Questo repository accompagna un rapporto tecnico completo che documenta un ecosistema malware attivo incentrato su DesckVB RAT, un trojan ad accesso remoto .NET modulare osservato in campagne reali all'inizio del 2026.
L'analisi ricostruisce l'intero ciclo di vita dell'infezione, dalla consegna iniziale JavaScript all'esecuzione in memoria, alla comunicazione C2 e al dispiegamento su richiesta dei plugin.
⚠️ Questo repository non distribuisce binari malevoli.
Contiene solo materiale di ricerca, indicatori di compromissione e informazioni difensive.
Decifratura a runtime della configurazione C2 (host, porta, mutex, flag)
Ricostruzione del protocollo C2 TCP personalizzato utilizzando dati PCAP storici
Analisi approfondita dei plugin modulari (keylogger, webcam, enumerazione AV, sonda di rete)
Analisi del builder (v2.6) in ambiente isolato
Analisi del collegamento della toolchain supportata da OSINT
TL;DR (per chi vuole solo il punto)
DesckVB RAT non è interessante perché è nuovo, ma perché è stabile, modulare e operativamente maturo.
L'architettura basata su plugin consente agli aggressori di distribuire selettivamente capacità post-compromissione.
Anche con infrastruttura C2 inattiva, i dati PCAP storici consentono una ricostruzione affidabile di:
struttura del protocollo
semantica dei comandi
meccanismi di consegna dei plugin
Riferimenti ripetuti a “Pjoao1578” attraverso plugin, metadati e percorsi di build supportano fortemente un collegamento condiviso di toolchain/ambiente di build (non attribuzione cieca).
🔗 Catena di uccisione osservata (Alto livello)
Fase 1 – WSH JavaScript
Obfuscation pesante delle stringhe
Auto-copia in C:\Users\Public\
Rilancio tramite wscript.exe //nologo
Ricostruzione dinamica di un payload PowerShell (Base64)
Fase 2/3 – PowerShell
Ricostruzione del payload a runtime
Verifiche di connettività (domini Google)
Logica anti-analisi (controlli di processo/debugger)
Download di chunk di payload codificati in decimale
Ricostruzione in memoria di un assembly .NET
Fase 4 – .NET Loader (Fileless)
Assembly.Load() con invocazione riflessiva
Esecuzione condizionata da controlli ambientali
Nessun PE rilasciato a riposo
Fase 5 – DesckVB RAT v2.9.0.0
Decifratura a runtime della configurazione:
indirizzo e porta C2
mutex
flag di capacità
password di autenticazione C2
Beaconing TCP persistente con ciclo di riconnessione
C2 osservato come inattivo (RST) durante l'analisi dal vivo
📡 Protocollo C2 e consegna dei plugin
Ricostruito da dati PCAP storici:
Comando di esecuzione del plugin:
RunBlugin||<BASE64_ENCODED_DLL>
Elementi del protocollo consistenti:
Delimitatore di campo: ||
Terminatore di messaggio (usato da diversi plugin): #Sucess#
Questa coerenza del protocollo è critica per il rilevamento e la caccia a livello di rete, anche quando l'infrastruttura cambia.
🧩 Plugin analizzati (Panoramica)
DetectarAntivirus.dll
Enumera i prodotti di sicurezza installati
Invia i risultati al C2
Keylogger.dll
Hook della tastiera a basso livello (SetWindowsHookEx)
Tracciamento della finestra attiva
Intercettazione degli appunti
Esfiltrazione tramite protocollo TCP personalizzato
Webcam.dll
Utilizza DirectShow (AForge)
Stream di frame JPEG con prefisso Cam||
Tenta di sopprimere il LED della fotocamera tramite chiave di registro (l'effetto dipende da OEM/driver)
Ping_Net.dll
Sonda ICMP RTT (predefinito: www.google.com.br)
Il comando opzionale mapa esegue il fetch HTTP(S) di URL forniti dall'attaccante
🧪 Validazione del Builder (v2.6)
Una versione crackata del builder DesckVB RAT (v2.6) è stata eseguita in un ambiente di laboratorio completamente isolato per confrontare:
struttura della configurazione
denominazione e layout dei plugin
semantica del protocollo
convenzioni di versionamento
La sovrapposizione tra output del builder e campioni reali mostra una forte continuità tra le versioni, supportando il clustering a livello di ecosistema.
🕵️ Collegamento della toolchain a “Pjoao1578”
L'identificatore “Pjoao1578” appare ripetutamente e indipendentemente in:
metadati CompanyName in più plugin (Pjoao1578Developer)
percorsi di debug come:
...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
Segnalazioni pubbliche precedenti collegate a loader e strumenti correlati
Conclusione corretta
Forte evidenza di toolchain/ambiente di build/branding condivisi
Utile per clustering e caccia alle minacce
Non sufficiente per un'attribuzione personale definitiva
Il rapporto evita intenzionalmente la sovra-attribuzione e tratta questi indicatori con il necessario rigore analitico.
🧾 Indicatori di compromissione (Estratto)
Tabelle complete disponibili nell'appendice del rapporto.