DesckVB RAT (v2.9) — موديولار .NET RAT، تسليم متعدد المراحل ونظام إضافات
ربط سلسلة الأدوات بـ “Pjoao1578”
المؤلف: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode
يرافق هذا المستودع تقريرًا تقنيًا كاملاً يوثق نظامًا بيئيًا نشطًا للبرامج الضارة يتمحور حول DesckVB RAT، وهو حصان طروادة للوصول عن بُعد موديولار .NET تم رصده في حملات حية في أوائل عام 2026.
يعيد التحليل بناء دورة حياة العدوى بالكامل، بدءًا من تسليم JavaScript الأولي إلى التنفيذ في الذاكرة، والاتصال بـ C2، ونشر الإضافات عند الطلب.
⚠️ هذا المستودع لا يوزع ملفات ثنائية ضارة.
يحتوي فقط على مواد بحثية، ومؤشرات اختراق، ورؤى دفاعية.
📄 التقرير
- PDF:
DesckVB_RAT.pdf
- الموضوعات الرئيسية المغطاة:
- سلسلة العدوى متعددة المراحل (WSH JavaScript → PowerShell → محمل .NET → RAT)
- فك تشفير تكوين C2 أثناء التشغيل (المضيف، المنفذ، كائن المزامنة، العلامات)
- إعادة بناء بروتوكول TCP C2 المخصص باستخدام بيانات PCAP التاريخية
- تحليل متعمق للإضافات الموديولار (مسجل ضغطات المفاتيح، كاميرا الويب، تعداد مكافح الفيروسات، مسبار الشبكة)
- تحليل الباني (v2.6) في بيئة معزولة
- تحليل ربط سلسلة الأدوات المدعوم بـ OSINT
TL;DR (لمن يريدون "الخلاصة فقط")
- DesckVB RAT ليس مثيرًا للاهتمام لأنه جديد، بل لأنه مستقر، موديولار، وناضج تشغيليًا.
- الهندسة المعمارية القائمة على الإضافات تسمح للمهاجمين بنشر القدرات بشكل انتقائي بعد الاختراق.
- حتى مع بنية تحتية غير نشطة لـ C2، بيانات PCAP التاريخية تمكن من إعادة بناء موثوقة لـ:
- هيكل البروتوكول
- دلالات الأوامر
- آليات تسليم الإضافات
- الإشارات المتكررة إلى “Pjoao1578” عبر الإضافات، البيانات الوصفية، ومسارات البناء تدعم بقوة ربط سلسلة الأدوات / بيئة البناء المشتركة (وليس الإسناد الأعمى).
🔗 سلسلة القتل المرصودة (مستوى عالٍ)
المرحلة 1 – WSH JavaScript
- إخفاء نصي كثيف
- نسخ ذاتي إلى
C:\Users\Public\
- إعادة تشغيل عبر
wscript.exe //nologo
- إعادة بناء ديناميكية لحمولة PowerShell (Base64)
المرحلة 2/3 – PowerShell
- إعادة بناء الحمولة أثناء التشغيل
- فحوصات الاتصال (نطاقات Google)
- منطق مضاد للتحليل (فحوصات العملية / المصحح)
- تنزيل أجزاء حمولة مشفرة بعشري
- إعادة بناء تجميع .NET في الذاكرة
المرحلة 4 – محمل .NET (بدون ملف)
Assembly.Load() مع استدعاء عكسي
- تنفيذ مقيد بفحوصات البيئة
- لا يوجد PE متروك في حالة سكون
المرحلة 5 – DesckVB RAT v2.9.0.0
- فك تشفير التكوين أثناء التشغيل:
- عنوان C2 والمنفذ
- كائن المزامنة
- علامات القدرات
- كلمة مرور المصادقة لـ C2
- إشارات TCP مستمرة مع حلقة إعادة اتصال
- لوحظ أن C2 غير نشط (RST) أثناء التحليل الحي
📡 بروتوكول C2 وتسليم الإضافات
أعيد بناؤه من بيانات PCAP التاريخية:
- أمر تنفيذ الإضافة:
RunBlugin||<BASE64_ENCODED_DLL>
- عناصر بروتوكول متسقة:
- فاصل الحقول:
||
- منهي الرسالة (مستخدم من قبل عدة إضافات):
#Sucess#
- هذا الاتساق في البروتوكول حاسم لـ الكشف والصيد على مستوى الشبكة، حتى عند تغير البنية التحتية.
