Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DesckVB-RAT — Полный анализ ранее не документированного трояна удаленного доступа, связанного с инструментарием Pjoao1578 | Kitploit
Инструменты/GitHubGitHub/shadowopcode/desckvb-rat
Управление индикаторами компрометации (IOC)OSINT (Разведка открытых источников)Анализ вредоносных программЦифровая криминалистикаКомандование и УправлениеРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыРазработка Полезной НагрузкиТроян Удаленного Доступа
94167 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubshadowopcode/desckvb-rat

DesckVB-RAT

Полный анализ ранее не документированного трояна удаленного доступа, связанного с инструментарием Pjoao1578

Репозиторий
Поделиться

DesckVB RAT (v2.9) — Модульный .NET RAT, многоступенчатая доставка и экосистема плагинов

Связь с инструментарием "Pjoao1578"

Автор: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode

Этот репозиторий сопровождает полный технический отчет, документирующий активную экосистему вредоносного ПО, сосредоточенную вокруг DesckVB RAT, модульного .NET трояна удаленного доступа, наблюдаемого в реальных кампаниях в начале 2026 года.

Анализ реконструирует весь жизненный цикл заражения, от начальной доставки JavaScript до выполнения в памяти, связи с C2 и развертывания плагинов по требованию.

⚠️ Этот репозиторий не распространяет вредоносные бинарные файлы.
Он содержит только исследовательские материалы, индикаторы компрометации и защитные сведения.

DesckVB RAT

📄 Отчет

  • PDF: DesckVB_RAT.pdf
  • Основные темы:
    • Многоступенчатая цепочка заражения (WSH JavaScript → PowerShell → .NET загрузчик → RAT)
    • Расшифровка конфигурации C2 во время выполнения (хост, порт, мьютекс, флаги)
    • Реконструкция пользовательского протокола C2 через TCP с использованием исторических данных PCAP
    • Глубокий анализ модульных плагинов (кейлоггер, веб-камера, перебор AV, сетевой зонд)
    • Анализ билдера (v2.6) в изолированной среде
    • Анализ связи с инструментарием с использованием OSINT

TL;DR (для тех, кто "хочет сути")

  • DesckVB RAT интересен не тем, что он новый, а тем, что он стабильный, модульный и операционно зрелый.
  • Архитектура на основе плагинов позволяет злоумышленникам выборочно развертывать возможности после компрометации.
  • Даже при неактивной инфраструктуре C2, исторические данные PCAP позволяют надежно реконструировать:
    • структуру протокола
    • семантику команд
    • механизмы доставки плагинов
  • Повторные ссылки на "Pjoao1578" в плагинах, метаданных и путях сборки убедительно поддерживают связь общего инструментария / среды сборки (а не слепую атрибуцию).

🔗 Наблюдаемая цепочка атак (высокий уровень)

Этап 1 – WSH JavaScript

  • Тяжелая обфускация строк
  • Самокопирование в C:\Users\Public\
  • Перезапуск через wscript.exe //nologo
  • Динамическая реконструкция полезной нагрузки PowerShell (Base64)

Этап 2/3 – PowerShell

  • Реконструкция полезной нагрузки во время выполнения
  • Проверки связности (домены Google)
  • Антианалитическая логика (проверки процессов/отладчиков)
  • Загрузка полезной нагрузки в десятично-кодированных фрагментах
  • Реконструкция .NET сборки в памяти

Этап 4 – .NET Загрузчик (бесфайловый)

  • Assembly.Load() с рефлексивным вызовом
  • Выполнение, ограниченное проверками окружения
  • Отсутствие сброшенного PE на диске

Этап 5 – DesckVB RAT v2.9.0.0

  • Расшифровка конфигурации во время выполнения:
    • адрес и порт C2
    • мьютекс
    • флаги возможностей
    • пароль аутентификации C2
  • Постоянный TCP-бикон с циклом переподключения
  • C2 наблюдался как неактивный (RST) во время живого анализа

📡 Протокол C2 и доставка плагинов

Реконструировано из исторических данных PCAP:

  • Команда выполнения плагина: RunBlugin||<BASE64_ENCODED_DLL>
  • Последовательные элементы протокола:
  • Разделитель полей: ||
  • Терминатор сообщения (используется несколькими плагинами): #Sucess#

Эта согласованность протокола критична для обнаружения и охоты на уровне сети, даже при изменении инфраструктуры.


