Base de Dados de Trojans de Acesso Remoto
Todas as amostras nesta base de dados podem ser usadas apenas para fins de pesquisa.
status de todas as famílias de RAT, incluindo linguagem de programação usada para escrever stubs de RAT, o ano de estreia das famílias de RAT e a fonte para determinar o ano de estreia.
A quarta coluna representa a fonte com base na qual determinamos o ano, que pode ser dividida em 3 tipos: documentos públicos online, timestamp de compilação e a descrição 'Sobre'. Para a informação 'Sobre', alguns desenvolvedores de RAT deixam logs de alterações com timestamp na janela 'Sobre' dos painéis de controle dos RATs, o que é útil para identificar o ano de estreia.
Explorar possíveis métodos de implementação de cada função das famílias de RAT acima
| KeyLogger | Descrições e APIs principais |
|---|
| K1 | RATs invocam NtUserSetWindowsHookEx para registrar uma função de callback em uma cadeia de hooks de mensagens do Windows. A função de callback receberá um código de tecla virtual quando as vítimas pressionarem a tecla. |
| K2 | RATs invocam NtUserGetAsyncKeyState em um loop infinito para consultar o estado de cada tecla. |
| K3 | RawInput é outro canal para obter entrada do usuário. RATs invocam NtUserGetRawInputData para obter entrada quando uma mensagem WM_INPUT ocorre. |
| Câmera Remota | Descrições e APIs principais |
|---|
| C1 | Utilizando DirectShow para acessar câmeras. DirectShow é uma arquitetura de streaming de mídia para Microsoft Windows. RATs primeiro invocam CoCreateInstance e CreateClassEnumerator para encontrar o dispositivo de entrada de vídeo. Em seguida, invocam várias APIs (por exemplo, SetFiltergraph, SetOutputFileName, etc.) para fazer alguns trabalhos de configuração. Finalmente, invocam RenderStream para capturar vídeo. |
| C2 | VFW é outro framework multimídia desenvolvido pela Microsoft que permite ao Windows reproduzir e codificar vídeo digital. RATs primeiro invocam capGetDriverDescription para recuperar informações dos dispositivos de entrada de vídeo, e depois invocam capCreateCaptureWindow para criar uma janela de captura. Finalmente, invocam SendMessage para enviar mensagens à janela criada para conectar e capturar câmeras. |
| Gravação de Áudio | Descrições e APIs principais |
|---|
| A1 | Utilizando a interface Waveform-Audio embutida para capturar áudio. RATs primeiro invocam waveInOpen para abrir um dispositivo de entrada de áudio. Em seguida, invocam waveInPrepareHeader e waveInAddBuffer para preparar blocos de buffer para dados de áudio. Finalmente, invocam waveInStart para iniciar a captura de áudio. |
| A2 | A Interface de Controle de Mídia (MCI) é outra interface embutida que fornece comandos padrão para gravação de dispositivos multimídia. RATs primeiro invocam mciSendCommand com um comando MCI_OPEN para abrir um dispositivo de entrada de áudio, e depois invocam a mesma API mciSendCommand com outro comando MCI_RECORD para iniciar a gravação de áudio. |
TBC