Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DesckVB-RAT — Pjoao1578 툴체인과 연결된 이전에 문서화된 적 없는 원격 접속 트로이 목마에 대한 전체 분석 | Kitploit
도구/GitHubGitHub/shadowopcode/desckvb-rat
Indicator of Compromise (IOC) ManagementOSINT (Open Source Intelligence)Malware AnalysisDigital ForensicsCommand and ControlThreat IntelligencePapers & ResearchLearning & EducationIncident ResponsePayload DevelopmentRemote Access Trojan
9457개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
shadowopcode/desckvb-rat

DesckVB-RAT

Pjoao1578 툴체인과 연결된 이전에 문서화된 적 없는 원격 접속 트로이 목마에 대한 전체 분석

저장소 보기

DesckVB RAT (v2.9) — 모듈식 .NET RAT, 다단계 전달 및 플러그인 생태계

“Pjoao1578”로의 툴체인 연계

저자: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode

이 저장소는 2026년 초 활성 캠페인에서 관찰된 모듈식 .NET 원격 접근 트로이 목마인 DesckVB RAT를 중심으로 한 활성 악성코드 생태계를 문서화한 전체 기술 보고서와 함께 제공됩니다.

분석은 초기 JavaScript 전달부터 메모리 내 실행, C2 통신, 주문형 플러그인 배포에 이르는 전체 감염 수명 주기를 재구성합니다.

⚠️ 이 저장소는 악성 바이너리를 배포하지 않습니다.
여기에는 연구 자료, 침해 지표, 그리고 방어적 통찰만 포함되어 있습니다.

DesckVB RAT

📄 보고서

  • PDF: DesckVB_RAT.pdf
  • 다루는 주요 주제:
    • 다단계 감염 체인 (WSH JavaScript → PowerShell → .NET 로더 → RAT)
    • C2 구성의 런타임 암호 해독 (호스트, 포트, 뮤텍스, 플래그)
    • 과거 PCAP 데이터를 사용한 사용자 정의 TCP C2 프로토콜 재구성
    • 모듈식 플러그인 심층 분석 (키로거, 웹캠, AV 열거, 네트워크 프로브)
    • 격리 환경에서의 빌더 분석 (v2.6)
    • OSINT 지원 툴체인 연계 분석

TL;DR (요점만 원하는 사람들을 위해)

  • DesckVB RAT는 새롭기 때문에 흥미로운 것이 아닙니다, 안정적이고, 모듈식이며, 운영적으로 성숙하기 때문입니다.
  • 플러그인 기반 아키텍처를 통해 공격자는 침해 후 선택적으로 기능을 배포할 수 있습니다.
  • C2 인프라가 비활성 상태라도 과거 PCAP 데이터를 통해 다음을 신뢰성 있게 재구성할 수 있습니다:
    • 프로토콜 구조
    • 명령 의미
    • 플러그인 전달 메커니즘
  • 플러그인, 메타데이터 및 빌드 경로 전반에 걸친 “Pjoao1578” 반복 참조는 공유 툴체인/빌드 환경 연계를 강력히 지지합니다 (맹목적인 귀속이 아님).

🔗 관찰된 킬 체인 (개요)

1단계 – WSH JavaScript

  • 강력한 문자열 난독화
  • C:\Users\Public\으로 자체 복사
  • wscript.exe //nologo를 통해 재실행
  • PowerShell 페이로드의 동적 재구성 (Base64)

2/3단계 – PowerShell

  • 런타임 페이로드 재구성
  • 연결성 확인 (Google 도메인)
  • 분석 방지 로직 (프로세스/디버거 확인)
  • 십진수 인코딩된 페이로드 청크 다운로드
  • .NET 어셈블리의 메모리 내 재구성

4단계 – .NET 로더 (파일리스)

  • 리플렉션 호출을 사용한 Assembly.Load()
  • 환경 확인에 의해 게이트된 실행
  • 휴지 상태의 드롭된 PE 없음

5단계 – DesckVB RAT v2.9.0.0

  • 구성의 런타임 암호 해독:
    • C2 주소 및 포트
    • 뮤텍스
    • 기능 플래그
    • C2 인증 비밀번호
  • 재연결 루프를 통한 지속적인 TCP 비콘 전송
  • 실시간 분석 중 C2가 비활성(RST)으로 관찰됨

📡 C2 프로토콜 및 플러그인 전달

과거 PCAP 데이터에서 재구성:

  • 플러그인 실행 명령: RunBlugin||<BASE64_ENCODED_DLL>

  • 일관된 프로토콜 요소:

  • 필드 구분자: ||

  • 메시지 종결자 (여러 플러그인에서 사용): #Sucess#

  • 이러한 프로토콜 일관성은 인프라가 변경되더라도 네트워크 수준 탐지 및 헌팅에 중요합니다.