🧩 الإضافات المحللة (نظرة عامة)
-
DetectarAntivirus.dll
- تعداد منتجات الأمان المثبتة
- إرسال النتائج إلى C2
-
Keylogger.dll
- ربط لوحة مفاتيح منخفض المستوى (
SetWindowsHookEx)
- تتبع النافذة النشطة
- اعتراض الحافظة
- تسريب عبر بروتوكول TCP مخصص
-
Webcam.dll
- يستخدم DirectShow (AForge)
- دفق إطارات JPEG مسبوقة بـ
Cam||
- يحاول إخفاء ضوء LED للكاميرا عبر مفتاح التسجيل
(التأثير يعتمد على OEM/السائق)
-
Ping_Net.dll
- مسبار RTT لـ ICMP (افتراضي:
www.google.com.br)
- أمر
mapa اختياري يقوم بجلب HTTP(S) لعناوين URL يقدمها المهاجم
🧪 التحقق من الباني (v2.6)
تم تنفيذ نسخة مخترقة من باني DesckVB RAT (v2.6) في بيئة مختبر معزولة بالكامل لمقارنة:
- هيكل التكوين
- تسمية الإضافات وتخطيطها
- دلالات البروتوكول
- اصطلاحات الإصدارات
يظهر التداخل بين مخرجات الباني والعينات الحية استمرارية قوية عبر الإصدارات، مما يدعم التجميع على مستوى النظام البيئي.
🕵️ ربط سلسلة الأدوات بـ “Pjoao1578”
المعرف “Pjoao1578” يظهر بشكل متكرر ومستقل عبر:
- بيانات
CompanyName الوصفية في إضافات متعددة (Pjoao1578Developer)
- مسارات تصحيح مثل:
...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
- تقارير عامة سابقة مرتبطة بمحملات وأدوات ذات صلة
الاستنتاج الصحيح
- دليل قوي على مشاركة سلسلة الأدوات / بيئة البناء / العلامة التجارية
- مفيد لـ تجميع التهديدات والصيد
- غير كافٍ للإسناد الشخصي القطعي
يتجنب التقرير عمدًا الإسناد المفرط ويعالج هذه المؤشرات بالصرامة التحليلية المناسبة.
🧾 مؤشرات الاختراق (مقتطف)
الجداول الكاملة متاحة في ملحق التقرير.
C2
manikandan83[.]mysynology[.]net:7535
عناوين URL للتجهيز (أمثلة)
hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
.../02.txt
.../03.txt
.../PeYes
SHA256 (أمثلة)
9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367
🛡️ إرشادات الكشف والصيد
إشارات نقطة النهاية
- JavaScript WSH مبهمة منسوخة إلى
C:\Users\Public\
- التنفيذ عبر
wscript.exe //nologo
- PowerShell بناء مصفوفات بايت عشرية +
Assembly.Load()
- كائن المزامنة:
nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
- تمويه العمليات (
Update.exe, أدلة Microsoft)
إشارات الشبكة
- تنسيق الإشارة يحتوي على:
Desk||<machine>||<user>||<locale>||2.9.0.0||
- تسليم الإضافة عبر
RunBlugin||
- فاصل ثابت
|| ومنهي #Sucess#
📚 المنهجية
- تحليل ثابت (النصوص، IL، البيانات الوصفية)
- تنفيذ ديناميكي في مختبر معزول
- إعادة بناء حركة مرور الشبكة باستخدام PCAP تاريخي
- تنفيذ الباني للمقارنة الهيكلية
⚠️ إخلاء مسؤولية
يُنشر هذا البحث لأغراض دفاعية وتحليلية فقط.
- لا توزع ملفات ثنائية ضارة
- قد يُعاد استخدام المؤشرات أو تتلاشى بمرور الوقت
- يتم التعامل مع الإسناد بحذر:
- الأدلة تدعم ربط سلسلة الأدوات والتجميع
- ليس تحديدًا قطعيًا لمشغل فردي
📎 الاقتباس
إذا أشرت إلى هذا البحث أو أعدت استخدامه، يرجى الإشارة إلى:
- هذا المستودع
- تقرير PDF الكامل
- حساب المؤلف على X (@ShadowOpCode)