Ce dépôt accompagne un rapport technique complet documentant un écosystème de malware actif centré sur DesckVB RAT, un trojan d'accès à distance .NET modulaire observé dans des campagnes actives début 2026.
L'analyse reconstruit le cycle de vie complet de l'infection, de la livraison initiale en JavaScript à l'exécution en mémoire, la communication C2 et le déploiement à la demande de plugins.
⚠️ Ce dépôt ne distribue pas de binaires malveillants.
Il contient uniquement du matériel de recherche, des indicateurs de compromission et des informations défensives.
Analyse du builder (v2.6) dans un environnement isolé
Analyse du lien avec la chaîne d'outils assistée par OSINT
TL;DR (pour ceux qui veulent « juste l'essentiel »)
DesckVB RAT n'est pas intéressant parce qu'il est nouveau, mais parce qu'il est stable, modulaire et opérationnellement mature.
L'architecture basée sur les plugins permet aux attaquants de déployer sélectivement des capacités après compromission.
Même avec une infrastructure C2 inactive, les données PCAP historiques permettent une reconstruction fiable de :
la structure du protocole
la sémantique des commandes
les mécanismes de livraison des plugins
Les références répétées à “Pjoao1578” dans les plugins, les métadonnées et les chemins de build soutiennent fortement un lien partagé de chaîne d'outils / d'environnement de build (pas d'attribution aveugle).
🔗 Chaîne de destruction observée (Haut niveau)
Étape 1 – WSH JavaScript
Obfuscation lourde de chaînes
Auto-copie vers C:\Users\Public\
Relance via wscript.exe //nologo
Reconstruction dynamique d'une charge utile PowerShell (Base64)
Étape 2/3 – PowerShell
Reconstruction de la charge utile en cours d'exécution
Vérifications de connectivité (domaines Google)
Logique anti-analyse (vérifications de processus / débogueur)
Téléchargement de morceaux de charge utile codés en décimal
Reconstruction en mémoire d'un assembly .NET
Étape 4 – Chargeur .NET (Sans fichier)
Assembly.Load() avec invocation réflexive
Exécution conditionnée par des vérifications d'environnement
Aucun PE déposé au repos
Étape 5 – DesckVB RAT v2.9.0.0
Déchiffrement en cours d'exécution de la configuration :
Adresse et port C2
mutex
drapeaux de capacité
mot de passe d'authentification C2
Balise TCP persistante avec boucle de reconnexion
C2 observé comme inactif (RST) lors de l'analyse en direct
📡 Protocole C2 et livraison de plugins
Reconstruit à partir de données PCAP historiques :
Commande d'exécution de plugin : RunBlugin||<BASE64_ENCODED_DLL>
Éléments de protocole cohérents :
Délimiteur de champ : ||
Terminateur de message (utilisé par plusieurs plugins) : #Sucess#
Cette cohérence du protocole est cruciale pour la détection et la chasse au niveau réseau, même lorsque l'infrastructure change.
🧩 Plugins analysés (Aperçu)
DetectarAntivirus.dll
Énumère les produits de sécurité installés
Envoie les résultats au C2
Keylogger.dll
Hook clavier bas niveau (SetWindowsHookEx)
Suivi de la fenêtre active
Interception du presse-papiers
Exfiltration via un protocole TCP personnalisé
Webcam.dll
Utilise DirectShow (AForge)
Diffuse des images JPEG préfixées par Cam||
Tente de supprimer le voyant de la caméra via une clé de registre (l'effet dépend du fabricant/pilote)
Ping_Net.dll
Sonde RTT ICMP (défaut : www.google.com.br)
La commande optionnelle mapa effectue une récupération HTTP(S) des URL fournies par l'attaquant
🧪 Validation du Builder (v2.6)
Une version crackée du builder DesckVB RAT (v2.6) a été exécutée dans un environnement de laboratoire totalement isolé pour comparer :
la structure de la configuration
la dénomination et la disposition des plugins
la sémantique du protocole
les conventions de versionnage
Le chevauchement entre la sortie du builder et les échantillons en direct montre une forte continuité entre les versions, soutenant le regroupement au niveau de l'écosystème.
🕵️ Lien avec la chaîne d'outils “Pjoao1578”
L'identifiant “Pjoao1578” apparaît de manière répétée et indépendante dans :
les métadonnées CompanyName dans plusieurs plugins
(Pjoao1578Developer)
les chemins de débogage tels que :
...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
Des rapports publics antérieurs liés à des chargeurs et outils associés
Conclusion correcte
Preuve solide d'une chaîne d'outils / environnement de build / marque partagés
Utile pour le regroupement et la chasse aux menaces
Pas suffisant pour une attribution personnelle définitive
Le rapport évite intentionnellement la sur-attribution et traite ces indicateurs avec la rigueur analytique appropriée.
🧾 Indicateurs de compromission (Extrait)
Les tableaux complets sont disponibles en annexe du rapport.