Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DesckVB-RAT — 对之前从未记录的、与Pjoao1578工具链相关的远程访问木马的全面分析 | Kitploit
工具/GitHubGitHub/shadowopcode/desckvb-rat
危害指标 (IOC) 管理OSINT (开源情报)恶意软件分析数字取证命令与控制威胁情报论文与研究学习与教育事件响应Payload 开发远程访问木马
GitHub
946个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
shadowopcode/desckvb-rat

DesckVB-RAT

对之前从未记录的、与Pjoao1578工具链相关的远程访问木马的全面分析

查看仓库

DesckVB RAT (v2.9) — 模块化 .NET RAT,多阶段投递与插件生态

工具链关联至 "Pjoao1578"

作者: ShadowOpCode
X/Twitter: https://x.com/ShadowOpCode

本仓库附带一份完整的技术报告,记录了以 DesckVB RAT(一种在 2026 年初活跃攻击中被观察到的模块化 .NET 远控木马)为核心的 活跃恶意软件生态。

该分析重构了 完整的感染生命周期,从初始 JavaScript 投递到内存执行、C2 通信以及按需插件部署。

⚠️ 本仓库 不 分发恶意二进制文件。
仅包含研究材料、入侵指标(IOC)和防御性见解。

DesckVB RAT

📄 报告

  • PDF: DesckVB_RAT.pdf
  • 涵盖的主要主题:
    • 多阶段感染链(WSH JavaScript → PowerShell → .NET 加载器 → RAT)
    • 运行时解密 C2 配置(主机、端口、互斥体、标志)
    • 基于历史 PCAP 数据重构 自定义 TCP C2 协议
    • 深度分析模块化插件(键盘记录器、摄像头、杀软枚举、网络探测)
    • 在隔离环境中分析生成器(v2.6)
    • 基于 OSINT 的 工具链关联 分析

TL;DR(适合“只想看重点”的人)

  • DesckVB RAT 之所以值得关注,并非因为它新颖,而是因为它 稳定、模块化且在操作层面成熟。
  • 基于插件的架构 允许攻击者在入侵后有选择地部署能力。
  • 即使 C2 基础设施已下线,历史 PCAP 数据 仍能可靠地重构:
    • 协议结构
    • 命令语义
    • 插件投递机制
  • 在多个插件、元数据和构建路径中反复出现的 “Pjoao1578” 强烈支持 共享工具链/构建环境关联(非盲目归因)。

🔗 观测到的杀伤链(高层级)

阶段 1 – WSH JavaScript

  • 大量字符串混淆
  • 自复制到 C:\Users\Public\
  • 通过 wscript.exe //nologo 重新启动
  • 动态重构 PowerShell 负载(Base64 编码)

阶段 2/3 – PowerShell

  • 运行时负载重构
  • 连通性检测(Google 域名)
  • 反分析逻辑(进程/调试器检测)
  • 下载十进制编码的负载片段
  • 在内存中重构 .NET 程序集

阶段 4 – .NET 加载器(无文件)

  • Assembly.Load() 配合反射调用
  • 执行受环境检查限制
  • 无静态 PE 文件落地

阶段 5 – DesckVB RAT v2.9.0.0

  • 运行时解密配置:
    • C2 地址和端口
    • 互斥体
    • 能力标志
    • C2 认证密码
  • 持久化 TCP 心跳回连,带重连循环
  • 实时分析期间观察到 C2 已下线(RST 重置)

📡 C2 协议与插件投递

基于 历史 PCAP 数据 重构:

  • 插件执行命令: RunBlugin||<BASE64_ENCODED_DLL>
  • 一致的协议元素:
  • 字段分隔符:||
  • 消息终止符(多个插件使用):#Sucess#

这种协议一致性对于 网络层面的检测和威胁狩猎 至关重要,即使基础设施发生变化也不受影响。


🧩 已分析插件(概览)

  • DetectarAntivirus.dll

  • 枚举已安装的安全产品

  • 将结果发送回 C2

  • Keylogger.dll

  • 低级键盘钩子(SetWindowsHookEx)

