Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DesckVB-RAT — Análise completa de um Trojan de Acesso Remoto nunca antes documentado ligado à toolchain Pjoao1578 | Kitploit
Ferramentas/GitHubGitHub/shadowopcode/desckvb-rat
Gerenciamento de Indicadores de Comprometimento (IOC)OSINT (Inteligência de Fontes Abertas)Análise de MalwareForensia DigitalComando e ControleInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesDesenvolvimento de PayloadsCavalo de Troia de Acesso Remoto
945há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
shadowopcode/desckvb-rat

DesckVB-RAT

Análise completa de um Trojan de Acesso Remoto nunca antes documentado ligado à toolchain Pjoao1578

Ver Repositório
Compartilhar

DesckVB RAT (v2.9) — RAT .NET Modular, Entrega Multi-Estágio e Ecossistema de Plugins

Vínculo da Toolchain a “Pjoao1578”

Autor: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode

Este repositório acompanha um relatório técnico completo que documenta um ecossistema de malware ativo centrado no DesckVB RAT, um Trojan de Acesso Remoto .NET modular observado em campanhas ativas no início de 2026.

A análise reconstrói o ciclo de vida completo da infecção, desde a entrega inicial via JavaScript até a execução em memória, comunicação C2 e implantação de plugins sob demanda.

⚠️ Este repositório não distribui binários maliciosos.
Contém apenas material de pesquisa, indicadores de comprometimento e insights defensivos.

DesckVB RAT

📄 Relatório

  • PDF: DesckVB_RAT.pdf
  • Principais tópicos abordados:
    • Cadeia de infecção multi-estágio (WSH JavaScript → PowerShell → loader .NET → RAT)
  • Descriptografia em tempo de execução da configuração C2 (host, porta, mutex, flags)
  • Reconstrução do protocolo C2 TCP personalizado usando dados históricos de PCAP
  • Análise aprofundada de plugins modulares (keylogger, webcam, enumeração de AV, sonda de rede)
  • Análise do builder (v2.6) em ambiente isolado
  • Análise de vínculo de toolchain apoiada por OSINT

  • TL;DR (para quem “só quer saber o ponto principal”)

    • DesckVB RAT não é interessante por ser novo, mas porque é estável, modular e operacionalmente maduro.
    • A arquitetura baseada em plugins permite que atacantes implantem capacidades seletivamente após o comprometimento.
    • Mesmo com infraestrutura C2 inativa, dados históricos de PCAP permitem reconstrução confiável de:
      • estrutura do protocolo
      • semântica dos comandos
      • mecanismos de entrega de plugins
    • Referências repetidas a “Pjoao1578” em plugins, metadados e caminhos de build sustentam fortemente vínculo de toolchain / ambiente de build compartilhado (não atribuição cega).

    🔗 Cadeia de Extermínio Observada (Alto Nível)

    Estágio 1 – WSH JavaScript

    • Ofuscação pesada de strings
    • Autocópia para C:\Users\Public\
    • Reexecução via wscript.exe //nologo
    • Reconstrução dinâmica de um payload PowerShell (Base64)

    Estágio 2/3 – PowerShell

    • Reconstrução de payload em tempo de execução
    • Verificações de conectividade (domínios Google)
    • Lógica anti-análise (verificações de processo / depurador)
    • Download de chunks de payload codificados em decimal
    • Reconstrução em memória de um assembly .NET

    Estágio 4 – Loader .NET (Sem Arquivo)

    • Assembly.Load() com invocação reflexiva
    • Execução condicionada a verificações de ambiente
    • Nenhum PE gravado em disco

    Estágio 5 – DesckVB RAT v2.9.0.0

    • Descriptografia em tempo de execução da configuração:
      • Endereço C2 e porta
      • mutex
      • flags de capacidade
      • senha de autenticação C2
    • Beaconing TCP persistente com loop de reconexão
    • C2 observado como inativo (RST) durante análise ao vivo

    📡 Protocolo C2 e Entrega de Plugins

    Reconstruído a partir de dados históricos de PCAP:

    • Comando de execução de plugin: RunBlugin||<BASE64_ENCODED_DLL>
    • Elementos de protocolo consistentes:
    • Delimitador de campo: ||
    • Terminador de mensagem (usado por vários plugins): #Sucess#

    Essa consistência de protocolo é crítica para detecção e caça em nível de rede, mesmo quando a infraestrutura muda.


