SOC Prime Bias: Високий

20 Jul 2026 06:18 UTC

LABUBARAT: RAT на базі Rust, замаскований під програмне забезпечення NVIDIA

Author Photo
SOC Prime Team linkedin icon Стежити
LABUBARAT: RAT на базі Rust, замаскований під програмне забезпечення NVIDIA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

LabubaRAT — це раніше неописаний інструмент віддаленого доступу, написаний на Rust, який маскується під легітимне програмне забезпечення NVIDIA. Він надає широкі можливості дистанційного керування, включаючи виконання команд, передачу файлів та підтримку проксі SOCKS5. Зловмисне ПЗ створене як багаторазова платформа, яку можна легко адаптувати для різних кампаній за допомогою параметрів командного рядка або змінних середовища.

Розслідування

Група з Ізоляторного Переслідування Blackpoint Cyber проаналізувала зловмисне ПЗ та виявила, що воно використовує під хибним претекстом метадані NVIDIA та артефакти виконання, щоб злитися з системами Windows. Розслідування показало високо настроювану архітектуру агентів, яка покладається на базу даних SQLite для локального стану та підтримує кілька каналів командування і керування, включаючи HTTPS, WebView2 та тунелювання DNS. Дослідники також ідентифікували пов’язані інфраструктури з інтерфейсом управління LabubaPanel.

Скорочення

Організації повинні перевіряти непідписані двійкові файли, що стверджують, що походять від надійних постачальників, таких як NVIDIA, особливо коли вони виконуються з незвичних шляхів. Необхідний суворий моніторинг підозрілих параметрів командного рядка, особливо довгих рядків, закодованих у Base64. Захисники також повинні слідкувати за несанкціонованою персистентністю через реєстрові ключі HKCURun та абнормальне виконання скриптів через Windows Script Host.

Відповідь

Якщо LabubaRAT виявлений, команди з безпеки повинні визначити обсяг компрометації, шукаючи базу даних nvctr_sys.db та виконуваний файл nvidia-sysruntime.exe . Розслідувачі повинні переглядати вихідний трафік на предмет високої ентропії DNS запитів і для небраузерних процесів, які використовують строки User-Agent, подібні до браузера. Огляд на рівні хоста повинен також ідентифікувати доступні файли та виконані команди для оцінки можливого викрадення даних або горизонтального переміщення.

Потік Атаки

Виявлення

Можливі точки залишкової персистентності [ASEPs – Software/NTUSER Hive] (через registry_event)

Команда SOC Prime
17 липня 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
17 липня 2026

Підозріла розкладена задача (через audit)

Команда SOC Prime
17 липня 2026

Підозріле командування та керування за допомогою незвичного домену верхнього рівня (TLD) DNS запит (через dns)

Команда SOC Prime
17 липня 2026

Індикатори компрометації (HashSha256) для виявлення: LABUBARAT: ЗЛОВМИСНЕ ПЗ ВІДАЛЕНОГО ДОСТУПУ НА ОСНОВІ RUST ПІД ПРИКРИТТЯМ ПРОГРАМНОГО ЗАБЕЗПЕЧЕННЯ NVIDIA

Правила SOC Prime AI
17 липня 2026

Індикатори компрометації (HashMd5) для виявлення: LABUBARAT: ЗЛОВМИСНЕ ПЗ ВІДАЛЕНОГО ДОСТУПУ НА ОСНОВІ RUST ПІД ПРИКРИТТЯМ ПРОГРАМНОГО ЗАБЕЗПЕЧЕННЯ NVIDIA

Правила SOC Prime AI
17 липня 2026

Виявлення активності зловмисного ПЗ LabubaRAT [Мережеве з’єднання Windows]

Правила SOC Prime AI
17 липня 2026

Виявлення LabubaRAT – маскування під ПЗ NVIDIA [створення процесу в Windows]

Правила SOC Prime AI
17 липня 2026

Запуск симуляції

Передумова: Перевірка телеметрії та базових даних повинна пройти.

Обґрунтування: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати виявлені TTP та націлюватися на генерування очікуваної телеметрії, передбаченої логікою виявлення. Абстрактні або нетематичні приклади приведуть до неправильної діагностики.

  • Опис атаки та команди: Зловмисник успішно розгорнув двійковий файл LabubaRAT, перейменований в nvidia-sysruntime.exe, у директорію на цільовій системі. Щоб розпочати інтерактивне виконання команд та подальшу розвідку, зловмисне ПЗ запускає екземпляр cmd.exe . Це відношення батько-дитина (nvidia-sysruntime.exe -> екземпляр cmd.exe) є специфічним патерном телеметрії, на перехоплення якого націлене правило виявлення.

  • Сценарій регресійного тестування: Цей сценарій імітує RAT, створюючи підставний виконуваний файл з цільовою назвою і потім запускаючи з нього оболонку команд.

    # Сценарій симуляції: Маскарад LabubaRAT
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Створити підставний виконуваний файл (з використанням перейменованої копії cmd для цілей симуляції)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Запустити 'зловмисний' процес та змусити його породити дочірній процес (cmd.exe)
    # Це імітує відношення батько-дитина, визначене в правилі.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • Команди для прибирання:

    # Сценарій прибирання
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }