
Pjoao1578 툴체인과 연결된 이전에 문서화된 적 없는 원격 접속 트로이 목마에 대한 전체 분석
저자: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode
이 저장소는 2026년 초 활성 캠페인에서 관찰된 모듈식 .NET 원격 접근 트로이 목마인 DesckVB RAT를 중심으로 한 활성 악성코드 생태계를 문서화한 전체 기술 보고서와 함께 제공됩니다.
분석은 초기 JavaScript 전달부터 메모리 내 실행, C2 통신, 주문형 플러그인 배포에 이르는 전체 감염 수명 주기를 재구성합니다.
⚠️ 이 저장소는 악성 바이너리를 배포하지 않습니다.
여기에는 연구 자료, 침해 지표, 그리고 방어적 통찰만 포함되어 있습니다.![]()
DesckVB_RAT.pdfC:\Users\Public\으로 자체 복사wscript.exe //nologo를 통해 재실행Assembly.Load()과거 PCAP 데이터에서 재구성:
플러그인 실행 명령:
RunBlugin||<BASE64_ENCODED_DLL>
일관된 프로토콜 요소:
필드 구분자: ||
메시지 종결자 (여러 플러그인에서 사용): #Sucess#
이러한 프로토콜 일관성은 인프라가 변경되더라도 네트워크 수준 탐지 및 헌팅에 중요합니다.
DetectarAntivirus.dll
Keylogger.dll
SetWindowsHookEx)Webcam.dll
Cam|| 접두사가 붙은 JPEG 프레임 스트리밍Ping_Net.dll
www.google.com.br)mapa 명령은 공격자가 제공한 URL의 HTTP(S) 가져오기 수행**DesckVB RAT 빌더(v2.6)**의 크랙 버전이 완전 격리된 실험실 환경에서 실행되어 다음을 비교했습니다:
빌더 출력과 실제 샘플 간의 중복은 버전 간 강력한 연속성을 보여주며, 생태계 수준의 클러스터링을 지원합니다.
식별자 *“Pjoao1578”*는 다음에서 반복적이고 독립적으로 나타납니다:
CompanyName 메타데이터
(Pjoao1578Developer)...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\보고서는 의도적으로 과도한 귀속을 피하고 이러한 지표를 적절한 분석적 엄격함으로 다룹니다.
전체 표는 보고서 부록에서 확인할 수 있습니다.
manikandan83[.]mysynology[.]net:7535hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt.../02.txt.../03.txt.../PeYes9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367C:\Users\Public\에 복사된 난독화된 WSH JavaScriptwscript.exe //nologo를 통한 실행Assembly.Load() 구축nozgrb6ev4t4c7sc2hz7iwnnmmwahj54Update.exe, Microsoft 디렉터리)Desk||<machine>||<user>||<locale>||2.9.0.0||RunBlugin||를 통한 플러그인 전달|| 및 종결자 #Sucess#이 연구는 방어 및 분석 목적으로만 게시됩니다.
이 연구를 참조하거나 재사용하는 경우 다음을 링크해 주십시오: