — перечисление, завершение, инъекция в процессы.
- Кейлоггер — перехват нажатий клавиш через хуки клавиатурного ввода (SetWindowsHookEx / GetAsyncKeyState).
- Захват экрана и веб-камеры — периодическая передача скриншотов или видеопотока.
- Извлечение паролей — чтение сохранённых учётных данных из браузеров, FTP-клиентов, почтовых клиентов.
- Редактирование реестра и удалённая командная строка — интерактивный доступ к системным ресурсам.
Клиентская часть традиционно компилируется в Delphi (Object Pascal), что определяет характерную структуру PE-файла: секции с ресурсами Delphi-форм, импорты из RTL/VCL-библиотек. Конфигурация (адрес C2, порт, мьютекс, путь установки, имя процесса) встраивается на этапе сборки через билдер и хранится в ресурсной секции или в конце PE-файла, часто с XOR- или RC4-шифрованием.
Закрепление обычно реализуется через ключи автозагрузки реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM-аналог) либо регистрацию службы Windows. В ряде вариантов отмечается копирование исполняемого файла в каталоги %APPDATA% или %LOCALAPPDATA% с маскировкой под системные имена.
Антианализ варьируется от минимального (проверка мьютекса для предотвращения повторного запуска) до более развитого: обнаружение виртуальных машин по именам процессов и MAC-адресам, задержки перед активацией, проверка отладчика. Конкретный набор техник зависит от версии и конфигурации билдера.
Технический разбор образцов
В текущем пакете доказательств технические образцы отсутствуют. Индивидуальный sample-by-sample разбор не выполняется.
Единственный доступный артефакт — запись IOC в ThreatFox: сетевой индикатор типа ip:port, классифицированный как botnet_cc и связанный тегами ExtRat, XTRAT, Xtreme RAT. Это подтверждает, что инфраструктура управления семейством активна, но не позволяет сделать выводы о конкретной версии клиента, способе упаковки, целевой архитектуре или механизме доставки. Malpedia содержит справочную страницу win.extreme_rat; в текущей выборке дополнительные сигнатуры или YARA-правила из неё не извлечены.
При появлении образцов в будущих обновлениях данный раздел будет дополнен поформатным разбором: PE-структура, секции, импорты, строки конфигурации, результаты статического и динамического анализа.
Как распространяется
Подтверждённые каналы доставки для текущей выборки отсутствуют: в evidence нет ни одного образца с заполненным полем delivery_method.
На уровне семейства Xtreme RAT исторически распространялся следующими путями:
- Вложения в фишинговых письмах (исполняемые файлы, замаскированные под документы или архивы).
- Загрузка через эксплойт-киты и drive-by-загрузки (актуально для ранних кампаний).
- Ручная доставка оператором при уже полученном первичном доступе (через другой вредонос или RDP).
- Распространение через съёмные носители и сетевые шары в локальных сетях.
Билдер Xtreme RAT позволяет оператору генерировать клиент с произвольным именем, иконкой и расширением, что затрудняет фильтрацию по формату файла на шлюзе.
Как обнаружить
- Сетевая телеметрия: исходящие TCP-соединения на нестандартные порты с характерным для Xtreme RAT handshake (короткий обмен байтами идентификации перед передачей команд). EDR/NDR должны фиксировать длительные сессии с периодическими beacon-интервалами.
- Процессная активность: процесс, запущенный из %APPDATA% или %LOCALAPPDATA%, обращающийся к API SetWindowsHookEx (WH_KEYBOARD_LL), GetAsyncKeyState, BitBlt/GetDC для захвата экрана.
- Реестр: появление новых значений в ключах Run/RunOnce, указывающих на исполняемый файл вне системных каталогов.
- Файловая система: создание PE-файла в пользовательских каталогах с последующим запуском; наличие файлов конфигурации или логов кейлоггера рядом с исполняемым файлом.
- Импортная таблица: характерные для Delphi-приложений импорты (borlndmm.dll, rtl/vcl-модули) в сочетании с API управления процессами (CreateRemoteThread, OpenProcess, WriteProcessMemory).
- YARA/сигнатуры: правила Malpedia для win.extreme_rat; поиск строк-маркеров билдера в ресурсной секции PE.
- Поведенческие индикаторы: одновременный доступ к браузерным хранилищам паролей (Login Data, cookies), FTP-клиентам и почтовым профилям из одного процесса.
- Мьютекс: проверка глобальных именованных объектов ядра, создаваемых клиентом для единственного экземпляра.
Что делать при заражении
- Изоляция хоста: немедленно отключить сетевой интерфейс или поместить машину в изолированный VLAN. Не выключать питание — сохранить содержимое оперативной памяти для последующего анализа.
- Фиксация телеметрии: снять дамп процессов, сохранить сетевые сессии и EDR-логи, выгрузить журналы событий Windows (Security, System, PowerShell) до начала очистки.
- Определение закреплений: проверить ключи автозагрузки реестра, запланированные задачи, службы Windows на предмет записей, указывающих на подозрительные исполняемые файлы.
- Оценка компрометации данных: учитывая модуль извлечения паролей, считать скомпрометированными все учётные данные, хранившиеся в браузерах, почтовых и FTP-клиентах на данном хосте.
- Проверка латерального перемещения: просмотреть журналы аутентификации (Event ID 4624/4625) и сетевые подключения на предмет использования учётных данных с заражённого узла для доступа к другим системам.
- Ротация секретов: сменить пароли, токены, API-ключи, сертификаты, которые могли быть доступны через скомпрометированный хост.
- Удаление артефактов или переустановка: если целостность системы не может быть подтверждена (обнаружены руткит-компоненты, инъекции в критические процессы, модификация системных библиотек), предпочтительна полная переустановка ОС из доверенного образа. В противном случае — удаление подтверждённых файлов, ключей реестра, служб с последующим сканированием.
- Критерий возврата: хост возвращается в продуктивную сеть только после подтверждения отсутствия сетевых соединений с известной C2-инфраструктурой, чистого полного сканирования и верификации целостности системных файлов.
Как снизить риск
- Фильтрация вложений и исполняемых файлов на почтовом шлюзе: блокировать или помещать в карантин PE-файлы, архивы с исполняемым содержимым и файлы с двойными расширениями, независимо от заявленного типа.
- Ограничение запуска из пользовательских каталогов: политики AppLocker / WDAC, запрещающие исполнение PE из %APPDATA%, %LOCALAPPDATA%, %TEMP% для ролей, не требующих разработки.
- Контроль исходящих соединений: запрет прямых исходящих TCP на произвольные порты для рабочих станций; инспекция трафика на уровне NDR с алертами на beacon-паттерны.
- Мониторинг реестра и служб: EDR-правила на создание/изменение значений Run/RunOnce и регистрацию новых служб из нестандартных путей.
- Сегментация и минимальные привилегии: ограничение прав локального администратора, изоляция критических серверов от рабочих станций для затруднения латерального перемещения.
- Обучение пользователей: целевой инструктаж по распознаванию фишинговых писем с вложениями-исполняемыми файлами, поскольку это исторически основной вектор доставки Xtreme RAT.
- Регулярное обновление сигнатур и YARA-правил: включение правил Malpedia (win.extreme_rat) и актуальных IOC из ThreatFox в SIEM/EDR-пайплайн для раннего обнаружения.
Источники
История обновлений статьи
- 21.08.2026 — Опубликована первая версия материала.
