LABUBARAT: Rust-basierter RAT, der sich als NVIDIA-Software ausgibt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
LabubaRAT ist ein bisher nicht gemeldetes Remote-Access-Tool, das in Rust geschrieben und als legitime NVIDIA-Software getarnt ist. Es bietet umfassende Fernsteuerungsfunktionen, einschließlich Kommandoausführung, Dateitransfer und SOCKS5-Proxy-Unterstützung. Die Malware ist als wiederverwendbares Framework aufgebaut, das durch Kommandozeilenargumente oder Umgebungsvariablen leicht für verschiedene Kampagnen angepasst werden kann.
Untersuchung
Die Adversary Pursuit Group von Blackpoint Cyber analysierte die Malware und stellte fest, dass sie gefälschte NVIDIA-Metadaten und Laufzeitartefakte verwendet, um sich in Windows-Systeme einzufügen. Die Untersuchung zeigte eine hoch konfigurierbare Agentenarchitektur, die auf einer SQLite-Datenbank für den lokalen Status beruht und verschiedene Command-and-Control-Kanäle unterstützt, darunter HTTPS, WebView2 und DNS-Tunneling. Forscher identifizierten auch verwandte Infrastruktur mit einer LabubaPanel-Managementoberfläche.
Minderung
Organisationen sollten unsignierte Binärdateien überprüfen, die behaupten, von vertrauenswürdigen Anbietern wie NVIDIA zu stammen, insbesondere wenn sie von ungewöhnlichen Pfaden ausgeführt werden. Eine starke Überwachung auf verdächtige Kommandozeilenargumente, insbesondere lange Base64-codierte Zeichenfolgen, ist unerlässlich. Verteidiger sollten auch auf unautorisierte Persistenz achten, durch HKCURun Registrierungsschlüssel und unnormalen Skriptausführungen über den Windows Script Host.
Reaktion
Wenn LabubaRAT entdeckt wird, sollten Sicherheitsteams den Umfang des Kompromisses bestimmen, indem sie nach der nvctr_sys.db Datenbank und dem nvidia-sysruntime.exe ausführbaren Programm suchen. Ermittler sollten ausgehenden Datenverkehr auf DNS-Anfragen mit hoher Entropie überprüfen und auf Nicht-Browser-Prozesse, die Browser-ähnliche User-Agent-Zeichenfolgen verwenden. Host-Level-Überprüfungen sollten auch aufgerufene Dateien und ausgeführte Befehle identifizieren, um möglichen Datendiebstahl oder seitliche Bewegungen zu beurteilen.
Angriffsfluss
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER-Hive] (via registry_event)
Anzeigen
LOLBAS WScript / CScript (via process_creation)
Anzeigen
Verdächtige geplante Aufgabe (via audit)
Anzeigen
Verdächtige Command-and-Control-Domain durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Anzeigen
IOCs (SHA256-Hash) zur Erkennung: LABUBARAT: EIN AUF RUST BASIERENDES REMOTE-ACCESS-TOOL, DAS SICH ALS NVIDIA-SOFTWARE AUSGIBT
Anzeigen
IOCs (MD5-Hash) zur Erkennung: LABUBARAT: EIN AUF RUST BASIERENDES REMOTE-ACCESS-TOOL, DAS SICH ALS NVIDIA-SOFTWARE AUSGIBT
Anzeigen
Erkennung der LabubaRAT-Remote-Access-Tool-Aktivität [Windows-Netzwerkverbindung]
Anzeigen
LabubaRAT-Erkennung – NVIDIA-Software-Maskerade [Windows-Prozesserstellung]
Anzeigen
Simulationsausführung
Voraussetzung: Der Telemetrie- & Baseline-Vorflugcheck muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer hat das LabubaRAT-Binärpaket erfolgreich bereitgestellt, umbenannt in
nvidia-sysruntime.exe, in ein Verzeichnis auf dem Zielsystem. Um mit der interaktiven Befehlsausführung und weiterer Aufklärung zu beginnen, erzeugt die Malware einecmd.exeInstanz. Diese Eltern-Kind-Beziehung (nvidia-sysruntime.exe->cmd.exe) ist das spezifische Telemetriemuster, das die Erkennungsregel abfangen soll. -
Regressionstest-Skript: Dieses Skript imitiert den RAT, indem es eine Dummy-Ausführbare Datei mit dem Zielnamen erstellt und dann eine Befehlszeile von ihr startet.
# Simulationsskript: LabubaRAT-Maskerade $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Erstellen einer Dummy-Ausführbaren Datei (Verwendung einer umbenannten Kopie von cmd für Simulationszwecke) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Ausführen des 'bösartigen' Prozesses und Erzeugen eines untergeordneten Prozesses (cmd.exe) # Dies simuliert die in der Regel definierte Eltern-Kind-Beziehung. Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
Bereinigungskommandos:
# Bereinigungsskript $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }