Гид по технологиям

Как удалить QakBot / Pinkslipbot и убрать прокси через UPnP

• 8 min read • Кибербезопасность • Обновлено 05 Dec 2025
Как удалить QakBot/Pinkslipbot и закрыть UPnP-прокси
Как удалить QakBot/Pinkslipbot и закрыть UPnP-прокси

Иллюстрация угрозы банковского трояна QakBot/Pinkslipbot

Время от времени появляются новые варианты вредоносного ПО, которые напоминают о том, что ставки в кибербезопасности постоянно растут. QakBot/Pinkslipbot — один из таких примеров. Этот банковский троян не только крадёт учётные данные, но и может продолжать работать в роли прокси-контроллера, даже после того, как антивирус удалил его исполняемые файлы.

В этой статье на русском языке вы найдёте понятные объяснения механики заражения и устойчивости, практическое руководство по обнаружению и полному удалению следов Pinkslipbot, а также чеклисты и план действий для бытовых и корпоративных пользователей.

Что такое QakBot / Pinkslipbot

QakBot и Pinkslipbot — два названия одного семейства банковских троянов. Первые случаи использования фиксировали в конце 2000-х; за десятилетия троян развивался и сохраняет актуальность. Его основная цель — похищение банковских учётных данных с помощью множества инструментов: кейлоггеров, крадущих хранение паролей, MITM-атак в браузере, кражи цифровых сертификатов, FTP/POP3-учётных записей и т.д.

Троян управляет ботнетом, оценка размера которого упоминалась в исследованиях как более 500 000 компьютеров. В исследованиях также отмечается, что значительная часть заметных заражений среди устройств, вовлечённых в банковскую деятельность, приходится на учреждения в США.

Краткое определение: UPnP — протокол автоматического обнаружения устройств и управления сетью, который позволяет локальным приложениям автоматом создавать правила проброса портов в маршрутизаторе.

Почему Pinkslipbot остаётся активным после удаления

Ключевая особенность новой варианта Pinkslipbot — использование возможности UPnP на сетевом шлюзе для создания правил проброса портов. После создания таких правил внешние соединения могут перенаправляться на локальную машину. Даже если антивирус удалит троян с диска, правила проброса портов остаются в конфигурации маршрутизатора — и устройство продолжает принимать входящие подключения извне.

Важно: большинство антивирусов не отменяют изменения в конфигурации маршрутизатора, так как автоматический откат может вызвать сбои в локальной сети.

Исследователи отметили, что заражённые машины часто используются в роли HTTPS-прокси-контроллеров. Это технически означает, что внешний злоумышленник может управлять ботнетом, перенаправляя трафик через такие прокси, что скрывает точки управления и затрудняет удаление угрозы.

Факторы, которые делают машину подходящей для прокси

Исследования показывают, что авторы вредоносного ПО выбирают машины для создания прокси на основе нескольких признаков:

  • IPv4-адрес, расположенный в Северной Америке.
  • Высокая пропускная способность канала (проверяется скачиванием тестового файла/изображения через сервис проверки скорости).
  • Возможность открыть порты на интернет-шлюзе с помощью UPnP.

Троян проверяет доступность шлюза через SSDP/SSDP-пакеты (Simple Service Discovery Protocol) и затем пытается создать правило проброса портов. Если результат положительный, троян загружает дополнительный бинарник, который разворачивает функциональность прокси/контроллера.

Чем это опасно: сценарии и последствия

  • Оставшиеся правила проброса портов позволяют удалённым злоумышленникам подключаться к вашей сети. Это увеличивает риск компрометации других устройств, включая IoT.
  • Pinkslipbot умеет самораспространяться через сетевые диски и съёмные носители. В корпоративной сети это может привести к массовым блокировкам Active Directory и простоям.
  • Использование HTTPS-прокси делает сложнее обнаружение команд и управления (C2) по сетевому трафику.

Когда это чаще встречается

Исходные исследования указывают на концентрацию атак в банковском секторе США. Однако уязвимости UPnP присутствуют у большинства домашних и офисных маршрутизаторов — значит, риск есть везде.

