DesckVB RAT (v2.9) — Модульный .NET RAT, многоступенчатая доставка и экосистема плагинов
Связь с инструментарием "Pjoao1578"
Автор: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode
Этот репозиторий сопровождает полный технический отчет, документирующий активную экосистему вредоносного ПО, сосредоточенную вокруг DesckVB RAT, модульного .NET трояна удаленного доступа, наблюдаемого в реальных кампаниях в начале 2026 года.
Анализ реконструирует весь жизненный цикл заражения, от начальной доставки JavaScript до выполнения в памяти, связи с C2 и развертывания плагинов по требованию.
⚠️ Этот репозиторий не распространяет вредоносные бинарные файлы.
Он содержит только исследовательские материалы, индикаторы компрометации и защитные сведения.
📄 Отчет
- PDF:
DesckVB_RAT.pdf
- Основные темы:
- Многоступенчатая цепочка заражения (WSH JavaScript → PowerShell → .NET загрузчик → RAT)
- Расшифровка конфигурации C2 во время выполнения (хост, порт, мьютекс, флаги)
- Реконструкция пользовательского протокола C2 через TCP с использованием исторических данных PCAP
- Глубокий анализ модульных плагинов (кейлоггер, веб-камера, перебор AV, сетевой зонд)
- Анализ билдера (v2.6) в изолированной среде
- Анализ связи с инструментарием с использованием OSINT
TL;DR (для тех, кто "хочет сути")
- DesckVB RAT интересен не тем, что он новый, а тем, что он стабильный, модульный и операционно зрелый.
- Архитектура на основе плагинов позволяет злоумышленникам выборочно развертывать возможности после компрометации.
- Даже при неактивной инфраструктуре C2, исторические данные PCAP позволяют надежно реконструировать:
- структуру протокола
- семантику команд
- механизмы доставки плагинов
- Повторные ссылки на "Pjoao1578" в плагинах, метаданных и путях сборки убедительно поддерживают связь общего инструментария / среды сборки (а не слепую атрибуцию).
🔗 Наблюдаемая цепочка атак (высокий уровень)
Этап 1 – WSH JavaScript
- Тяжелая обфускация строк
- Самокопирование в
C:\Users\Public\
- Перезапуск через
wscript.exe //nologo
- Динамическая реконструкция полезной нагрузки PowerShell (Base64)
Этап 2/3 – PowerShell
- Реконструкция полезной нагрузки во время выполнения
- Проверки связности (домены Google)
- Антианалитическая логика (проверки процессов/отладчиков)
- Загрузка полезной нагрузки в десятично-кодированных фрагментах
- Реконструкция .NET сборки в памяти
Этап 4 – .NET Загрузчик (бесфайловый)
Assembly.Load() с рефлексивным вызовом
- Выполнение, ограниченное проверками окружения
- Отсутствие сброшенного PE на диске
Этап 5 – DesckVB RAT v2.9.0.0
- Расшифровка конфигурации во время выполнения:
- адрес и порт C2
- мьютекс
- флаги возможностей
- пароль аутентификации C2
- Постоянный TCP-бикон с циклом переподключения
- C2 наблюдался как неактивный (RST) во время живого анализа
📡 Протокол C2 и доставка плагинов
Реконструировано из исторических данных PCAP:
- Команда выполнения плагина:
RunBlugin||<BASE64_ENCODED_DLL>
- Последовательные элементы протокола:
- Разделитель полей:
||
- Терминатор сообщения (используется несколькими плагинами):
#Sucess#
Эта согласованность протокола критична для обнаружения и охоты на уровне сети, даже при изменении инфраструктуры.
🧩 Проанализированные плагины (обзор)
-
DetectarAntivirus.dll
-
Перечисляет установленные средства безопасности
-
Отправляет результаты обратно на C2
-
Keylogger.dll
-
Низкоуровневый перехват клавиатуры (SetWindowsHookEx)
-
Отслеживание активного окна
-
Перехват буфера обмена
-
Экфильтрация через пользовательский протокол TCP
-
Webcam.dll
-
Использует DirectShow (AForge)
-
Потоковая передача JPEG-кадров с префиксом Cam||
-
Пытается отключить светодиод камеры через ключ реестра
(эффект зависит от OEM/драйвера)
-
Ping_Net.dll
-
ICMP RTT-зонд (по умолчанию: www.google.com.br)
-
Опциональная команда mapa выполняет HTTP(S)-запрос к URL, предоставленным атакующим
🧪 Проверка билдера (v2.6)
Взломанная версия билдера DesckVB RAT (v2.6) была запущена в полностью изолированной лабораторной среде для сравнения:
- структуры конфигурации
- именования и расположения плагинов
- семантики протокола
- соглашений о версиях
Пересечение между выходными данными билдера и живыми образцами показывает сильную преемственность между версиями, что подтверждает кластеризацию на уровне экосистемы.
🕵️ Связь с инструментарием "Pjoao1578"
Идентификатор "Pjoao1578" появляется многократно и независимо в:
- метаданных
CompanyName в нескольких плагинах
(Pjoao1578Developer)
- путях отладки, таких как:
...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
- предыдущих публичных отчетах, связанных с аналогичными загрузчиками и инструментами
Правильный вывод
- Сильные доказательства общего инструментария / среды сборки / брендинга
- Полезно для кластеризации угроз и охоты
- Недостаточно для окончательной личной атрибуции
Отчет намеренно избегает излишней атрибуции и рассматривает эти индикаторы с соответствующей аналитической строгостью.
🧾 Индикаторы компрометации (выдержка)
Полные таблицы доступны в приложении к отчету.
C2
manikandan83[.]mysynology[.]net:7535
URL-адреса промежуточных этапов (примеры)
hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
.../02.txt
.../03.txt
.../PeYes
SHA256 (примеры)
- Этап 1 JS:
9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
- PowerShell:
347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
- Загрузчик:
a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
- RAT:
affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
- Плагин веб-камеры:
ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367
🛡️ Рекомендации по обнаружению и охоте
Сигналы на конечных точках
- Обфусцированный WSH JavaScript, скопированный в
C:\Users\Public\
- Выполнение через
wscript.exe //nologo
- PowerShell, строящий десятичные байтовые массивы +
Assembly.Load()
- Мьютекс:
nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
- Маскировка процессов (
Update.exe, каталоги Microsoft)
Сетевые сигналы
- Формат бикона, содержащий:
Desk||||||||2.9.0.0||
- Доставка плагинов через
RunBlugin||
- Стабильный разделитель
|| и терминатор #Sucess#
📚 Методология
- Статический анализ (строки, IL, метаданные)
- Динамическое выполнение в изолированной лаборатории
- Реконструкция сетевого трафика с использованием исторических PCAP
- Выполнение билдера для структурного сравнения
⚠️ Отказ от ответственности
Это исследование публикуется только для защитных и аналитических целей.
- Вредоносные бинарные файлы не распространяются
- Индикаторы могут быть повторно использованы или устареть со временем
- Атрибуция рассматривается консервативно:
- доказательства поддерживают связь с инструментарием и кластеризацию
- не являются окончательной идентификацией конкретного оператора
📎 Цитирование
Если вы ссылаетесь на это исследование или используете его повторно, пожалуйста, укажите ссылки:
- на этот репозиторий
- на полный PDF-отчет
- на аккаунт автора в X (@ShadowOpCode)