LABUBARAT : RAT basé sur Rust se faisant passer pour un logiciel NVIDIA
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
LabubaRAT est un outil d’accès à distance non signalé auparavant, écrit en Rust, qui se déguise en logiciel NVIDIA légitime. Il offre une large fonctionnalité de contrôle à distance, y compris l’exécution de commandes, le transfert de fichiers et la prise en charge du proxy SOCKS5. Le malware est construit comme un cadre réutilisable qui peut être facilement adapté pour différentes campagnes via les arguments de ligne de commande ou les variables d’environnement.
Enquête
Le groupe Adversary Pursuit de Blackpoint Cyber a analysé le malware et découvert qu’il utilise de fausses métadonnées NVIDIA et des artefacts d’exécution pour se fondre dans les systèmes Windows. L’enquête a montré une architecture d’agent hautement configurable qui s’appuie sur une base de données SQLite pour l’état local et prend en charge plusieurs canaux de commande et de contrôle, y compris HTTPS, WebView2 et le tunneling DNS. Les chercheurs ont également identifié une infrastructure connexe comportant une interface de gestion LabubaPanel.
Atténuation
Les organisations doivent vérifier les binaires non signés qui prétendent provenir de fournisseurs de confiance tels que NVIDIA, surtout lorsqu’ils s’exécutent depuis des chemins inhabituels. Une surveillance renforcée des arguments de ligne de commande suspects, en particulier des chaînes encodées en Base64 longues, est essentielle. Les défenseurs doivent également surveiller la persistance non autorisée via les clés de registre HKCURun et l’exécution de scripts anormaux via Windows Script Host.
Réponse
Si LabubaRAT est détecté, les équipes de sécurité doivent déterminer l’étendue du compromis en recherchant la base de données nvctr_sys.db et l’exécutable nvidia-sysruntime.exe . Les enquêteurs doivent examiner le trafic sortant pour détecter des requêtes DNS à haute entropie et pour des processus non basés sur le navigateur utilisant des chaînes User-Agent similaires à celles des navigateurs. Un examen au niveau de l’hôte doit également identifier les fichiers accédés et les commandes exécutées pour évaluer un éventuel vol de données ou un mouvement latéral.
Flux d’attaque
Détections
Points de persistance possibles [ASEPs – Ruche Logiciel/NTUSER] (via événement de registre)
Voir
LOLBAS WScript / CScript (via création de processus)
Voir
Tâche planifiée suspecte (via audit)
Voir
Commande et contrôle suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via DNS)
Voir
IOCs (HashSha256) pour détecter : LABUBARAT : UN OUTIL D’ACCÈS À DISTANCE BASÉ SUR RUST SE DÉGUISANT EN LOGICIEL NVIDIA
Voir
IOCs (HashMd5) pour détecter : LABUBARAT : UN OUTIL D’ACCÈS À DISTANCE BASÉ SUR RUST SE DÉGUISANT EN LOGICIEL NVIDIA
Voir
Détection de l’activité de l’outil d’accès à distance LabubaRAT [Connexion réseau Windows]
Voir
Détection de LabubaRAT – Mascarade de logiciel NVIDIA [Création de processus Windows]
Voir
Exécution de simulation
Prérequis : La vérification préliminaire de télémétrie et de base de référence doit avoir été réussie.
Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Récit & Commandes de l’attaque : L’attaquant a déployé avec succès le binaire LabubaRAT, renommé en
nvidia-sysruntime.exe, dans un répertoire sur le système cible. Pour commencer l’exécution interactive des commandes et une reconnaissance supplémentaire, le malware lance uneinstance de cmd.exe. Cette relation parent-enfant (nvidia-sysruntime.exe->instance de cmd.exe) est le modèle de télémétrie spécifique que la règle de détection est conçue pour intercepter. -
Script de test de régression : Ce script imite le RAT en créant un exécutable factice avec le nom cible, puis en lançant une coquille de commande à partir de celui-ci.
# Script de simulation : Mascarade de LabubaRAT $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Créez un exécutable factice (en utilisant une copie renommée de cmd à des fins de simulation) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Exécutez le processus 'malveillant' et faites-le créer un processus enfant (cmd.exe) # Cela simule la relation parent-enfant définie dans la règle. Start-Process -FilePath $targetExe -ArgumentList "/c echo Simulation LabubaRAT Déclenchée & pause" -Wait -
Commandes de nettoyage :
# Script de nettoyage $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }