Семейство: YiBackdoor
Класс: бэкдор
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.08.2026 03:06
Последнее наблюдение в текущем наборе: 27.08.2026 03:06
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
YiBackdoor — семейство вредоносного ПО, классифицируемое как бэкдор для платформы Windows. Семейство зарегистрировано в Malpedia под идентификатором win.yibackdoor и отслеживается ThreatFox в категории payload. Курируемый аналитический профиль в открытых источниках отсутствует; детальные разборы внутренней архитектуры, модульного состава или протокола C2 не опубликованы.
По классификации «backdoor» с высокой уверенностью можно утверждать следующее: основная задача семейства — обеспечение несанкционированного удалённого доступа к заражённому хосту после первоначального внедрения. Типичный функционал бэкдоров этого класса включает выполнение произвольных команд оператора, загрузку и выгрузку файлов, а также поддержание устойчивого канала связи с управляющей инфраструктурой.
Конкретные дополнительные модули — перехват ввода, захват экрана, проксирование трафика, работа с браузерами или криптокошельками — для YiBackdoor в доступных источниках на момент подготовки материала не подтверждены. Равным образом не определены язык реализации, наличие упаковщика, целевые версии Windows и конкретные механизмы закрепления.
Три IOC-записи в ThreatFox отнесены к категории «payload», что указывает на распространение исполняемой нагрузки семейства. Без доступа к самим файлам невозможно детализировать формат, архитектуру или способ доставки.
Технический разбор образцов
В текущем пакете доказательств технические образцы отсутствуют. Три хеш-записи зафиксированы в ThreatFox как индикаторы payload, однако сами файлы для статического или динамического разбора не переданы.
В связи с этим:
- формат файла (PE32/PE64, DLL, скрипт, контейнер) не определён;
- данные об архитектуре, размере, цифровой подписи и способе доставки конкретного экземпляра отсутствуют;
- YARA-правила, vendor-вердикты и результаты песочниц, привязанные к данным индикаторам, в пакете не представлены;
- сравнение между образцами не проводится за их отсутствием.
При появлении образцов в публичных репозиториях или внутренних коллекциях SOC рекомендуется выполнить полный статический и динамический анализ с фиксацией таблицы импортов, строк, сетевых вызовов и механизмов персистентности.
Как распространяется
Подтверждённые данные ограничены категорией «payload» в ThreatFox: семейство распространяется как исполняемая нагрузка. Конкретный вектор доставки — фишинговое вложение, эксплойт-кит, загрузчик первого этапа, supply-chain-компрометация — для текущих записей не указан.
На уровне семейства без дополнительных источников достоверно описать каналы распространения невозможно. Общие для Windows-бэкдоров векторы (вложения в электронную почту, вредоносные макросы, загрузка через компрометированные ресурсы, боковое перемещение) остаются гипотетическими для YiBackdoor до появления подтверждённых данных.
Как обнаружить
При ограниченном объёме публичной информации детектирование строится на поведенческих признаках, характерных для Windows-бэкдоров:
- Мониторинг процессов и сетевых соединений. EDR/Sysmon: фиксация исходящих TCP/UDP-сессий из нетипичных процессов, особенно с использованием нестандартных портов или протоколов поверх HTTP/HTTPS без признаков браузерной активности.
- Контроль автозагрузки и служб. Отслеживание изменений в ключах реестра Run/RunOnce, задачах планировщика и службах без соответствующей записи в инвентаризации ПО.
- Анализ исполняемых файлов в нестандартных расположениях. PE-файлы в %TEMP%, %APPDATA%, %ProgramData%, каталогах загрузок — особенно без цифровой подписи или с невалидной подписью.
- Сетевая телеметрия. Выявление периодических beacon-соединений с фиксированным интервалом, DNS-туннелирования или обращений к недавно зарегистрированным доменам.
- Хеш-индикаторы. Сопоставление файловых хешей с записями ThreatFox по семейству YiBackdoor при наличии подписки на фид.
- Поведенческие правила EDR. Алерты на цепочку: запуск из временного каталога → обращение к сетевому API (WinSock/WinHTTP) → запись в реестр для закрепления.
- YARA/сигнатурный поиск. При появлении публичных YARA-правил для win.yibackdoor в Malpedia — включение их в сканирование конечных точек и почтового шлюза.
Что делать при заражении
- Изоляция хоста. Немедленно отключить заражённую машину от сети (физически или через NAC/VLAN), не выключая питание, чтобы сохранить волатильные данные.
- Сохранение телеметрии. Зафиксировать дамп памяти, список процессов, сетевые соединения, содержимое автозагрузки и планировщика до начала очистки.
- Оценка удалённого управления. Исходить из того, что бэкдор мог предоставить оператору интерактивный доступ: проверить журналы аутентификации (Event ID 4624/4625), создание учётных записей, запуск cmd/powershell от имени системы.
- Анализ бокового перемещения. Проверить соседние хосты и контроллер домена на признаки lateral movement (SMB, WMI, PsExec, RDP-сессии в нестандартное время).
- Ротация секретов. Отозвать и перевыпустить учётные данные, токены и сертификаты, использовавшиеся на заражённой машине. Сбросить пароли локальных и доменных учётных записей, входивших в систему на данном хосте.
- Удаление артефактов. После фиксации доказательств удалить исполняемый файл, связанные записи реестра, задачи планировщика и службы. Проверить отсутствие вторичных загрузчиков.
- Верификация целостности. Если нет уверенности, что бэкдор не модифицировал системные компоненты или не установил дополнительный уровень персистентности, предпочтительна полная переустановка ОС из доверенного образа.
- Пост-инцидентный мониторинг. В течение 2–4 недель усилить наблюдение за сегментом сети, где находился хост, на предмет повторного появления индикатор.
Как снизить риск
- Подписка на IOC-фиды. Регулярно импортировать хеш-индикаторы ThreatFox по семейству YiBackdoor в SIEM/EDR для ретроспективного и оперативного поиска.
- Ограничение исполнения из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие запуск PE-файлов из %TEMP%, %APPDATA%, Downloads без явного разрешения.
- Сегментация и контроль исходящего трафика. Ограничить прямые исходящие соединения рабочих станций; маршрутизировать веб-трафик через прокси с инспекцией TLS.
- Мониторинг автозагрузки. Централизованный контроль изменений в Run-ключах реестра, планировщике и службах с алертами на несанкционированные записи.
- Гигиена работы с вложениями и загрузками. Поскольку конкретный вектор доставки не подтверждён, поддерживать базовые правила: не открывать исполняемые файлы из непрошенных писем и ненадёжных источников.
- Оперативное обновление детектов. При публикации Malpedia или вендорами новых сигнатур и YARA-правил для win.yibackdoor незамедлительно включать их в контур обнаружения.
Источники
История обновлений статьи
- 27.08.2026 — Опубликована первая версия материала.
