
Une base de données de RAT collectés sur Internet
Tous les échantillons de cette base de données ne peuvent être utilisés qu'à des fins de recherche.
La quatrième colonne représente la source sur laquelle nous nous sommes basés pour déterminer l'année, qui peut être divisée en 3 types : documents publics en ligne, horodatage de compilation et description « À propos ». Pour l'information « À propos », certains développeurs de RAT laissent les journaux de modifications avec horodatage dans la fenêtre « À propos » des panneaux de contrôle des RAT, ce qui est utile pour identifier l'année de première apparition.
| Nom | Langage de programmation | Année de première apparition | Source pour déterminer l'année |
|---|
| Sub-7 | Delphi | 1999 | https://bit.ly/2p5xjsh |
| Nuclear | Delphi | 2003 | https://bit.ly/2qMzbGH |
| Turkojan | Delphi | 2003 | https://symc.ly/2qJXfdb |
| Poison Ivy | MASM32 | 2007 | À propos |
| DarkComet | Delphi | 2008 | https://bit.ly/367tAe6 |
| Spycronic | Delphi | 2010 | Horodatage de compilation |
| Spy-Net | Delphi | 2010 | https://symc.ly/32N7lYR |
| CyberGate | Delphi | 2010 | https://bit.ly/33Y0NXA |
| Xtreme | Delphi | 2010 | https://bit.ly/2NdavQj |
| Imperium | .NET | 2011 | Horodatage de compilation |
| NovaLite | Delphi | 2011 | À propos |
| NjRAT | .NET | 2012 | https://bit.ly/2p5HsFl |
| D-RAT | .NET | 2012 | Horodatage de compilation |
| Bozok | Delphi | 2012 | https://bit.ly/2MLPiwL |
| Greame | Delphi | 2012 | https://bit.ly/2PlBhrq |
| Frutas | JAVA | 2012 | https://bit.ly/2p5x40l |
| Crimson | JAVA | 2012 | https://bit.ly/32OkuB5 |
| jSpy | JAVA | 2012 | https://bit.ly/2NgAAga |
| Imminent Monitor | .NET | 2013 | https://bit.ly/2NdGnmL |
| NanoCore | .NET | 2013 | https://bit.ly/2BLna6w |
| SpyGate | .NET | 2013 | https://bit.ly/32SyxFK |
| VirusRAT | .NET | 2013 | https://bit.ly/31RtjZn |
| Pandora | Delphi | 2013 | https://symc.ly/36giQdN |
| DH RAT | Delphi | 2013 | https://bit.ly/31SIG49 |
| Alusinus | Delphi | 2013 | https://symc.ly/32O7Cen |
| njworm | Visual Basic | 2013 | https://bit.ly/2BMu2R2 |
| ucuL | C++ | 2013 | https://bit.ly/2PiXmXl |
| Adwind | JAVA | 2013 | https://bit.ly/366qzef |
| BackConnect | .NET | 2014 | Horodatage de compilation |
| BXRAT | .NET | 2014 | Horodatage de compilation |
| CloudNet | .NET | 2014 | https://bit.ly/2Pkgwwb |
| L6RAT | .NET | 2014 | Horodatage de compilation |
| Mega | .NET | 2014 | Horodatage de compilation |
| VanTom | .NET | 2014 | https://bit.ly/2PkgwfF |
| XRAT | .NET | 2014 | https://bit.ly/31Np94P |
| Proton | .NET | 2014 | À propos |
| Quasar | .NET | 2014 | https://bit.ly/2p5HeOv |
| Orion | Delphi | 2014 | Horodatage de compilation |
| HAKOPS | Visual Basic | 2014 | https://bit.ly/31NDu1h |
| Coringa | .NET | 2015 | https://bit.ly/344tKRG |
| ctOs | .NET | 2015 | Horodatage de compilation |
| KilerRAT | .NET | 2015 | https://bit.ly/2oj7nZz |
| MLRAT | .NET | 2015 | Horodatage de compilation |
| MQ5 | .NET | 2015 | Horodatage de compilation |
| Comet RAT | .NET | 2015 | Horodatage de compilation |
| Xena | Delphi | 2015 | https://bit.ly/2WfyfpS |
| Rabbit-Hole | Delphi | 2015 | Horodatage de compilation |
| SkyWyder | Visual Basic | 2015 | https://bit.ly/2pPMvtw |
| Babylon | C++ | 2015 | https://bit.ly/2p5DFI8 |
| Pupy | Python | 2015 | https://bit.ly/2BPPLHL |
| NingaliNet | .NET | 2016 | À propos |
| Revenge | .NET | 2016 | https://bit.ly/31L7Xgf |
| Maus | JAVA | 2016 | https://bit.ly/31L7LO3 |
| KeyLogger | Descriptions et API clés |
|---|---|
| K1 | Les RAT invoquent NtUserSetWindowsHookEx pour enregistrer une fonction de rappel dans une chaîne de hooks de messages de Windows. La fonction de rappel recevra un code de touche virtuelle lorsque les victimes appuient sur une touche. |
| K2 | Les RAT invoquent NtUserGetAsyncKeyState dans une boucle infinie pour interroger l'état de chaque touche. |
| K3 | RawInput est un autre canal pour obtenir les entrées utilisateur. Les RAT invoquent NtUserGetRawInputData pour obtenir l'entrée lorsqu'un message WM_INPUT se produit. |
| RemoteCamera | Descriptions et API clés |
|---|---|
| C1 | Utilisation de DirectShow pour accéder aux caméras. DirectShow est une architecture de streaming multimédia pour Microsoft Windows. Les RAT invoquent d'abord CoCreateInstance et CreateClassEnumerator pour trouver le périphérique d'entrée vidéo. Ensuite, ils invoquent plusieurs API (par exemple, SetFiltergraph, SetOutputFileName, etc.) pour effectuer des travaux de configuration. Enfin, ils invoquent RenderStream pour capturer la vidéo. |
| C2 | VFW est un autre framework multimédia développé par Microsoft qui permet à Windows de lire et d'encoder la vidéo numérique. Les RAT invoquent d'abord capGetDriverDescription pour récupérer les informations des périphériques d'entrée vidéo, puis invoquent capCreateCaptureWindow pour créer une fenêtre de capture. Enfin, ils invoquent SendMessage pour envoyer des messages à la fenêtre créée afin de connecter et capturer les caméras. |
| AudioRecord | Descriptions et API clés |
|---|---|
| A1 | Utilisation de l'interface audio waveform intégrée pour capturer l'audio. Les RAT invoquent d'abord waveInOpen pour ouvrir un périphérique d'entrée audio. Ensuite, ils invoquent waveInPrepareHeader et waveInAddBuffer pour préparer des blocs tampons pour les données audio. Enfin, ils invoquent waveInStart pour commencer la capture audio. |
| A2 | L'interface de contrôle multimédia (MCI) est une autre interface intégrée qui fournit des commandes standard pour l'enregistrement de périphériques multimédias. Les RAT invoquent d'abord mciSendCommand avec une commande MCI_OPEN pour ouvrir un périphérique d'entrée audio, puis invoquent la même API mciSendCommand avec une autre commande MCI_RECORD pour démarrer l'enregistrement audio. |
TBC