Dieses Repository begleitet einen vollständigen technischen Bericht, der ein aktives Malware-Ökosystem dokumentiert, das sich um DesckVB RAT dreht, einen modularen .NET-Fernzugriffs-Trojaner, der in Live-Kampagnen Anfang 2026 beobachtet wurde.
Die Analyse rekonstruiert den gesamten Infektionslebenszyklus, von der anfänglichen JavaScript-Auslieferung über die Ausführung im Arbeitsspeicher, die C2-Kommunikation bis hin zur bedarfsgesteuerten Plugin-Bereitstellung.
⚠️ Dieses Repository vertreibt keine schädlichen Binärdateien.
Es enthält ausschließlich Forschungsmaterial, Indikatoren für Kompromittierungen und defensive Erkenntnisse.
DesckVB RAT ist nicht interessant, weil es neu ist, sondern weil es stabil, modular und betrieblich ausgereift ist.
Die plugin-basierte Architektur erlaubt Angreifern, nach der Kompromittierung selektiv Fähigkeiten bereitzustellen.
Selbst bei inaktiver C2-Infrastruktur ermöglichen historische PCAP-Daten eine zuverlässige Rekonstruktion von:
Protokollstruktur
Befehlssemantik
Plugin-Bereitstellungsmechanismen
Wiederholte Verweise auf „Pjoao1578“ in Plugins, Metadaten und Build-Pfaden unterstützen stark eine gemeinsame Toolchain/Build-Umgebungsverknüpfung (keine blinde Attribution).
🔗 Beobachtete Kill Chain (Hohe Ebene)
Stufe 1 – WSH JavaScript
Starke Zeichenketten-Verschleierung
Selbstkopie nach C:\Users\Public\
Neustart via wscript.exe //nologo
Dynamische Rekonstruktion einer PowerShell-Nutzlast (Base64)
Stufe 2/3 – PowerShell
Laufzeitrekonstruktion der Nutzlast
Konnektivitätsprüfungen (Google-Domänen)
Anti-Analyse-Logik (Prozess-/Debugger-Prüfungen)
Herunterladen von dezimal kodierten Nutzlast-Blöcken
Rekonstruktion einer .NET-Assembly im Arbeitsspeicher
Stufe 4 – .NET-Lader (Dateilos)
Assembly.Load() mit reflektivem Aufruf
Ausführung durch Umgebungsprüfungen geschützt
Keine abgelegte PE-Datei im Ruhezustand
Stufe 5 – DesckVB RAT v2.9.0.0
Laufzeitentschlüsselung der Konfiguration:
C2-Adresse und Port
Mutex
Fähigkeits-Flags
C2-Authentifizierungspasswort
Persistenter TCP-Beacon mit Wiederverbindungsschleife
C2 während der Live-Analyse als inaktiv (RST) beobachtet
Nachrichtenabschluss (von mehreren Plugins verwendet): #Sucess#
Diese Konsistenz des Protokolls ist entscheidend für Erkennung und Jagd auf Netzwerkebene, selbst wenn sich die Infrastruktur ändert.
🧩 Analysierte Plugins (Übersicht)
DetectarAntivirus.dll
Zählt installierte Sicherheitsprodukte auf
Sendet Ergebnisse zurück an C2
Keylogger.dll
Low-Level-Tastatur-Hook (SetWindowsHookEx)
Verfolgung aktiver Fenster
Abfangen der Zwischenablage
Exfiltration über benutzerdefiniertes TCP-Protokoll
Webcam.dll
Verwendet DirectShow (AForge)
Streamt JPEG-Frames mit Präfix Cam||
Versucht, die Kamera-LED über einen Registrierungsschlüssel zu unterdrücken
(Effekt hängt vom OEM/Treiber ab)
Ping_Net.dll
ICMP-RTT-Sonde (Standard: www.google.com.br)
Optionaler mapa-Befehl führt HTTP(S)-Abruf von angreifergestellten URLs durch
🧪 Builder (v2.6) Validierung
Eine gecrackte Version des DesckVB RAT Builders (v2.6) wurde in einer vollständig isolierten Laborumgebung ausgeführt, um zu vergleichen:
Konfigurationsstruktur
Plugin-Benennung und -Layout
Protokollsemantik
Versionierungskonventionen
Die Überschneidung zwischen Builder-Ausgabe und Live-Beispielen zeigt eine starke Kontinuität über Versionen hinweg, was eine Clusterbildung auf Ökosystemebene unterstützt.
🕵️ Toolchain-Verknüpfung zu „Pjoao1578“
Der Bezeichner „Pjoao1578“ erscheint wiederholt und unabhängig in:
CompanyName-Metadaten in mehreren Plugins
(Pjoao1578Developer)