Este repositório acompanha um relatório técnico completo que documenta um ecossistema de malware ativo centrado no DesckVB RAT, um Trojan de Acesso Remoto .NET modular observado em campanhas ativas no início de 2026.
A análise reconstrói o ciclo de vida completo da infecção, desde a entrega inicial via JavaScript até a execução em memória, comunicação C2 e implantação de plugins sob demanda.
⚠️ Este repositório não distribui binários maliciosos.
Contém apenas material de pesquisa, indicadores de comprometimento e insights defensivos.
Descriptografia em tempo de execução da configuração C2 (host, porta, mutex, flags)
Reconstrução do protocolo C2 TCP personalizado usando dados históricos de PCAP
Análise aprofundada de plugins modulares (keylogger, webcam, enumeração de AV, sonda de rede)
Análise do builder (v2.6) em ambiente isolado
Análise de vínculo de toolchain apoiada por OSINT
TL;DR (para quem “só quer saber o ponto principal”)
DesckVB RAT não é interessante por ser novo, mas porque é estável, modular e operacionalmente maduro.
A arquitetura baseada em plugins permite que atacantes implantem capacidades seletivamente após o comprometimento.
Mesmo com infraestrutura C2 inativa, dados históricos de PCAP permitem reconstrução confiável de:
estrutura do protocolo
semântica dos comandos
mecanismos de entrega de plugins
Referências repetidas a “Pjoao1578” em plugins, metadados e caminhos de build sustentam fortemente vínculo de toolchain / ambiente de build compartilhado (não atribuição cega).
🔗 Cadeia de Extermínio Observada (Alto Nível)
Estágio 1 – WSH JavaScript
Ofuscação pesada de strings
Autocópia para C:\Users\Public\
Reexecução via wscript.exe //nologo
Reconstrução dinâmica de um payload PowerShell (Base64)
Estágio 2/3 – PowerShell
Reconstrução de payload em tempo de execução
Verificações de conectividade (domínios Google)
Lógica anti-análise (verificações de processo / depurador)
Download de chunks de payload codificados em decimal
Reconstrução em memória de um assembly .NET
Estágio 4 – Loader .NET (Sem Arquivo)
Assembly.Load() com invocação reflexiva
Execução condicionada a verificações de ambiente
Nenhum PE gravado em disco
Estágio 5 – DesckVB RAT v2.9.0.0
Descriptografia em tempo de execução da configuração:
Endereço C2 e porta
mutex
flags de capacidade
senha de autenticação C2
Beaconing TCP persistente com loop de reconexão
C2 observado como inativo (RST) durante análise ao vivo
📡 Protocolo C2 e Entrega de Plugins
Reconstruído a partir de dados históricos de PCAP:
Comando de execução de plugin:
RunBlugin||<BASE64_ENCODED_DLL>
Elementos de protocolo consistentes:
Delimitador de campo: ||
Terminador de mensagem (usado por vários plugins): #Sucess#
Essa consistência de protocolo é crítica para detecção e caça em nível de rede, mesmo quando a infraestrutura muda.
🧩 Plugins Analisados (Visão Geral)
DetectarAntivirus.dll
Enumera produtos de segurança instalados
Envia resultados de volta ao C2
Keylogger.dll
Hook de teclado de baixo nível (SetWindowsHookEx)
Rastreamento de janela ativa
Interceptação de área de transferência
Exfiltração via protocolo TCP personalizado
Webcam.dll
Usa DirectShow (AForge)
Transmite quadros JPEG prefixados com Cam||
Tenta suprimir o LED da câmera via chave de registro
(efeito depende do OEM/driver)
Ping_Net.dll
Sonda de RTT ICMP (padrão: www.google.com.br)
Comando opcional mapa realiza fetch HTTP(S) de URLs fornecidas pelo atacante
🧪 Validação do Builder (v2.6)
Uma versão crackeada do builder do DesckVB RAT (v2.6) foi executada em um ambiente de laboratório totalmente isolado para comparar:
estrutura de configuração
nomenclatura e layout de plugins
semântica de protocolo
convenções de versionamento
A sobreposição entre a saída do builder e as amostras ao vivo mostra forte continuidade entre versões, apoiando o agrupamento em nível de ecossistema.
🕵️ Vínculo da Toolchain a “Pjoao1578”
O identificador “Pjoao1578” aparece repetida e independentemente em:
Metadados CompanyName em múltiplos plugins
(Pjoao1578Developer)
Caminhos de depuração como:
...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
Relatórios públicos anteriores vinculados a loaders e ferramentas relacionadas
Conclusão correta
Forte evidência de toolchain / ambiente de build / marca compartilhados
Útil para agrupamento e caça de ameaças
Não suficiente para atribuição pessoal definitiva
O relatório evita intencionalmente superatribuição e trata esses indicadores com o rigor analítico adequado.
🧾 Indicadores de Comprometimento (Trecho)
Tabelas completas disponíveis no apêndice do relatório.