Инфекции по секторам банковской отрасли, поражение Pinkslipbot

Короткое руководство по обнаружению и полному удалению

Ниже — упрощённый и расширенный план действий для пользователей и администраторов. Некоторые пункты зависят от наличия специализированных инструментов и уровня доступа к маршрутизатору.

Быстрая версия (для домашнего пользователя)

  1. Изолируйте заражённый компьютер: отключите его от сети (Wi‑Fi/кабель).
  2. Запустите полную антивирусную проверку из загрузочной среды или с безопасного носителя.
  3. Перезагрузите маршрутизатор и временно отключите UPnP в его настройках.
  4. Проверьте таблицу проброса портов в интерфейсе маршрутизатора и удалите подозрительные правила.
  5. Сбросьте пароль администратора маршрутизатора и обновите прошивку.

Полный рабочий процесс для ИТ/инцидент-реагирования

  1. Идентификация
    • Запуск сетевого сканирования и проверка открытых портов на подозрительные HTTPS-службы.
    • Локальная проверка на наличие известных индикаторов компрометации (IOC) QakBot.
  2. Контainment (изоляция)
    • Отключение узлов от сети, ограничение доступа к файловым серверам и домену.
  3. Устранение
    • Использование официальной утилиты для удаления прокси (если доступна от вендора) в режиме обнаружения.
    • Удаление правил проброса портов через интерфейс маршрутизатора или с помощью скриптов на поддерживаемых устройствах.
  4. Восстановление
    • Сброс паролей, обновление системы и приложений, восстановление из чистых резервных копий.
  5. Проверка и закрытие инцидента
    • Мониторинг сети и логов в течение 30 дней, проверка отсутствия повторного появления правил проброса.

Примечание: McAfee выпустила утилиту под названием Pinkslipbot Control Server Proxy Detection and Port-Forwarding Removal Tool. Инструмент сканирует систему в режиме обнаружения и предлагает удалить правила проброса. Если вы используете стороннюю утилиту, следуйте официальной документации поставщика.

Утилита удаления прокси-сервера Pinkslipbot от McAfee — интерфейс

Команды и параметры

  • В документации к утилите упоминается возможность удаления обнаруженных правил с помощью параметра /del. Запускайте утилиту от имени администратора: в Windows — “Запустить от имени администратора”.

Что делать с маршрутизатором

  • Отключите UPnP, если он не требуется.
  • Проверьте список правил переадресации портов и удалите все неизвестные/подозрительные.
  • При подозрении на взлом — сделайте полный сброс настроек маршрутизатора до заводских и настройте заново.
  • Обновите прошивку маршрутизатора до последней версии и задайте сложный пароль администратора.

Критерии приёмки (как убедиться, что угроза устранена)

  • На компьютере больше нет исполняемых файлов Pinkslipbot и связанных процессов.
  • В маршрутизаторе отсутствуют подозрительные правила проброса портов.
  • Нет слушающих HTTPS-сервисов на неожиданных портах в результате порт-форвардинга.
  • Мониторинг сети не фиксирует связи с известными C2-инфраструктурами в течение установленного окна наблюдения (рекомендуется 30 дней).
  • Восстановленные учётные данные подтверждены и изменены после инцидента.

Тесты приёмки и контрольные точки

  • Тест 1: Сканирование портов со внешней стороны сети — нет неожиданных открытых портов.
  • Тест 2: Пробный вход в критичные сервисы с использованием новых паролей — успешный доступ.
  • Тест 3: Запуск системы в изолированной сети при мониторинге исходящего трафика — отсутствие подозрительных соединений.

Чеклисты по ролям

Администратор сети

  • Отключить UPnP на всех маршрутизаторах, где он не нужен.
  • Проверить и удалить все неизвестные правила проброса.
  • Обновить прошивки и изменить пароли.

