Database di trojan ad accesso remoto
Tutti i campioni in questo database possono essere utilizzati solo per scopi di ricerca.
Lo stato di tutte le famiglie RAT, incluso il linguaggio di programmazione usato per scrivere gli stub RAT, l'anno di debutto delle famiglie RAT e la fonte per determinare l'anno di debutto.
La quarta colonna rappresenta la fonte in base alla quale abbiamo determinato l'anno, che può essere divisa in 3 tipi: documenti pubblici online, timestamp di compilazione e descrizione About. Per quanto riguarda le informazioni About, alcuni sviluppatori di RAT lasciano i changelog con timestamp nella finestra About dei pannelli di controllo dei RAT, il che è utile per identificare l'anno di debutto.
Esplora i possibili metodi di implementazione di ogni funzione delle famiglie RAT sopra elencate
| KeyLogger | Descrizioni e API chiave |
|---|
| K1 | I RAT invocano NtUserSetWindowsHookEx per registrare una funzione di callback in una catena di hook dei messaggi di Windows. La funzione di callback riceverà un codice di tasto virtuale quando le vittime premono un tasto. |
| K2 | I RAT invocano NtUserGetAsyncKeyState in un ciclo infinito per interrogare lo stato di ogni tasto. |
| K3 | RawInput è un altro canale per ottenere l'input dell'utente. I RAT invocano NtUserGetRawInputData per ottenere l'input quando si verifica un messaggio WM_INPUT. |
| RemoteCamera | Descrizioni e API chiave |
|---|
| C1 | Sfruttare DirectShow per accedere alle telecamere. DirectShow è un'architettura di streaming multimediale per Microsoft Windows. I RAT prima invocano CoCreateInstance e CreateClassEnumerator per trovare il dispositivo di input video. Poi invocano diverse API (ad es., SetFiltergraph, SetOutputFileName, ecc.) per eseguire alcune operazioni di configurazione. Infine, invocano RenderStream per catturare il video. |
| C2 | VFW è un altro framework multimediale sviluppato da Microsoft che consente a Windows di riprodurre e codificare video digitali. I RAT prima invocano capGetDriverDescription per recuperare informazioni sui dispositivi di input video, e poi invocano capCreateCaptureWindow per creare una finestra di cattura. Infine, invocano SendMessage per inviare messaggi alla finestra creata per connettersi e catturare le telecamere. |
| AudioRecord | Descrizioni e API chiave |
|---|
| A1 | Sfruttare l'interfaccia Waveform-Audio integrata per catturare l'audio. I RAT prima invocano waveInOpen per aprire un dispositivo di input audio. Poi invocano waveInPrepareHeader e waveInAddBuffer per preparare i blocchi di buffer per i dati audio. Infine, invocano waveInStart per iniziare a catturare l'audio. |
| A2 | L'interfaccia Media Control Interface (MCI) è un'altra interfaccia integrata che fornisce comandi standard per registrare dispositivi multimediali. I RAT prima invocano mciSendCommand con un comando MCI_OPEN per aprire un dispositivo di input audio, e poi invocano la stessa API mciSendCommand con un altro comando MCI_RECORD per avviare la registrazione audio. |
Continua