💀 Исследователи Securonix обнаружили новый RAT Deep#Door, который прячет Python-бэкдор внутри обычного batch-файла. Малварь отключает защитные механизмы Windows и использует несколько методов персистенции для долгосрочного доступа к системе. Атакующие применяют неожиданно простой способ доставки — обычный .bat файл, внутри которого скрывается полноценный Python-троян. После запуска малварь убивает процессы антивирусов и EDR-решений, а затем закрепляется в системе через автозагрузку, планировщик задач и модификацию реестра. Для эксфильтрации данных Deep#Door использует публичные TCP-туннели, что усложняет детекцию сетевого трафика. Что это означает на практике: традиционные сигнатурные методы обнаружения могут пропустить такую угрозу из-за легитимного контейнера. Комбинация простой доставки и сложной логики работы делает этот RAT особенно опасным для корпоративных сетей. → Использует batch-файлы как контейнер для Python-кода → Отключает Windows Defender и процессы безопасности → Множественная персистенция через автозагрузку и реестр → Эксфильтрация через публичные TCP-туннели Классический пример того, как простота доставки маскирует сложную угрозу. В SOC стоит усилить мониторинг batch-файлов и их дочерних процессов — особенно если они порождают Python или PowerShell. Плюс обязательно логировать изменения в ключах автозагрузки. Securityaffairs #DeepDoor #RAT #малварь #персистенция @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.