    🧩 Plugins Analisados (Visão Geral)

    • DetectarAntivirus.dll

    • Enumera produtos de segurança instalados

    • Envia resultados de volta ao C2

    • Keylogger.dll

    • Hook de teclado de baixo nível (SetWindowsHookEx)

    • Rastreamento de janela ativa

    • Interceptação de área de transferência

    • Exfiltração via protocolo TCP personalizado

    • Webcam.dll

    • Usa DirectShow (AForge)

    • Transmite quadros JPEG prefixados com Cam||

    • Tenta suprimir o LED da câmera via chave de registro (efeito depende do OEM/driver)

    • Ping_Net.dll

    • Sonda de RTT ICMP (padrão: www.google.com.br)

    • Comando opcional mapa realiza fetch HTTP(S) de URLs fornecidas pelo atacante


    🧪 Validação do Builder (v2.6)

    Uma versão crackeada do builder do DesckVB RAT (v2.6) foi executada em um ambiente de laboratório totalmente isolado para comparar:

    • estrutura de configuração
    • nomenclatura e layout de plugins
    • semântica de protocolo
    • convenções de versionamento

    A sobreposição entre a saída do builder e as amostras ao vivo mostra forte continuidade entre versões, apoiando o agrupamento em nível de ecossistema.


    🕵️ Vínculo da Toolchain a “Pjoao1578”

    O identificador “Pjoao1578” aparece repetida e independentemente em:

    • Metadados CompanyName em múltiplos plugins
      (Pjoao1578Developer)
    • Caminhos de depuração como: ...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
    • Relatórios públicos anteriores vinculados a loaders e ferramentas relacionadas

    Conclusão correta

    • Forte evidência de toolchain / ambiente de build / marca compartilhados
    • Útil para agrupamento e caça de ameaças
    • Não suficiente para atribuição pessoal definitiva

    O relatório evita intencionalmente superatribuição e trata esses indicadores com o rigor analítico adequado.


    🧾 Indicadores de Comprometimento (Trecho)

    Tabelas completas disponíveis no apêndice do relatório.

    C2

    • manikandan83[.]mysynology[.]net:7535

    URLs de Estágio (exemplos)

    • hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
    • .../02.txt
    • .../03.txt
    • .../PeYes

    SHA256 (exemplos)

    • JS Estágio 1: 9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
    • PowerShell: 347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
    • Loader: a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
    • RAT: affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
    • Plugin Webcam: ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367

    🛡️ Orientação para Detecção e Caça

    Sinais de Endpoint

    • JavaScript WSH ofuscado copiado para C:\Users\Public\
    • Execução via wscript.exe //nologo
    • PowerShell montando arrays de bytes decimais + Assembly.Load()
    • Mutex: nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
    • Mascaramento de processo (Update.exe, diretórios Microsoft)

    Sinais de Rede

    • Formato de beacon contendo: Desk||<máquina>||<usuário>||<localidade>||2.9.0.0||
    • Entrega de plugin via RunBlugin||
    • Delimitador estável || e terminador #Sucess#

    📚 Metodologia

    • Análise estática (strings, IL, metadados)
    • Execução dinâmica em laboratório isolado
    • Reconstrução de tráfego de rede usando PCAP histórico
    • Execução do builder para comparação estrutural

    ⚠️ Aviso Legal

    Esta pesquisa é publicada apenas para fins defensivos e analíticos.

    • Nenhum binário malicioso é distribuído
    • Indicadores podem ser reutilizados ou perder validade com o tempo
    • A atribuição é tratada de forma conservadora:
    • as evidências sustentam vínculo de toolchain e agrupamento
    • não a identificação definitiva de um operador individual

    📎 Citação

    Se você referenciar ou reutilizar esta pesquisa, por favor, inclua links para:

    • este repositório
    • o relatório PDF completo
    • a conta X do autor (@ShadowOpCode)
    Baixar ferramenta