Remote-Access-Trojan-Database
Todas las muestras en esta base de datos solo pueden utilizarse con fines de investigación.
el estado de todas las familias de RAT, incluido el lenguaje de programación utilizado para escribir los stubs de RAT, el año de debut de las familias de RAT y la fuente para determinar el año de debut.
La cuarta columna representa la fuente en la que nos basamos para determinar el año, que se puede dividir en 3 tipos: documentos públicos en línea, marca de tiempo de compilación y la descripción de la ventana Acerca de. En cuanto a la información de la ventana Acerca de, algunos desarrolladores de RAT dejan los registros de cambios con una marca de tiempo en la ventana Acerca de de los paneles de control de los RAT, lo que resulta útil para identificar el año de debut.
Explora posibles métodos de implementación de cada función de las familias de RAT anteriores
| KeyLogger | Descripciones y API clave |
|---|
| K1 | Los RAT invocan NtUserSetWindowsHookEx para registrar una función de devolución de llamada en una cadena de hooks de mensajes de Windows. La función de devolución de llamada recibirá un código de tecla virtual cuando las víctimas presionen la tecla. |
| K2 | Los RAT invocan NtUserGetAsyncKeyState en un bucle infinito para sondear el estado de cada tecla. |
| K3 | RawInput es otro canal para obtener la entrada del usuario. Los RAT invocan NtUserGetRawInputData para obtener la entrada cuando se produce un mensaje WM_INPUT. |
| RemoteCamera | Descripciones y API clave |
|---|
| C1 | Aprovechando DirectShow para acceder a las cámaras. DirectShow es una arquitectura de transmisión multimedia para Microsoft Windows. Los RAT primero invocan CoCreateInstance y CreateClassEnumerator para encontrar el dispositivo de entrada de video. Luego invocan varias API (p. ej., SetFiltergraph, SetOutputFileName, etc.) para realizar algunos trabajos de configuración. Finalmente, invocan RenderStream para capturar video. |
| C2 | VFW es otro framework multimedia desarrollado por Microsoft que permite a Windows reproducir y codificar video digital. Los RAT primero invocan capGetDriverDescription para recuperar información de los dispositivos de entrada de video, y luego invocan capCreateCaptureWindow para crear una ventana de captura. Finalmente, invocan SendMessage para enviar mensajes a la ventana creada para conectar y capturar cámaras. |
| AudioRecord | Descripciones y API clave |
|---|
| A1 | Aprovechando la interfaz Waveform-Audio integrada para capturar audio. Los RAT primero invocan waveInOpen para abrir un dispositivo de entrada de audio. Luego invocan waveInPrepareHeader y waveInAddBuffer para preparar bloques de búfer para los datos de audio. Finalmente, invocan waveInStart para comenzar a capturar audio. |
| A2 | La interfaz de control multimedia (MCI) es otra interfaz integrada que proporciona comandos estándar para grabar dispositivos multimedia. Los RAT primero invocan mciSendCommand con un comando MCI_OPEN para abrir un dispositivo de entrada de audio, y luego invocan la misma API mciSendCommand con otro comando MCI_RECORD para iniciar la grabación de audio. |
Continuará