🧩 분석된 플러그인 (개요)

  • DetectarAntivirus.dll

    • 설치된 보안 제품 열거
    • 결과를 C2로 전송
  • Keylogger.dll

    • 저수준 키보드 후크 (SetWindowsHookEx)
    • 활성 창 추적
    • 클립보드 가로채기
    • 사용자 정의 TCP 프로토콜을 통한 유출
  • Webcam.dll

    • DirectShow (AForge) 사용
    • Cam|| 접두사가 붙은 JPEG 프레임 스트리밍
    • 레지스트리 키를 통해 카메라 LED 억제 시도 (효과는 OEM/드라이버에 따라 다름)
  • Ping_Net.dll

    • ICMP RTT 프로브 (기본값: www.google.com.br)
    • 선택적 mapa 명령은 공격자가 제공한 URL의 HTTP(S) 가져오기 수행

🧪 빌더 (v2.6) 검증

**DesckVB RAT 빌더(v2.6)**의 크랙 버전이 완전 격리된 실험실 환경에서 실행되어 다음을 비교했습니다:

  • 구성 구조
  • 플러그인 명명 및 레이아웃
  • 프로토콜 의미
  • 버전 관리 규칙

빌더 출력과 실제 샘플 간의 중복은 버전 간 강력한 연속성을 보여주며, 생태계 수준의 클러스터링을 지원합니다.


🕵️ “Pjoao1578”로의 툴체인 연계

식별자 *“Pjoao1578”*는 다음에서 반복적이고 독립적으로 나타납니다:

  • 여러 플러그인의 CompanyName 메타데이터 (Pjoao1578Developer)
  • 다음과 같은 디버그 경로: ...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
  • 관련 로더 및 도구와 연결된 이전 공개 보고

올바른 결론

  • 공유 툴체인/빌드 환경/브랜딩에 대한 강력한 증거
  • 위협 클러스터링 및 헌팅에 유용
  • 확정적인 개인 귀속에는 충분하지 않음

보고서는 의도적으로 과도한 귀속을 피하고 이러한 지표를 적절한 분석적 엄격함으로 다룹니다.


🧾 침해 지표 (발췌)

전체 표는 보고서 부록에서 확인할 수 있습니다.

C2

  • manikandan83[.]mysynology[.]net:7535

스테이징 URL (예시)

  • hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
  • .../02.txt
  • .../03.txt
  • .../PeYes

SHA256 (예시)

  • Stage 1 JS: 9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
  • PowerShell: 347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
  • Loader: a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
  • RAT: affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
  • Webcam plugin: ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367

🛡️ 탐지 및 헌팅 지침

엔드포인트 신호

  • C:\Users\Public\에 복사된 난독화된 WSH JavaScript
  • wscript.exe //nologo를 통한 실행
  • PowerShell이 십진수 바이트 배열 + Assembly.Load() 구축
  • 뮤텍스: nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
  • 프로세스 위장 (Update.exe, Microsoft 디렉터리)

네트워크 신호

  • 다음을 포함하는 비콘 형식: Desk||<machine>||<user>||<locale>||2.9.0.0||
  • RunBlugin||를 통한 플러그인 전달
  • 안정적인 구분자 || 및 종결자 #Sucess#

📚 방법론

  • 정적 분석 (문자열, IL, 메타데이터)
  • 격리된 실험실에서 동적 실행
  • 과거 PCAP을 사용한 네트워크 트래픽 재구성
  • 구조적 비교를 위한 빌더 실행

⚠️ 면책 조항

이 연구는 방어 및 분석 목적으로만 게시됩니다.

  • 악성 바이너리는 배포되지 않습니다
  • 지표는 시간이 지남에 따라 재사용되거나 쇠퇴할 수 있습니다
  • 귀속은 보수적으로 처리됩니다:
    • 증거는 툴체인 연계 및 클러스터링을 지원합니다
    • 개별 운영자의 확정적 식별이 아닙니다

📎 인용

이 연구를 참조하거나 재사용하는 경우 다음을 링크해 주십시오:

  • 이 저장소
  • 전체 PDF 보고서
  • 저자의 X 계정 (@ShadowOpCode)
도구 다운로드