
对之前从未记录的、与Pjoao1578工具链相关的远程访问木马的全面分析
作者: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode
本仓库附带一份完整的技术报告,记录了以 DesckVB RAT(一种在 2026 年初活跃攻击中被观察到的模块化 .NET 远控木马)为核心的 活跃恶意软件生态。
该分析重构了 完整的感染生命周期,从初始 JavaScript 投递到内存执行、C2 通信以及按需插件部署。
⚠️ 本仓库 不 分发恶意二进制文件。
仅包含研究材料、入侵指标(IOC)和防御性见解。![]()
DesckVB_RAT.pdfC:\Users\Public\wscript.exe //nologo 重新启动Assembly.Load() 配合反射调用基于 历史 PCAP 数据 重构:
RunBlugin||<BASE64_ENCODED_DLL>||#Sucess#这种协议一致性对于 网络层面的检测和威胁狩猎 至关重要,即使基础设施发生变化也不受影响。
DetectarAntivirus.dll
枚举已安装的安全产品
将结果发送回 C2
Keylogger.dll
低级键盘钩子(SetWindowsHookEx)
跟踪活动窗口
拦截剪贴板
通过自定义 TCP 协议外传数据
Webcam.dll
使用 DirectShow(AForge)
流式传输以 Cam|| 为前缀的 JPEG 帧
尝试通过注册表项禁用摄像头指示灯(效果取决于 OEM/驱动)
Ping_Net.dll
ICMP RTT 探测(默认目标:www.google.com.br)
可选 mapa 命令,对攻击者提供的 URL 执行 HTTP(S) 请求
一个 完全隔离的实验环境 中执行了 DesckVB RAT 生成器(v2.6)的破解版本,用于比较:
生成器输出与活体样本之间的重叠表明 不同版本间具有高度连续性,支持了生态系统层面的聚类分析。
标识符 “Pjoao1578” 在多个独立场景中反复出现:
CompanyName 元数据(Pjoao1578Developer)本报告有意避免过度归因,并以适当分析严谨性对待这些指标。
完整表格见报告附录。
manikandan83[.]mysynology[.]net:7535hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt.../02.txt.../03.txt.../PeYes9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367C:\Users\Public\wscript.exe //nologo 执行Assembly.Load()nozgrb6ev4t4c7sc2hz7iwnnmmwahj54Update.exe,Microsoft 目录)Desk||<machine>||<user>||<locale>||2.9.0.0||RunBlugin|||| 和终止符 #Sucess#本研究仅用于 防御和分析目的。
如果您引用或重用本研究,请注明: