Новый RAT Deep#Door прячется в batch-файлах
💀 Исследователи Securonix обнаружили новый RAT Deep#Door, который прячет Python-бэкдор внутри обычного batch-файла. Малварь отключает защитные механизмы Windows и использует несколько методов персистенции для долгосрочного доступа к системе.
Атакующие применяют неожиданно простой способ доставки — обычный .bat файл, внутри которого скрывается полноценный Python-троян. После запуска малварь убивает процессы антивирусов и EDR-решений, а затем закрепляется в системе через автозагрузку, планировщик задач и модификацию реестра. Для эксфильтрации данных Deep#Door использует публичные TCP-туннели, что усложняет детекцию сетевого трафика.
Что это означает на практике: традиционные сигнатурные методы обнаружения могут пропустить такую угрозу из-за легитимного контейнера. Комбинация простой доставки и сложной логики работы делает этот RAT особенно опасным для корпоративных сетей.
→ Использует batch-файлы как контейнер для Python-кода
→ Отключает Windows Defender и процессы безопасности
→ Множественная персистенция через автозагрузку и реестр
→ Эксфильтрация через публичные TCP-туннели
Классический пример того, как простота доставки маскирует сложную угрозу. В SOC стоит усилить мониторинг batch-файлов и их дочерних процессов — особенно если они порождают Python или PowerShell. Плюс обязательно логировать изменения в ключах автозагрузки.
Securityaffairs
#DeepDoor #RAT #малварь #персистенция
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.