Как удалить QakBot / Pinkslipbot и убрать прокси через UPnP

Время от времени появляются новые варианты вредоносного ПО, которые напоминают о том, что ставки в кибербезопасности постоянно растут. QakBot/Pinkslipbot — один из таких примеров. Этот банковский троян не только крадёт учётные данные, но и может продолжать работать в роли прокси-контроллера, даже после того, как антивирус удалил его исполняемые файлы.
В этой статье на русском языке вы найдёте понятные объяснения механики заражения и устойчивости, практическое руководство по обнаружению и полному удалению следов Pinkslipbot, а также чеклисты и план действий для бытовых и корпоративных пользователей.
Что такое QakBot / Pinkslipbot
QakBot и Pinkslipbot — два названия одного семейства банковских троянов. Первые случаи использования фиксировали в конце 2000-х; за десятилетия троян развивался и сохраняет актуальность. Его основная цель — похищение банковских учётных данных с помощью множества инструментов: кейлоггеров, крадущих хранение паролей, MITM-атак в браузере, кражи цифровых сертификатов, FTP/POP3-учётных записей и т.д.
Троян управляет ботнетом, оценка размера которого упоминалась в исследованиях как более 500 000 компьютеров. В исследованиях также отмечается, что значительная часть заметных заражений среди устройств, вовлечённых в банковскую деятельность, приходится на учреждения в США.
Краткое определение: UPnP — протокол автоматического обнаружения устройств и управления сетью, который позволяет локальным приложениям автоматом создавать правила проброса портов в маршрутизаторе.
Почему Pinkslipbot остаётся активным после удаления
Ключевая особенность новой варианта Pinkslipbot — использование возможности UPnP на сетевом шлюзе для создания правил проброса портов. После создания таких правил внешние соединения могут перенаправляться на локальную машину. Даже если антивирус удалит троян с диска, правила проброса портов остаются в конфигурации маршрутизатора — и устройство продолжает принимать входящие подключения извне.
Важно: большинство антивирусов не отменяют изменения в конфигурации маршрутизатора, так как автоматический откат может вызвать сбои в локальной сети.
Исследователи отметили, что заражённые машины часто используются в роли HTTPS-прокси-контроллеров. Это технически означает, что внешний злоумышленник может управлять ботнетом, перенаправляя трафик через такие прокси, что скрывает точки управления и затрудняет удаление угрозы.
Факторы, которые делают машину подходящей для прокси
Исследования показывают, что авторы вредоносного ПО выбирают машины для создания прокси на основе нескольких признаков:
- IPv4-адрес, расположенный в Северной Америке.
- Высокая пропускная способность канала (проверяется скачиванием тестового файла/изображения через сервис проверки скорости).
- Возможность открыть порты на интернет-шлюзе с помощью UPnP.
Троян проверяет доступность шлюза через SSDP/SSDP-пакеты (Simple Service Discovery Protocol) и затем пытается создать правило проброса портов. Если результат положительный, троян загружает дополнительный бинарник, который разворачивает функциональность прокси/контроллера.
Чем это опасно: сценарии и последствия
- Оставшиеся правила проброса портов позволяют удалённым злоумышленникам подключаться к вашей сети. Это увеличивает риск компрометации других устройств, включая IoT.
- Pinkslipbot умеет самораспространяться через сетевые диски и съёмные носители. В корпоративной сети это может привести к массовым блокировкам Active Directory и простоям.
- Использование HTTPS-прокси делает сложнее обнаружение команд и управления (C2) по сетевому трафику.
Когда это чаще встречается
Исходные исследования указывают на концентрацию атак в банковском секторе США. Однако уязвимости UPnP присутствуют у большинства домашних и офисных маршрутизаторов — значит, риск есть везде.
Короткое руководство по обнаружению и полному удалению
Ниже — упрощённый и расширенный план действий для пользователей и администраторов. Некоторые пункты зависят от наличия специализированных инструментов и уровня доступа к маршрутизатору.
Быстрая версия (для домашнего пользователя)
- Изолируйте заражённый компьютер: отключите его от сети (Wi‑Fi/кабель).
- Запустите полную антивирусную проверку из загрузочной среды или с безопасного носителя.
- Перезагрузите маршрутизатор и временно отключите UPnP в его настройках.
- Проверьте таблицу проброса портов в интерфейсе маршрутизатора и удалите подозрительные правила.
- Сбросьте пароль администратора маршрутизатора и обновите прошивку.
Полный рабочий процесс для ИТ/инцидент-реагирования
- Идентификация
- Запуск сетевого сканирования и проверка открытых портов на подозрительные HTTPS-службы.
- Локальная проверка на наличие известных индикаторов компрометации (IOC) QakBot.
- Контainment (изоляция)
- Отключение узлов от сети, ограничение доступа к файловым серверам и домену.
- Устранение
- Использование официальной утилиты для удаления прокси (если доступна от вендора) в режиме обнаружения.
- Удаление правил проброса портов через интерфейс маршрутизатора или с помощью скриптов на поддерживаемых устройствах.
- Восстановление
- Сброс паролей, обновление системы и приложений, восстановление из чистых резервных копий.
- Проверка и закрытие инцидента
- Мониторинг сети и логов в течение 30 дней, проверка отсутствия повторного появления правил проброса.
Примечание: McAfee выпустила утилиту под названием Pinkslipbot Control Server Proxy Detection and Port-Forwarding Removal Tool. Инструмент сканирует систему в режиме обнаружения и предлагает удалить правила проброса. Если вы используете стороннюю утилиту, следуйте официальной документации поставщика.
