NjRAT: удалённый доступ и вредоносное ПО¶
NjRAT (также известный как Bladabindi) — это троян удалённого доступа (RAT, Remote Access Tool), вредоносная программа, предназначенная для скрытого управления заражённым компьютером под управлением операционной системы Windows. NjRAT относится к классу шпионского программного обеспечения и позволяет злоумышленнику получать полный контроль над системой жертвы, включая доступ к файлам, краже учётных данных, записи с микрофона и веб-камеры, а также использованию компьютера в составе ботнета.
¶История и происхождение
NjRAT был создан в 2012–2013 годах программистом, известным под псевдонимом Bladabindi, предположительно из Кувейта. Изначально инструмент распространялся бесплатно на хакерских форумах и позиционировался как легитимное средство удалённого администрирования, однако быстро приобрёл популярность в киберпреступной среде благодаря простоте использования и широкому функционалу.
В 2013 году антивирусные компании (Symantec, McAfee, Kaspersky Lab) включили NjRAT в свои базы угроз, присвоив ему детектируемые имена, такие как Backdoor.Bladabindi и Trojan.NjRAT. Несмотря на возраст, NjRAT продолжает встречаться в атаках и в 2020-х годах, часто распространяясь через фишинговые письма, поддельные установщики программ и пиратский контент. Исходный код NjRAT был частично опубликован, что привело к появлению множества модификаций и форков.
¶Технические характеристики и устройство
NjRAT написан на языках C# и Visual Basic .NET, что делает его относительно лёгким для анализа, но также и для модификации. Программа состоит из двух основных частей: серверной стороны (клиент, устанавливаемый на компьютер жертвы) и панели управления (администраторский интерфейс для атакующего).
¶Основные возможности
- Удалённое управление файловой системой: просмотр, копирование, удаление и загрузка файлов.
- Кейлоггинг: запись нажатий клавиш для кражи паролей и переписки.
- Запись с микрофона и веб-камеры: скрытый аудио- и видеомониторинг.
- Перехват буфера обмена и данных из браузеров.
- Работа с реестром Windows и процессами.
- DDoS-атаки: использование заражённой машины для организации сетевых атак.
- Открытие обратной оболочки (reverse shell): выполнение произвольных команд через командную строку.
- Кража паролей из популярных браузеров и FTP-клиентов.
¶Механизм заражения и связь
Для связи с командным сервером NjRAT использует протокол TCP/IP, подключаясь к определённому IP-адресу или домену, указанному в конфигурации. Некоторые версии используют динамический DNS-сервисы для обхода блокировок. Для маскировки трафик может шифроваться, хотя в ранних версиях использовался простой XOR-шифр.
Заражение происходит преимущественно через социальную инженерию: вредоносный файл маскируется под документ Word, PDF, скриншот или установщик популярного программного обеспечения. NjRAT способен к самокопированию в автозагрузку Windows (ветки реестра Run, папка Startup) и внедрению в легитимные процессы для скрытности.
¶Распространение и угроза
NjRAT получил широкое распространение на территории России, стран СНГ и Ближнего Востока. В 2013–2015 годах он был одним из самых часто обнаруживаемых троянов удалённого доступа. Программа активно использовалась как начинающими «хакерами» (скрипткидди), так и более организованными группами для шпионажа и хищения данных.
По данным антивирусных лабораторий, NjRAT часто распространялся через вредоносные вложения в электронных письмах, якобы содержащих счета, акты или другие документы. Также были зафиксированы случаи распространения через USB-носители и локальные сети.
¶Примеры атак
В 2014 году специалисты «Лаборатории Касперского» сообщали о кампаниях с использованием NjRAT против государственных учреждений и промышленных предприятий в странах постсоветского пространства. В 2016–2017 годах NjRAT использовался в атаках на банковские структуры для получения доступа к платёжным системам.
¶Обнаружение и защита
NjRAT детектируется практически всеми современными антивирусными решениями. Однако из-за обилия модификаций и возможности изменения исходного кода, некоторые варианты могут оставаться незамеченными. Основные методы защиты включают:
- Использование актуальных сигнатурных баз и эвристического анализа.
- Включение брандмауэра и ограничение исходящих соединений для неизвестных программ.
- Обучение сотрудников правилам информационной безопасности (не открывать подозрительные вложения).
- Регулярное обновление операционной системы и программного обеспечения.
Для анализа заражённых систем специалисты используют песочницы и инструменты для перехвата сетевого трафика, так как NjRAT оставляет характерные следы в реестре и создаёт временные файлы.
¶Юридический статус и законодательство
Использование NjRAT в отношении третьих лиц без их согласия является уголовным преступлением в большинстве стран мира, включая Российскую Федерацию. В России подобные действия квалифицируются по ст. 272 УК РФ («Неправомерный доступ к компьютерной информации») и ст. 273 УК РФ («Создание, использование и распространение вредоносных компьютерных программ»). Ответственность предусматривает наказание вплоть до лишения свободы сроком до семи лет.
Само по себе наличие исходного кода NjRAT в открытом доступе не является нарушением, однако его распространение и использование в преступных целях преследуется по закону. Антивирусные компании классифицируют NjRAT как вредоносное ПО, а не как легитимный инструмент администрирования, несмотря на заявления автора об обратном.
¶Заключение
NjRAT остаётся заметным явлением в истории вредоносного программного обеспечения. Его популярность объясняется сочетанием низкого порога входа для злоумышленников и мощного функционала, позволяющего практически полностью контролировать компьютер жертвы. Несмотря на появление более сложных троянов, NjRAT продолжает использоваться в атаках, что делает его актуальным объектом для изучения специалистами по информационной безопасности.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

