SOC Prime Bias: Hoch

20 Jul 2026 06:18 UTC

LABUBARAT: Rust-basierter RAT, der sich als NVIDIA-Software ausgibt

Author Photo
SOC Prime Team linkedin icon Folgen
LABUBARAT: Rust-basierter RAT, der sich als NVIDIA-Software ausgibt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

LabubaRAT ist ein bisher nicht gemeldetes Remote-Access-Tool, das in Rust geschrieben und als legitime NVIDIA-Software getarnt ist. Es bietet umfassende Fernsteuerungsfunktionen, einschließlich Kommandoausführung, Dateitransfer und SOCKS5-Proxy-Unterstützung. Die Malware ist als wiederverwendbares Framework aufgebaut, das durch Kommandozeilenargumente oder Umgebungsvariablen leicht für verschiedene Kampagnen angepasst werden kann.

Untersuchung

Die Adversary Pursuit Group von Blackpoint Cyber analysierte die Malware und stellte fest, dass sie gefälschte NVIDIA-Metadaten und Laufzeitartefakte verwendet, um sich in Windows-Systeme einzufügen. Die Untersuchung zeigte eine hoch konfigurierbare Agentenarchitektur, die auf einer SQLite-Datenbank für den lokalen Status beruht und verschiedene Command-and-Control-Kanäle unterstützt, darunter HTTPS, WebView2 und DNS-Tunneling. Forscher identifizierten auch verwandte Infrastruktur mit einer LabubaPanel-Managementoberfläche.

Minderung

Organisationen sollten unsignierte Binärdateien überprüfen, die behaupten, von vertrauenswürdigen Anbietern wie NVIDIA zu stammen, insbesondere wenn sie von ungewöhnlichen Pfaden ausgeführt werden. Eine starke Überwachung auf verdächtige Kommandozeilenargumente, insbesondere lange Base64-codierte Zeichenfolgen, ist unerlässlich. Verteidiger sollten auch auf unautorisierte Persistenz achten, durch HKCURun Registrierungsschlüssel und unnormalen Skriptausführungen über den Windows Script Host.

Reaktion

Wenn LabubaRAT entdeckt wird, sollten Sicherheitsteams den Umfang des Kompromisses bestimmen, indem sie nach der nvctr_sys.db Datenbank und dem nvidia-sysruntime.exe ausführbaren Programm suchen. Ermittler sollten ausgehenden Datenverkehr auf DNS-Anfragen mit hoher Entropie überprüfen und auf Nicht-Browser-Prozesse, die Browser-ähnliche User-Agent-Zeichenfolgen verwenden. Host-Level-Überprüfungen sollten auch aufgerufene Dateien und ausgeführte Befehle identifizieren, um möglichen Datendiebstahl oder seitliche Bewegungen zu beurteilen.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- & Baseline-Vorflugcheck muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer hat das LabubaRAT-Binärpaket erfolgreich bereitgestellt, umbenannt in nvidia-sysruntime.exe, in ein Verzeichnis auf dem Zielsystem. Um mit der interaktiven Befehlsausführung und weiterer Aufklärung zu beginnen, erzeugt die Malware eine cmd.exe Instanz. Diese Eltern-Kind-Beziehung (nvidia-sysruntime.exe -> cmd.exe) ist das spezifische Telemetriemuster, das die Erkennungsregel abfangen soll.

  • Regressionstest-Skript: Dieses Skript imitiert den RAT, indem es eine Dummy-Ausführbare Datei mit dem Zielnamen erstellt und dann eine Befehlszeile von ihr startet.

    # Simulationsskript: LabubaRAT-Maskerade
    $workDir = "$env:TEMPNVIDIA_Update"
    New-Item -Path $workDir -ItemType Directory -Force
    $targetExe = "$workDirnvidia-sysruntime.exe"
    
    # Erstellen einer Dummy-Ausführbaren Datei (Verwendung einer umbenannten Kopie von cmd für Simulationszwecke)
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe
    
    # Ausführen des 'bösartigen' Prozesses und Erzeugen eines untergeordneten Prozesses (cmd.exe)
    # Dies simuliert die in der Regel definierte Eltern-Kind-Beziehung.
    Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait
  • Bereinigungskommandos:

    # Bereinigungsskript
    $workDir = "$env:TEMPNVIDIA_Update"
    if (Test-Path $workDir) {
        Remove-Item -Path $workDir -Recurse -Force
    }