В марте 2026 года «Лаборатория Касперского» раскрыла новую кампанию: под видом несуществующего инструмента обхода блокировок FixIt распространяется стилер Arcane и майнер Monero. Сайт выглядит убедительно — вероятно, сгенерирован ИИ, а реклама идёт через YouTube-каналы. Для студента ИТ-специальности это не просто новость, а готовая основа для ВКР: здесь есть и sample вредоносного ПО, и схема социальной инженерии, и вектор атаки через легитимные сервисы. Покажу, как превратить этот кейс в дипломный проект, который пройдёт нормоконтроль и заинтересует комиссию.
Предлагаю три направления. Выбирайте в зависимости от вашей специальности и наличия доступа к лабораторной базе.
| Тема | Актуальность | Цель | Структура работы |
|---|---|---|---|
| «Разработка защитного механизма от стилеров на основе анализа поведения в песочнице» | Классические антивирусные сигнатуры не всегда ловят быстро меняющегося Arcane. Нужны поведенческие детекторы. | Спроектировать прототип поведенческого детектора, который выявляет подозрительные BAT-файлы и расшифровку data.bin. | Гл.1 — обзор стилеров, тактика MITRE ATT&CK; Гл.2 — архитектура детектора на базе Windows API хуков; Гл.3 — тестирование на образцах FixIt. |
| «Исследование методов социальной инженерии в распространении вредоносного ПО и метрики противодействия» | Кампания использует YouTube и ИИ-сгенерированные сайты — классические фишинговые признаки плохо работают. | Оценить эффективность различных методов антифишинговой защиты (URL-фильтры, reputation-сервисы, обучение). | Гл.1 — таксономия социальной инженерии; Гл.2 — сбор данных о кампании FixIt, анализ доменов, рекламы; Гл.3 — эксперимент с детектированием подозрительных доменов. |
| «Разработка комплекса индикаторов компрометации (IoC) для стилера Arcane и автоматизация их проверки в SIEM» | Управление инцидентами требует быстрой корреляции IoC. Нужны YARA-правила и логика для SIEM. | Создать базу YARA-правил и сценарий для OpenSearch/ELK, который обнаруживает активность стилера по сетевым и файловым признакам. | Гл.1 — форматы IoC, YARA, MITRE ATT&CK; Гл.2 — выгрузка и нормализация данных, проектирование правил; Гл.3 — апробация на тестовом стенде. |
В теоретическую часть перекочевывает описание вектора распространения. Это не просто «кто-то скачал файл», а цепочка:
data.bin — чтобы антивирус не увидел нагрузку на диске;Для ВКР это готовый сценарий анализа в MITRE ATT&CK. Распишите последовательность техник: T1204.002 (User Execution: Malicious File), T1140 (Deobfuscate/Decode Files or Information), T1083 (File and Directory Discovery), T1567 (Exfiltration Over Web Service). Ссылайтесь на статью Касперского как на источник первичных данных — это легитимная публикация с датой и ссылкой.
В практической части можно спроектировать модуль, который перехватывает запуск подозрительных BAT-файлов. Например, на C# с использованием WMI Event Subscription:
// Фрагмент отслеживания появления файлов .bat во временной папке
ManagementEventWatcher watcher = new ManagementEventWatcher();
watcher.Query = new WqlEventQuery("SELECT * FROM __InstanceCreationEvent WITHIN 2 WHERE TargetInstance ISA 'Win32_File' AND TargetInstance.Name LIKE '%.bat'");
watcher.EventArrived += (s, e) => {
FileInfo fi = new FileInfo(e.NewEvent.Properties["TargetInstance"].Value.ToString());
if (fi.Length > 100000) AlertSIEM($"[Suspicious] Oversized BAT: {fi.FullName}");
};
watcher.Start();
А для анализа зашифрованного data.bin полезно построить C4-диаграмму компонентов на стенде с песочницей. Нарисуйте контейнеры: «заражённый хост», «Docker-песочница на базе Cuckoo», «SIEM», «YARA-сканер». Поясните, как каждый модуль взаимодействует.
Настоящая боль студентов — метрики. Возьмите 10 реальных образцов Arcane (можно попросить в антивирусных лабораториях для учебных целей, либо использовать уже опубликованные хеши из отчётов). Погоняйте их через ваш прототип. Считайте:
Если не успеваете собрать реальные образцы — используйте эмуляцию: BAT-файл с похожей логикой, но безопасной нагрузкой. Это допустимо для учебного проекта, если явно указать допущения.
В ВРК требуют техно-экономическое обоснование. Не выдумывайте «эффективность от предотвращения взлома» только на эмоциях. Сделайте так:
Ссылайтесь на ISO/IEC 25010 для оценки качества продукта (функциональность, производительность, безопасность). Это стандарт, который без проблем принимают рецензенты.
Ошибка №1. Фантазии вместо данных. Пишут «стилер крадёт пароли через уязвимость в Windows», а в статье явно сказано — через отладочный порт Chromium. Не притягивайте несуществующие CVE. Опишите реальный механизм.
Ошибка №2. Игнорирование актуальности угрозы. Ссылаются на прошлогодние отчёты, хотя у вас есть свежий кейс от 17.03.2026. Даты решают при проверке на антиплагиат и при общении с комиссией.
Ошибка №3. «Вода» в выводах. Вместо «был проанализирован стилер, разработаны меры» — конкретику: «выявлено 37 индикаторов, из них 12 — сетевые; правило YARA детектирует 100% модификаций в тестовой выборке».
Во-первых, отчёт Касперского — уже источник. Во-вторых, используйте открытые репозитории: MalwareBazaar, VirusTotal (по хешам из статьи), URLhaus для вредоносных доменов (fixitlab{.}cc, fix-it{.}cc). Для учебных целей этого достаточно.
Можно сузить задачу: не разрабатывать продукт, а написать план тестирования для существующего EDR, модель угроз и набор тестов. Это тоже полноценное исследование. Главное — не пытайтесь объять весь стек.
Код — в Приложение, в основной части только фрагменты (до 15 строк) с пояснением. Диаграммы лучше C4 или UML-вариант use case для сценария атаки. Подписи обязательны, ссылки на рисунки в тексте — по ГОСТ.
Не используйте копипасту из статьи. Перепишите суть своими словами, добавьте собственные выводы и результаты экспериментов. Если проверка в вузе строгая — закажите копирайтинг глав у экспертов (ниже есть блок помощи).
Источник: Под видом инструмента обхода блокировок через YouTube распространяется стилер и майнер | Блог Касперского (опубликовано 2026-03-17)
```