LABUBARAT: RAT на базі Rust, замаскований під програмне забезпечення NVIDIA
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
LabubaRAT — це раніше неописаний інструмент віддаленого доступу, написаний на Rust, який маскується під легітимне програмне забезпечення NVIDIA. Він надає широкі можливості дистанційного керування, включаючи виконання команд, передачу файлів та підтримку проксі SOCKS5. Зловмисне ПЗ створене як багаторазова платформа, яку можна легко адаптувати для різних кампаній за допомогою параметрів командного рядка або змінних середовища.
Розслідування
Група з Ізоляторного Переслідування Blackpoint Cyber проаналізувала зловмисне ПЗ та виявила, що воно використовує під хибним претекстом метадані NVIDIA та артефакти виконання, щоб злитися з системами Windows. Розслідування показало високо настроювану архітектуру агентів, яка покладається на базу даних SQLite для локального стану та підтримує кілька каналів командування і керування, включаючи HTTPS, WebView2 та тунелювання DNS. Дослідники також ідентифікували пов’язані інфраструктури з інтерфейсом управління LabubaPanel.
Скорочення
Організації повинні перевіряти непідписані двійкові файли, що стверджують, що походять від надійних постачальників, таких як NVIDIA, особливо коли вони виконуються з незвичних шляхів. Необхідний суворий моніторинг підозрілих параметрів командного рядка, особливо довгих рядків, закодованих у Base64. Захисники також повинні слідкувати за несанкціонованою персистентністю через реєстрові ключі HKCURun та абнормальне виконання скриптів через Windows Script Host.
Відповідь
Якщо LabubaRAT виявлений, команди з безпеки повинні визначити обсяг компрометації, шукаючи базу даних nvctr_sys.db та виконуваний файл nvidia-sysruntime.exe . Розслідувачі повинні переглядати вихідний трафік на предмет високої ентропії DNS запитів і для небраузерних процесів, які використовують строки User-Agent, подібні до браузера. Огляд на рівні хоста повинен також ідентифікувати доступні файли та виконані команди для оцінки можливого викрадення даних або горизонтального переміщення.
Потік Атаки
Виявлення
Можливі точки залишкової персистентності [ASEPs – Software/NTUSER Hive] (через registry_event)
Proof of Value
LOLBAS WScript / CScript (через process_creation)
Proof of Value
Підозріла розкладена задача (через audit)
Proof of Value
Підозріле командування та керування за допомогою незвичного домену верхнього рівня (TLD) DNS запит (через dns)
Proof of Value
Індикатори компрометації (HashSha256) для виявлення: LABUBARAT: ЗЛОВМИСНЕ ПЗ ВІДАЛЕНОГО ДОСТУПУ НА ОСНОВІ RUST ПІД ПРИКРИТТЯМ ПРОГРАМНОГО ЗАБЕЗПЕЧЕННЯ NVIDIA
Proof of Value
Індикатори компрометації (HashMd5) для виявлення: LABUBARAT: ЗЛОВМИСНЕ ПЗ ВІДАЛЕНОГО ДОСТУПУ НА ОСНОВІ RUST ПІД ПРИКРИТТЯМ ПРОГРАМНОГО ЗАБЕЗПЕЧЕННЯ NVIDIA
Proof of Value
Виявлення активності зловмисного ПЗ LabubaRAT [Мережеве з’єднання Windows]
Proof of Value
Виявлення LabubaRAT – маскування під ПЗ NVIDIA [створення процесу в Windows]
Proof of Value
Запуск симуляції
Передумова: Перевірка телеметрії та базових даних повинна пройти.
Обґрунтування: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати виявлені TTP та націлюватися на генерування очікуваної телеметрії, передбаченої логікою виявлення. Абстрактні або нетематичні приклади приведуть до неправильної діагностики.
-
Опис атаки та команди: Зловмисник успішно розгорнув двійковий файл LabubaRAT, перейменований в
nvidia-sysruntime.exe, у директорію на цільовій системі. Щоб розпочати інтерактивне виконання команд та подальшу розвідку, зловмисне ПЗ запускаєекземпляр cmd.exe. Це відношення батько-дитина (nvidia-sysruntime.exe->екземпляр cmd.exe) є специфічним патерном телеметрії, на перехоплення якого націлене правило виявлення. -
Сценарій регресійного тестування: Цей сценарій імітує RAT, створюючи підставний виконуваний файл з цільовою назвою і потім запускаючи з нього оболонку команд.
# Сценарій симуляції: Маскарад LabubaRAT $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Створити підставний виконуваний файл (з використанням перейменованої копії cmd для цілей симуляції) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Запустити 'зловмисний' процес та змусити його породити дочірній процес (cmd.exe) # Це імітує відношення батько-дитина, визначене в правилі. Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
Команди для прибирання:
# Сценарій прибирання $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }