Семейство: XWorm
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 04.08.2026 12:03
Последнее наблюдение в текущем наборе: 10.08.2026 18:25
Образцов в пакете: 3; IOC: 30
Поведение, распространение и защита
Что делает
XWorm — вредоносная программа для Windows, классифицируемая как RAT (Remote Access Tool). Программа предоставляет злоумышленнику возможность удалённого управления заражённой системой. В состав входят функции кейлоггера, сбора снимков экрана, управления файлами и извлечения данных из приложений и системных компонентов.
Как распространяется
XWorm распространяется через фишинговые письма, архивы, скрипты и поддельные установщики. Система может использовать многоступенчатые загрузчики для минимизации обнаружения и обеспечения стабильного закрепления в системе.
Как обнаружить
- Аномальный сетевой трафик, особенно исходящие соединения на нестандартные порты.
- Необычные процессы в памяти, создающие сессии связи с удалённым сервером.
- Подозрительные записи в реестре, связанные с автозапуском или изменениями параметров.
- Файлы с необычным поведением, например, с архитектурой или подписью, соответствующей известным образцам.
- Исполнение скриптов или исполняемых файлов из нестандартных каталогов.
Что делать при заражении
- Немедленно изолировать хост от сети.
- Сохранить телеметрию процессов и сетевого трафика для анализа.
- Проверить наличие закреплений, таких как записи в автозапуске или изменения в реестре.
- Оценить использование учётных данных и возможное дальнейшее перемещение внутри сети.
- Удалить подтверждённые артефакты вредоносной программы.
- При невозможности подтвердить целостность системы выполнить полную переустановку ОС.
Как снизить риск
- Ограничить выполнение скриптов и PowerShell, особенно из внешних источников.
- Настроить контроль исходящего трафика и блокировать неизвестные соединения.
- Использовать EDR-решения с активным мониторингом поведения процессов.
- Защитить почту от фишинговых писем и вредоносных вложений.
- Применять принцип минимальных привилегий для пользователей.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 10.08.2026 — Опубликована первая версия материала.