Инженер по безопасности / IR

  • Провести ретроспективный анализ логов на предмет команд C2.
  • Идентифицировать возможные точки распространения и смягчить риск.
  • Подготовить отчёт об инциденте и список восстановления.

Домашний пользователь

  • Отключить устройство от сети и просканировать антивирусом с загрузочного носителя.
  • Сбросить маршрутизатор и отключить UPnP.
  • Поменять пароли банков и других критичных сервисов.

Альтернативные подходы и когда они подходят

  • Ручное удаление правил проброса портов через веб-интерфейс маршрутизатора — подходит, если вы знаете модель и у вас есть доступ администратора.
  • Полный сброс маршрутизатора до заводских настроек — подходит при сомнениях в целостности устройства.
  • Использование специализированных инструментов вендоров (например, утилит от поставщиков антивируса) — удобно и сокращает ошибки, но требует доверия к источнику.

Модель зрелости защиты против UPnP-атак (коротко)

  • Уровень 0 — UPnP включён по умолчанию, слабые пароли, прошивки не обновляются.
  • Уровень 1 — UPnP отключён на критичных шлюзах, базовый мониторинг логов.
  • Уровень 2 — централизованное управление сетевой инфраструктурой, строгие политики доступа, регулярные проверки.

Мера предосторожности для устройств IoT

UPnP делает сложнее контроль сетевых подключений у IoT-устройств. Рекомендуется:

  • Отключать UPnP, если устройство не требует его.
  • Вводить сегментацию сети: IoT в отдельной VLAN/гостевой сети.

Рейтинг финансовых типов вредоносного ПО по IBM

Мини-методология расследования инцидента (шаги)

  1. Сбор: сохраните журналы событий, снимки памяти и образ диска.
  2. Анализ: определите индикаторы компрометации и точки входа.
  3. Устранение: удаление бинарей, очистка правил проброса, восстановление системы.
  4. Восстановление: смена паролей, развёртывание патчей.
  5. Отчётность: документирование шагов и уроков.

Дерево решений (Mermaid)

flowchart TD
  A[Обнаружено заражение?] -->|Да| B{Утилита удаления доступна?}
  A -->|Нет| Z[Мониторинг и обучение]
  B -->|Да| C[Скачать и запустить утилиту от имени администратора]
  B -->|Нет| D[Перейти к ручному удалению]
  C --> E{Найдены правила проброса?}
  D --> E
  E -->|Да| F[Удалить правила '/del или вручную', отключить UPnP]
  E -->|Нет| G[Проверить логи и подключение контроллера]
  F --> H[Сброс маршрутизатора и обновление прошивки]
  G --> H
  H --> I[Сменить пароли, мониторить 30 дней]
  I --> J[Инцидент закрыт]

Почему профилактика важнее

Образовательные меры, фильтрация фишинговых писем и сегментация сети значительно снижают вероятность попадания трояна в сеть. Простые правила — не запускать вложения от неизвестных, использовать MFA и регулярно обновлять ПО — дают высокий эффект при низких затратах.

Частые вопросы

Вопрос: Могут ли антивирусы полностью решить проблему? Ответ: Антивирусы удаляют бинарные файлы, но не всегда откатывают изменения в конфигурации маршрутизатора. Поэтому важно проверять настройки сети вручную.

Вопрос: Нужно ли менять банковские пароли? Ответ: Да. При компрометации следует сменить все критичные пароли после очистки системы.

Краткое резюме

  • Pinkslipbot (QakBot) использует UPnP для создания правил проброса портов и превращения машин в HTTPS-прокси.
  • Удаление исполняемых файлов не гарантирует безопасность — нужно убрать правила проброса на маршрутизаторе и обновить устройства.
  • Следуйте чеклистам выше, отключите UPnP там, где он не нужен, и обеспечьте сегментацию сети.

Если вы столкнулись с Pinkslipbot в домашних условиях или в организации — опишите ваш случай: где вы были поражены, какие шаги помогли, и были ли потери доступа. Ваш опыт полезен другим.

Image Credit: akocharm via Shutterstock

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро