DesckVB RAT - программа удалённого доступа для скрытого управления системами

Информационная безопаность

Программы удалённого доступа, они же RAT (сокращение, закрепившееся за классом инструментов дистанционного управления чужой машиной), держатся в арсенале киберпреступников десятилетиями. Недорогие, легко переупаковываемые под новый файл, они дают атакующему полный контроль над рабочей станцией и позволяют работать на ней незаметно месяцами. К этой категории относится DesckVB RAT. В доступных материалах нет сведений ни о группировке, которая его применяет, ни о наборе используемых техник, поэтому дальше речь пойдёт о самом классе инструментов и о том, как такие программы выглядят со стороны защитников.

Описание

Полный контроль означает буквально следующее: чтение и запись файлов, снимки экрана, перехват нажатий клавиш, доступ к микрофону и камере, запуск команд в оболочке, работа с буфером обмена, перезагрузка системы. Набор возможностей меняется от сборки к сборке, ядро остаётся общим. Сразу после запуска программа старается закрепиться - в терминах MITRE ATT&CK (публичная матрица тактик и техник атакующих) это закрепление, или persistence. Способы типовые: запись в автозагрузку, создание службы, задача в планировщике, правка ключей реестра, подмена легитимной библиотеки. Часть сборок восстанавливается после удаления, если рядом остался второй компонент.

Отдельная тема - маскировка. Многие RAT живут рядом с рабочим ПО и почти не шумят: трафик идёт на обычные порты, команды приходят редко. Связь обеспечивает командно-контрольный сервер (C2-сервер), к которому машина обращается сама, без входящих подключений. Для прикрытия нередко используют легитимную инфраструктуру: облачные хранилища, сервисы обмена файлами, популярные веб-ресурсы. Отделить такой обмен от рабочего без анализа поведения почти невозможно.

Поставка подобных инструментов редко бывает изощрённой. Чаще это письмо с вложением - архив с исполняемым файлом, документ с макросами, ярлык на скрипт; реже скрытая загрузка (атака через автоматическую загрузку с сайта). Дальше срабатывает стандартная цепочка: пользователь запускает файл, вредоносный код стартует, защита молчит, потому что файл новый или подпись не проверяется. После закрепления атакующий расширяет зону присутствия в сети - боковое перемещение (lateral movement), и здесь всё зависит от того, насколько свободно ходят учётные данные администратора.

Что видно защитникам. Первый признак - необычные исходящие соединения с рабочих станций, особенно регулярные и на нестандартные адреса. Второй - новые элементы автозапуска: служба, задача планировщика, запись в Run-разделе реестра. Третий - странная активность процессов: оболочка, запущенная офисным приложением, фоновое обращение к камере или микрофону, чтение браузерных хранилищ паролей. EDR-решения (средства обнаружения и реагирования на конечных точках) ловят такие признаки лучше сигнатурного антивируса, а SIEM-системы (платформа для сбора событий безопасности и их корреляции) связывают разрозненные сигналы в одну картину.

Защита от RAT мало отличается от базовой гигиены, но именно её чаще всего и не выполняют. Ограничение прав: рядовой сотрудник не работает под локальным администратором. Управление исправлениями по всем продуктам, включая офисные пакеты и плагины к браузеру. Запрет макросов из интернета групповыми политиками. Сегментация сети, чтобы одна заражённая машина не открывала доступ к серверам. Многофакторная аутентификация и отдельный контроль учётных записей с высокими правами. Плюс ограничение и мониторинг протокола удалённого рабочего стола, если он вообще нужен в инфраструктуре.

Сборки RAT перепродают, пересобирают под новые задачи, имена меняют каждые несколько месяцев. DesckVB RAT - один из таких инструментов, и его появление в поле зрения означает, что где-то сети уже проверяют на закрепление и исходящие соединения. Искать имеет смысл не по имени файла, а по поведению: автозапуск, оболочка, канал связи наружу.

Индикаторы компрометации

Domain

  • andrefelipedonascime1768785037020.1552093.meusitehostgator.com.br
  • manikandan83.mysynology.net

SHA256

  • 0591015e34afba422b32a8a9e0570b44e816182f46db6cf65792a0764de66fb0
  • 1e1168b2c281f1adaf2e2919e4872ceb4dd6918c9658b27278b85fcd44b4c256
  • 220e11c678bcba151545ce19398e08b8802103bfbbc11696f3301ea8fa38190c
  • 3709135eda3b1867b2b38d3b2b04d749d6ac2d7e2ca32d59d48176fbf4ab147b
  • 88d767f02f51bc8baee5546ab7e021dcfab747556c13ac3ff976f8ec3ddcbef5
  • ee05a36e0348785f5b4b5d7ca0d078323babde76cca64117e13425943a99788f
Комментарии: 0