  • 跟踪活动窗口

  • 拦截剪贴板

  • 通过自定义 TCP 协议外传数据

  • Webcam.dll

  • 使用 DirectShow(AForge)

  • 流式传输以 Cam|| 为前缀的 JPEG 帧

  • 尝试通过注册表项禁用摄像头指示灯(效果取决于 OEM/驱动)

  • Ping_Net.dll

  • ICMP RTT 探测(默认目标:www.google.com.br)

  • 可选 mapa 命令,对攻击者提供的 URL 执行 HTTP(S) 请求


🧪 生成器(v2.6)验证

一个 完全隔离的实验环境 中执行了 DesckVB RAT 生成器(v2.6)的破解版本,用于比较:

  • 配置结构
  • 插件命名与布局
  • 协议语义
  • 版本命名的惯例

生成器输出与活体样本之间的重叠表明 不同版本间具有高度连续性,支持了生态系统层面的聚类分析。


🕵️ 工具链关联至 “Pjoao1578”

标识符 “Pjoao1578” 在多个独立场景中反复出现:

  • 多个插件的 CompanyName 元数据(Pjoao1578Developer)
  • 调试路径,例如: ...\DesckVB Rat\V2.9.0.0\DLL\Blugin Stub\
  • 此前公开报告中对相关加载器和工具的提及

正确结论

  • 强烈证据指向共享工具链/构建环境/品牌标识
  • 有助于 威胁聚类和威胁狩猎
  • 不足以用于对特定个人的最终归因

本报告有意避免过度归因,并以适当分析严谨性对待这些指标。


🧾 入侵指标(IOC)(节选)

完整表格见报告附录。

C2

  • manikandan83[.]mysynology[.]net:7535

阶段投递 URL(示例)

  • hxxps://andrefelipedonascime1768785037020[.]1552093[.]meusitehostgator[.]com[.]br/.../01.txt
  • .../02.txt
  • .../03.txt
  • .../PeYes

SHA256(示例)

  • 阶段 1 JS:9d9cfe5b31a3b020e3c65d440d8355e33f7c056b087ec6aba3093ae1a099ac0
  • PowerShell:347621f7a3392939d9bdbe8a6c9fda30ba9d3f23cb6733484da8e2993772b7f3
  • 加载器:a675f5a396de1fa732a9d83993884b397f02921bbcf34346fbed32c8f4053064
  • RAT:affb29980bc9564f1b03fe977e9ca5c7adf254656d639632c4d14e34aa4fdff6
  • 摄像头插件:ff051dde71487ea459899920ef7014dad8eee4df308eb360555f3e22232c9367

🛡️ 检测与威胁狩猎指南

终端信号

  • 混淆的 WSH JavaScript 被复制到 C:\Users\Public\
  • 通过 wscript.exe //nologo 执行
  • PowerShell 构建十进制字节数组 + Assembly.Load()
  • 互斥体: nozgrb6ev4t4c7sc2hz7iwnnmmwahj54
  • 进程伪装(Update.exe,Microsoft 目录)

网络信号

  • 心跳格式包含: Desk||<machine>||<user>||<locale>||2.9.0.0||
  • 插件投递通过 RunBlugin||
  • 稳定的分隔符 || 和终止符 #Sucess#

📚 方法论

  • 静态分析(字符串、IL、元数据)
  • 在隔离实验室中动态执行
  • 使用历史 PCAP 数据重构网络流量
  • 执行生成器进行结构性比较

⚠️ 免责声明

本研究仅用于 防御和分析目的。

  • 不分发任何恶意二进制文件
  • 指标可能被复用或随时间失效
  • 归因处理保持谨慎:
    • 证据支持 工具链关联和聚类分析
    • 而非对特定操作者的最终身份识别

📎 引用

如果您引用或重用本研究,请注明:

  • 本仓库
  • 完整 PDF 报告
  • 作者 X 账号 (@ShadowOpCode)
下载工具