DesckVB RAT (v2.9) — RAT .NET Modular, Entrega Multi-Estágio e Ecossistema de Plugins
Autor: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode
Este repositório acompanha um relatório técnico completo que documenta um ecossistema de malware ativo centrado no DesckVB RAT, um Trojan de Acesso Remoto .NET modular observado em campanhas ativas no início de 2026.
A análise reconstrói o ciclo de vida completo da infecção, desde a entrega inicial via JavaScript até a execução em memória, comunicação C2 e implantação de plugins sob demanda.
⚠️ Este repositório não distribui binários maliciosos.
Contém apenas material de pesquisa, indicadores de comprometimento e insights defensivos.
📄 Relatório
- PDF:
DesckVB_RAT.pdf
- Principais tópicos abordados:
- Cadeia de infecção multi-estágio (WSH JavaScript → PowerShell → loader .NET → RAT)
- Descriptografia em tempo de execução da configuração C2 (host, porta, mutex, flags)
- Reconstrução do protocolo C2 TCP personalizado usando dados históricos de PCAP
- Análise aprofundada de plugins modulares (keylogger, webcam, enumeração de AV, sonda de rede)
- Análise do builder (v2.6) em ambiente isolado
- Análise de vínculo de toolchain apoiada por OSINT
TL;DR (para quem “só quer saber o ponto principal”)
- DesckVB RAT não é interessante por ser novo, mas porque é estável, modular e operacionalmente maduro.
- A arquitetura baseada em plugins permite que atacantes implantem capacidades seletivamente após o comprometimento.
- Mesmo com infraestrutura C2 inativa, dados históricos de PCAP permitem reconstrução confiável de:
- estrutura do protocolo
- semântica dos comandos
- mecanismos de entrega de plugins
- Referências repetidas a “Pjoao1578” em plugins, metadados e caminhos de build sustentam fortemente vínculo de toolchain / ambiente de build compartilhado (não atribuição cega).
🔗 Cadeia de Extermínio Observada (Alto Nível)
Estágio 1 – WSH JavaScript
- Ofuscação pesada de strings
- Autocópia para
C:\Users\Public\
- Reexecução via
wscript.exe //nologo
- Reconstrução dinâmica de um payload PowerShell (Base64)
Estágio 2/3 – PowerShell
- Reconstrução de payload em tempo de execução
- Verificações de conectividade (domínios Google)
- Lógica anti-análise (verificações de processo / depurador)
- Download de chunks de payload codificados em decimal
- Reconstrução em memória de um assembly .NET
Estágio 4 – Loader .NET (Sem Arquivo)
Assembly.Load() com invocação reflexiva
- Execução condicionada a verificações de ambiente
- Nenhum PE gravado em disco
Estágio 5 – DesckVB RAT v2.9.0.0
- Descriptografia em tempo de execução da configuração:
- Endereço C2 e porta
- mutex
- flags de capacidade
- senha de autenticação C2
- Beaconing TCP persistente com loop de reconexão
- C2 observado como inativo (RST) durante análise ao vivo
📡 Protocolo C2 e Entrega de Plugins
Reconstruído a partir de dados históricos de PCAP:
- Comando de execução de plugin:
RunBlugin||<BASE64_ENCODED_DLL>
- Elementos de protocolo consistentes:
- Delimitador de campo:
||
- Terminador de mensagem (usado por vários plugins):
#Sucess#
Essa consistência de protocolo é crítica para detecção e caça em nível de rede, mesmo quando a infraestrutura muda.
🧩 Plugins Analisados (Visão Geral)
-
DetectarAntivirus.dll
-
Enumera produtos de segurança instalados
-
Envia resultados de volta ao C2
-
Keylogger.dll
-
Hook de teclado de baixo nível (SetWindowsHookEx)
-
Rastreamento de janela ativa
-
Interceptação de área de transferência
-
Exfiltração via protocolo TCP personalizado
-
Webcam.dll
-
Usa DirectShow (AForge)
-
Transmite quadros JPEG prefixados com Cam||
-
Tenta suprimir o LED da câmera via chave de registro
(efeito depende do OEM/driver)
-
Ping_Net.dll
-
Sonda de RTT ICMP (padrão: www.google.com.br)
-
Comando opcional mapa realiza fetch HTTP(S) de URLs fornecidas pelo atacante
🧪 Validação do Builder (v2.6)
Uma versão crackeada do builder do DesckVB RAT (v2.6) foi executada em um ambiente de laboratório totalmente isolado para comparar:
- estrutura de configuração
- nomenclatura e layout de plugins
- semântica de protocolo
- convenções de versionamento
A sobreposição entre a saída do builder e as amostras ao vivo mostra forte continuidade entre versões, apoiando o agrupamento em nível de ecossistema.
O identificador “Pjoao1578” aparece repetida e independentemente em:
- Metadados
CompanyName em múltiplos plugins
(Pjoao1578Developer)
- Caminhos de depuração como:
...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
- Relatórios públicos anteriores vinculados a loaders e ferramentas relacionadas
Conclusão correta
- Forte evidência de toolchain / ambiente de build / marca compartilhados
- Útil para agrupamento e caça de ameaças
- Não suficiente para atribuição pessoal definitiva
O relatório evita intencionalmente superatribuição e trata esses indicadores com o rigor analítico adequado.
🧾 Indicadores de Comprometimento (Trecho)
Tabelas completas disponíveis no apêndice do relatório.
C2
manikandan83[.]mysynology[.]net:7535
URLs de Estágio (exemplos)
hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
.../02.txt
.../03.txt
.../PeYes
SHA256 (exemplos)
- JS Estágio 1:
9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
- PowerShell:
347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
- Loader:
a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
- RAT:
affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
- Plugin Webcam:
ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367
🛡️ Orientação para Detecção e Caça
Sinais de Endpoint
- JavaScript WSH ofuscado copiado para
C:\Users\Public\
- Execução via
wscript.exe //nologo
- PowerShell montando arrays de bytes decimais +
Assembly.Load()
- Mutex:
nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
- Mascaramento de processo (
Update.exe, diretórios Microsoft)
Sinais de Rede
- Formato de beacon contendo:
Desk||<máquina>||<usuário>||<localidade>||2.9.0.0||
- Entrega de plugin via
RunBlugin||
- Delimitador estável
|| e terminador #Sucess#
📚 Metodologia
- Análise estática (strings, IL, metadados)
- Execução dinâmica em laboratório isolado
- Reconstrução de tráfego de rede usando PCAP histórico
- Execução do builder para comparação estrutural
⚠️ Aviso Legal
Esta pesquisa é publicada apenas para fins defensivos e analíticos.
- Nenhum binário malicioso é distribuído
- Indicadores podem ser reutilizados ou perder validade com o tempo
- A atribuição é tratada de forma conservadora:
- as evidências sustentam vínculo de toolchain e agrupamento
- não a identificação definitiva de um operador individual
📎 Citação
Se você referenciar ou reutilizar esta pesquisa, por favor, inclua links para:
- este repositório
- o relatório PDF completo
- a conta X do autor (@ShadowOpCode)