🧩 Проанализированные плагины (обзор)

  • DetectarAntivirus.dll

  • Перечисляет установленные средства безопасности

  • Отправляет результаты обратно на C2

  • Keylogger.dll

  • Низкоуровневый перехват клавиатуры (SetWindowsHookEx)

  • Отслеживание активного окна

  • Перехват буфера обмена

  • Экфильтрация через пользовательский протокол TCP

  • Webcam.dll

  • Использует DirectShow (AForge)

  • Потоковая передача JPEG-кадров с префиксом Cam||

  • Пытается отключить светодиод камеры через ключ реестра (эффект зависит от OEM/драйвера)

  • Ping_Net.dll

  • ICMP RTT-зонд (по умолчанию: www.google.com.br)

  • Опциональная команда mapa выполняет HTTP(S)-запрос к URL, предоставленным атакующим


🧪 Проверка билдера (v2.6)

Взломанная версия билдера DesckVB RAT (v2.6) была запущена в полностью изолированной лабораторной среде для сравнения:

  • структуры конфигурации
  • именования и расположения плагинов
  • семантики протокола
  • соглашений о версиях

Пересечение между выходными данными билдера и живыми образцами показывает сильную преемственность между версиями, что подтверждает кластеризацию на уровне экосистемы.


🕵️ Связь с инструментарием "Pjoao1578"

Идентификатор "Pjoao1578" появляется многократно и независимо в:

  • метаданных CompanyName в нескольких плагинах
    (Pjoao1578Developer)
  • путях отладки, таких как: ...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
  • предыдущих публичных отчетах, связанных с аналогичными загрузчиками и инструментами

Правильный вывод

  • Сильные доказательства общего инструментария / среды сборки / брендинга
  • Полезно для кластеризации угроз и охоты
  • Недостаточно для окончательной личной атрибуции

Отчет намеренно избегает излишней атрибуции и рассматривает эти индикаторы с соответствующей аналитической строгостью.


🧾 Индикаторы компрометации (выдержка)

Полные таблицы доступны в приложении к отчету.

C2

  • manikandan83[.]mysynology[.]net:7535

URL-адреса промежуточных этапов (примеры)

  • hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
  • .../02.txt
  • .../03.txt
  • .../PeYes

SHA256 (примеры)

  • Этап 1 JS: 9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
  • PowerShell: 347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
  • Загрузчик: a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
  • RAT: affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
  • Плагин веб-камеры: ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367

🛡️ Рекомендации по обнаружению и охоте

Сигналы на конечных точках

  • Обфусцированный WSH JavaScript, скопированный в C:\Users\Public\
  • Выполнение через wscript.exe //nologo
  • PowerShell, строящий десятичные байтовые массивы + Assembly.Load()
  • Мьютекс: nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
  • Маскировка процессов (Update.exe, каталоги Microsoft)

Сетевые сигналы

  • Формат бикона, содержащий: Desk||||||||2.9.0.0||
  • Доставка плагинов через RunBlugin||
  • Стабильный разделитель || и терминатор #Sucess#

📚 Методология

  • Статический анализ (строки, IL, метаданные)
  • Динамическое выполнение в изолированной лаборатории
  • Реконструкция сетевого трафика с использованием исторических PCAP
  • Выполнение билдера для структурного сравнения

⚠️ Отказ от ответственности

Это исследование публикуется только для защитных и аналитических целей.

  • Вредоносные бинарные файлы не распространяются
  • Индикаторы могут быть повторно использованы или устареть со временем
  • Атрибуция рассматривается консервативно:
  • доказательства поддерживают связь с инструментарием и кластеризацию
  • не являются окончательной идентификацией конкретного оператора

📎 Цитирование

Если вы ссылаетесь на это исследование или используете его повторно, пожалуйста, укажите ссылки:

  • на этот репозиторий
  • на полный PDF-отчет
  • на аккаунт автора в X (@ShadowOpCode)
Скачать инструмент