Команды и параметры
- В документации к утилите упоминается возможность удаления обнаруженных правил с помощью параметра /del. Запускайте утилиту от имени администратора: в Windows — “Запустить от имени администратора”.
Что делать с маршрутизатором
- Отключите UPnP, если он не требуется.
- Проверьте список правил переадресации портов и удалите все неизвестные/подозрительные.
- При подозрении на взлом — сделайте полный сброс настроек маршрутизатора до заводских и настройте заново.
- Обновите прошивку маршрутизатора до последней версии и задайте сложный пароль администратора.
Критерии приёмки (как убедиться, что угроза устранена)
- На компьютере больше нет исполняемых файлов Pinkslipbot и связанных процессов.
- В маршрутизаторе отсутствуют подозрительные правила проброса портов.
- Нет слушающих HTTPS-сервисов на неожиданных портах в результате порт-форвардинга.
- Мониторинг сети не фиксирует связи с известными C2-инфраструктурами в течение установленного окна наблюдения (рекомендуется 30 дней).
- Восстановленные учётные данные подтверждены и изменены после инцидента.
Тесты приёмки и контрольные точки
- Тест 1: Сканирование портов со внешней стороны сети — нет неожиданных открытых портов.
- Тест 2: Пробный вход в критичные сервисы с использованием новых паролей — успешный доступ.
- Тест 3: Запуск системы в изолированной сети при мониторинге исходящего трафика — отсутствие подозрительных соединений.
Чеклисты по ролям
Администратор сети
- Отключить UPnP на всех маршрутизаторах, где он не нужен.
- Проверить и удалить все неизвестные правила проброса.
- Обновить прошивки и изменить пароли.
Инженер по безопасности / IR
- Провести ретроспективный анализ логов на предмет команд C2.
- Идентифицировать возможные точки распространения и смягчить риск.
- Подготовить отчёт об инциденте и список восстановления.
Домашний пользователь
- Отключить устройство от сети и просканировать антивирусом с загрузочного носителя.
- Сбросить маршрутизатор и отключить UPnP.
- Поменять пароли банков и других критичных сервисов.
Альтернативные подходы и когда они подходят
- Ручное удаление правил проброса портов через веб-интерфейс маршрутизатора — подходит, если вы знаете модель и у вас есть доступ администратора.
- Полный сброс маршрутизатора до заводских настроек — подходит при сомнениях в целостности устройства.
- Использование специализированных инструментов вендоров (например, утилит от поставщиков антивируса) — удобно и сокращает ошибки, но требует доверия к источнику.
Модель зрелости защиты против UPnP-атак (коротко)
- Уровень 0 — UPnP включён по умолчанию, слабые пароли, прошивки не обновляются.
- Уровень 1 — UPnP отключён на критичных шлюзах, базовый мониторинг логов.
- Уровень 2 — централизованное управление сетевой инфраструктурой, строгие политики доступа, регулярные проверки.
Мера предосторожности для устройств IoT
UPnP делает сложнее контроль сетевых подключений у IoT-устройств. Рекомендуется:
- Отключать UPnP, если устройство не требует его.
- Вводить сегментацию сети: IoT в отдельной VLAN/гостевой сети.
Мини-методология расследования инцидента (шаги)
- Сбор: сохраните журналы событий, снимки памяти и образ диска.
- Анализ: определите индикаторы компрометации и точки входа.
- Устранение: удаление бинарей, очистка правил проброса, восстановление системы.
- Восстановление: смена паролей, развёртывание патчей.
- Отчётность: документирование шагов и уроков.
Дерево решений (Mermaid)
flowchart TD
A[Обнаружено заражение?] -->|Да| B{Утилита удаления доступна?}
A -->|Нет| Z[Мониторинг и обучение]
B -->|Да| C[Скачать и запустить утилиту от имени администратора]
B -->|Нет| D[Перейти к ручному удалению]
C --> E{Найдены правила проброса?}
D --> E
E -->|Да| F[Удалить правила '/del или вручную', отключить UPnP]
E -->|Нет| G[Проверить логи и подключение контроллера]
F --> H[Сброс маршрутизатора и обновление прошивки]
G --> H
H --> I[Сменить пароли, мониторить 30 дней]
I --> J[Инцидент закрыт]Почему профилактика важнее
Образовательные меры, фильтрация фишинговых писем и сегментация сети значительно снижают вероятность попадания трояна в сеть. Простые правила — не запускать вложения от неизвестных, использовать MFA и регулярно обновлять ПО — дают высокий эффект при низких затратах.
Частые вопросы
Вопрос: Могут ли антивирусы полностью решить проблему? Ответ: Антивирусы удаляют бинарные файлы, но не всегда откатывают изменения в конфигурации маршрутизатора. Поэтому важно проверять настройки сети вручную.
Вопрос: Нужно ли менять банковские пароли? Ответ: Да. При компрометации следует сменить все критичные пароли после очистки системы.
Краткое резюме
- Pinkslipbot (QakBot) использует UPnP для создания правил проброса портов и превращения машин в HTTPS-прокси.
- Удаление исполняемых файлов не гарантирует безопасность — нужно убрать правила проброса на маршрутизаторе и обновить устройства.
- Следуйте чеклистам выше, отключите UPnP там, где он не нужен, и обеспечьте сегментацию сети.
Если вы столкнулись с Pinkslipbot в домашних условиях или в организации — опишите ваш случай: где вы были поражены, какие шаги помогли, и были ли потери доступа. Ваш опыт полезен другим.
Image Credit: akocharm via Shutterstock
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента