SOC Prime Bias: Élevé

20 Jul 2026 06:18 UTC

LABUBARAT : RAT basé sur Rust se faisant passer pour un logiciel NVIDIA

Author Photo
SOC Prime Team linkedin icon Suivre
LABUBARAT : RAT basé sur Rust se faisant passer pour un logiciel NVIDIA
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

LabubaRAT est un outil d’accès à distance non signalé auparavant, écrit en Rust, qui se déguise en logiciel NVIDIA légitime. Il offre une large fonctionnalité de contrôle à distance, y compris l’exécution de commandes, le transfert de fichiers et la prise en charge du proxy SOCKS5. Le malware est construit comme un cadre réutilisable qui peut être facilement adapté pour différentes campagnes via les arguments de ligne de commande ou les variables d’environnement.

Enquête

Le groupe Adversary Pursuit de Blackpoint Cyber a analysé le malware et découvert qu’il utilise de fausses métadonnées NVIDIA et des artefacts d’exécution pour se fondre dans les systèmes Windows. L’enquête a montré une architecture d’agent hautement configurable qui s’appuie sur une base de données SQLite pour l’état local et prend en charge plusieurs canaux de commande et de contrôle, y compris HTTPS, WebView2 et le tunneling DNS. Les chercheurs ont également identifié une infrastructure connexe comportant une interface de gestion LabubaPanel.

Atténuation

Les organisations doivent vérifier les binaires non signés qui prétendent provenir de fournisseurs de confiance tels que NVIDIA, surtout lorsqu’ils s’exécutent depuis des chemins inhabituels. Une surveillance renforcée des arguments de ligne de commande suspects, en particulier des chaînes encodées en Base64 longues, est essentielle. Les défenseurs doivent également surveiller la persistance non autorisée via les clés de registre HKCURun et l’exécution de scripts anormaux via Windows Script Host.

Réponse

Si LabubaRAT est détecté, les équipes de sécurité doivent déterminer l’étendue du compromis en recherchant la base de données nvctr_sys.db et l’exécutable nvidia-sysruntime.exe . Les enquêteurs doivent examiner le trafic sortant pour détecter des requêtes DNS à haute entropie et pour des processus non basés sur le navigateur utilisant des chaînes User-Agent similaires à celles des navigateurs. Un examen au niveau de l’hôte doit également identifier les fichiers accédés et les commandes exécutées pour évaluer un éventuel vol de données ou un mouvement latéral.

Flux d’attaque

Exécution de simulation

Prérequis : La vérification préliminaire de télémétrie et de base de référence doit avoir été réussie.

Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Récit & Commandes de l’attaque : L’attaquant a déployé avec succès le binaire LabubaRAT, renommé en nvidia-sysruntime.exe, dans un répertoire sur le système cible. Pour commencer l’exécution interactive des commandes et une reconnaissance supplémentaire, le malware lance une instance de cmd.exe . Cette relation parent-enfant (nvidia-sysruntime.exe -> instance de cmd.exe) est le modèle de télémétrie spécifique que la règle de détection est conçue pour intercepter.

  • Script de test de régression : Ce script imite le RAT en créant un exécutable factice avec le nom cible, puis en lançant une coquille de commande à partir de celui-ci.

    # Script de simulation : Mascarade de LabubaRAT
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Créez un exécutable factice (en utilisant une copie renommée de cmd à des fins de simulation)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Exécutez le processus 'malveillant' et faites-le créer un processus enfant (cmd.exe)
    # Cela simule la relation parent-enfant définie dans la règle.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo Simulation LabubaRAT Déclenchée & pause" -Wait
  • Commandes de nettoyage :

    # Script de nettoyage
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }