Открыть сервис

NjRAT: удалённый доступ и вредоносное ПО

NjRAT (также известный как Bladabindi) — это троян удалённого доступа (RAT, Remote Access Tool), вредоносная программа, предназначенная для скрытого управления заражённым компьютером под управлением операционной системы Windows. NjRAT относится к классу шпионского программного обеспечения и позволяет злоумышленнику получать полный контроль над системой жертвы, включая доступ к файлам, краже учётных данных, записи с микрофона и веб-камеры, а также использованию компьютера в составе ботнета.

История и происхождение

NjRAT был создан в 2012–2013 годах программистом, известным под псевдонимом Bladabindi, предположительно из Кувейта. Изначально инструмент распространялся бесплатно на хакерских форумах и позиционировался как легитимное средство удалённого администрирования, однако быстро приобрёл популярность в киберпреступной среде благодаря простоте использования и широкому функционалу.

В 2013 году антивирусные компании (Symantec, McAfee, Kaspersky Lab) включили NjRAT в свои базы угроз, присвоив ему детектируемые имена, такие как Backdoor.Bladabindi и Trojan.NjRAT. Несмотря на возраст, NjRAT продолжает встречаться в атаках и в 2020-х годах, часто распространяясь через фишинговые письма, поддельные установщики программ и пиратский контент. Исходный код NjRAT был частично опубликован, что привело к появлению множества модификаций и форков.

Технические характеристики и устройство

NjRAT написан на языках C# и Visual Basic .NET, что делает его относительно лёгким для анализа, но также и для модификации. Программа состоит из двух основных частей: серверной стороны (клиент, устанавливаемый на компьютер жертвы) и панели управления (администраторский интерфейс для атакующего).

Основные возможности

  • Удалённое управление файловой системой: просмотр, копирование, удаление и загрузка файлов.
  • Кейлоггинг: запись нажатий клавиш для кражи паролей и переписки.
  • Запись с микрофона и веб-камеры: скрытый аудио- и видеомониторинг.
  • Перехват буфера обмена и данных из браузеров.
  • Работа с реестром Windows и процессами.
  • DDoS-атаки: использование заражённой машины для организации сетевых атак.
  • Открытие обратной оболочки (reverse shell): выполнение произвольных команд через командную строку.
  • Кража паролей из популярных браузеров и FTP-клиентов.

Механизм заражения и связь

Для связи с командным сервером NjRAT использует протокол TCP/IP, подключаясь к определённому IP-адресу или домену, указанному в конфигурации. Некоторые версии используют динамический DNS-сервисы для обхода блокировок. Для маскировки трафик может шифроваться, хотя в ранних версиях использовался простой XOR-шифр.

Заражение происходит преимущественно через социальную инженерию: вредоносный файл маскируется под документ Word, PDF, скриншот или установщик популярного программного обеспечения. NjRAT способен к самокопированию в автозагрузку Windows (ветки реестра Run, папка Startup) и внедрению в легитимные процессы для скрытности.

Распространение и угроза

NjRAT получил широкое распространение на территории России, стран СНГ и Ближнего Востока. В 2013–2015 годах он был одним из самых часто обнаруживаемых троянов удалённого доступа. Программа активно использовалась как начинающими «хакерами» (скрипткидди), так и более организованными группами для шпионажа и хищения данных.

По данным антивирусных лабораторий, NjRAT часто распространялся через вредоносные вложения в электронных письмах, якобы содержащих счета, акты или другие документы. Также были зафиксированы случаи распространения через USB-носители и локальные сети.

Примеры атак

В 2014 году специалисты «Лаборатории Касперского» сообщали о кампаниях с использованием NjRAT против государственных учреждений и промышленных предприятий в странах постсоветского пространства. В 2016–2017 годах NjRAT использовался в атаках на банковские структуры для получения доступа к платёжным системам.

Обнаружение и защита

NjRAT детектируется практически всеми современными антивирусными решениями. Однако из-за обилия модификаций и возможности изменения исходного кода, некоторые варианты могут оставаться незамеченными. Основные методы защиты включают:

  • Использование актуальных сигнатурных баз и эвристического анализа.
  • Включение брандмауэра и ограничение исходящих соединений для неизвестных программ.
  • Обучение сотрудников правилам информационной безопасности (не открывать подозрительные вложения).
  • Регулярное обновление операционной системы и программного обеспечения.

Для анализа заражённых систем специалисты используют песочницы и инструменты для перехвата сетевого трафика, так как NjRAT оставляет характерные следы в реестре и создаёт временные файлы.

Юридический статус и законодательство

Использование NjRAT в отношении третьих лиц без их согласия является уголовным преступлением в большинстве стран мира, включая Российскую Федерацию. В России подобные действия квалифицируются по ст. 272 УК РФ («Неправомерный доступ к компьютерной информации») и ст. 273 УК РФ («Создание, использование и распространение вредоносных компьютерных программ»). Ответственность предусматривает наказание вплоть до лишения свободы сроком до семи лет.

Само по себе наличие исходного кода NjRAT в открытом доступе не является нарушением, однако его распространение и использование в преступных целях преследуется по закону. Антивирусные компании классифицируют NjRAT как вредоносное ПО, а не как легитимный инструмент администрирования, несмотря на заявления автора об обратном.

Заключение

NjRAT остаётся заметным явлением в истории вредоносного программного обеспечения. Его популярность объясняется сочетанием низкого порога входа для злоумышленников и мощного функционала, позволяющего практически полностью контролировать компьютер жертвы. Несмотря на появление более сложных троянов, NjRAT продолжает использоваться в атаках, что делает его актуальным объектом для изучения специалистами по информационной безопасности.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →