LABUBARAT: NVIDIAソフトウェアに偽装するRustベースのRAT
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
LabubaRATは、Rustで書かれた未報告のリモートアクセスツールで、正当なNVIDIAソフトウェアを装って潜伏します。このツールは、コマンド実行、ファイル転送、SOCKS5プロキシのサポートを含む幅広いリモート制御機能を提供します。マルウェアは再利用可能なフレームワークとして構築されており、コマンドライン引数や環境変数を通じて簡単に異なるキャンペーンに適応できます。
調査
Blackpoint CyberのAdversary Pursuit Groupは、このマルウェアを分析し、偽のNVIDIAのメタデータとランタイムアーティファクトを使用してWindowsシステムに溶け込むことを発見しました。調査は、高度に構成可能なエージェントアーキテクチャを示し、SQLiteデータベースをローカルステートとして頼り、HTTPS、WebView2、DNSトンネルリングを含むいくつかのコマンド・アンド・コントロールチャネルをサポートしていることを明らかにしました。研究者はまた、LabubaPanel管理インターフェースを特徴とする関連インフラストラクチャを特定しました。
緩和策
組織は、特に異常なパスから実行される場合、NVIDIAなどの信頼できるベンダーからのものであると主張する署名されていないバイナリを検証する必要があります。特に長いBase64エンコードされた文字列を含む疑わしいコマンドライン引数の強力な監視が不可欠です。防御者はまた、 HKCURun のレジストリキーを介して非承認の永続化やWindows Script Hostを介した異常なスクリプト実行を監視すべきです。
対応策
LabubaRATが検出された場合、セキュリティチームは次のものを検索して妥協の範囲を特定する必要があります: nvctr_sys.db データベースと nvidia-sysruntime.exe 実行可能ファイル。調査者は、アウトバウンドトラフィックに対する高エントロピーのDNSリクエストと、ブラウザのようなUser-Agent文字列を使用するブラウザ以外のプロセスを確認する必要があります。ホストレベルのレビューでは、アクセスされたファイルや実行されたコマンドも特定して、潜在的なデータ盗難や横方向への移動を評価します。
攻撃フロー
検出
可能性のある永続化ポイント [ASEPs – Software/NTUSER Hive](via registry_event)
表示
LOLBAS WScript / CScript(プロセス作成経由)
表示
疑わしいスケジュールドタスク(監査経由)
表示
異常なトップレベルドメイン(TLD)のDNSリクエストによる疑わしいコマンドと制御(via dns)
表示
検出するためのIOC(HashSha256):LABUBARAT: RUSTベースのリモートアクセスツールがNVIDIAソフトウェアとして装われています
表示
検出するためのIOC(HashMd5):LABUBARAT: RUSTベースのリモートアクセスツールがNVIDIAソフトウェアとして装われています
表示
LabubaRATリモートアクセスツールのアクティビティの検出 [Windowsネットワーク接続]
表示
LabubaRAT検出 – NVIDIAソフトウェア迷彩 [Windowsプロセス作成]
表示
シミュレーション実行
前提条件:Telemetry & Baseline Pre-flight Checkが合格していること。
理由:このセクションでは、検出ルールをトリガーするために設計された敵対者の技術(TTP)の正確な実行について詳述します。コマンドと説明は、検出ロジックが期待する正確なテレメトリを生成することを目的として、特定されたTTPを直接反映する必要があります。抽象的または無関係な例は、誤診につながります。
-
攻撃の説明とコマンド: 攻撃者はLabubaRATバイナリを正常に展開し、ターゲットシステム上のディレクトリに
nvidia-sysruntime.exeとしてリネームして配置しました。インタラクティブコマンド実行とさらなる偵察を開始するために、マルウェアはcmd.exeインスタンスを生成します。この親子関係(nvidia-sysruntime.exe->cmd.exe)が、検出ルールが傍受することを意図している特定のテレメトリパターンです。 -
回帰テストスクリプト: このスクリプトは、ターゲット名を持つダミー実行可能ファイルを作成し、そこからコマンドシェルを生成することでRATを模倣します。
# シミュレーションスクリプト: LabubaRAT 迷彩 $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # ダミー実行可能ファイルを作成(シミュレーションのためにcmdのリネームコピーを使用) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # 「悪意のある」プロセスを実行し、そこから子プロセス(cmd.exe)を生成します。 # これは、ルールで定義された親子関係をシミュレートします。 Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
クリーンアップコマンド:
# クリーンアップスクリプト $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }