LABUBARAT: RAT на базі Rust, замаскований під програмне забезпечення NVIDIA
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
LabubaRAT — це раніше неописаний інструмент віддаленого доступу, написаний на Rust, який маскується під легітимне програмне забезпечення NVIDIA. Він надає широкі можливості дистанційного керування, включаючи виконання команд, передачу файлів та підтримку проксі SOCKS5. Зловмисне ПЗ створене як багаторазова платформа, яку можна легко адаптувати для різних кампаній за допомогою параметрів командного рядка або змінних середовища.
Розслідування
Група з Ізоляторного Переслідування Blackpoint Cyber проаналізувала зловмисне ПЗ та виявила, що воно використовує під хибним претекстом метадані NVIDIA та артефакти виконання, щоб злитися з системами Windows. Розслідування показало високо настроювану архітектуру агентів, яка покладається на базу даних SQLite для локального стану та підтримує кілька каналів командування і керування, включаючи HTTPS, WebView2 та тунелювання DNS. Дослідники також ідентифікували пов’язані інфраструктури з інтерфейсом управління LabubaPanel.
Скорочення
Організації повинні перевіряти непідписані двійкові файли, що стверджують, що походять від надійних постачальників, таких як NVIDIA, особливо коли вони виконуються з незвичних шляхів. Необхідний суворий моніторинг підозрілих параметрів командного рядка, особливо довгих рядків, закодованих у Base64. Захисники також повинні слідкувати за несанкціонованою персистентністю через реєстрові ключі HKCURun та абнормальне виконання скриптів через Windows Script Host.
Відповідь
Якщо LabubaRAT виявлений, команди з безпеки повинні визначити обсяг компрометації, шукаючи базу даних nvctr_sys.db та виконуваний файл nvidia-sysruntime.exe . Розслідувачі повинні переглядати вихідний трафік на предмет високої ентропії DNS запитів і для небраузерних процесів, які використовують строки User-Agent, подібні до браузера. Огляд на рівні хоста повинен також ідентифікувати доступні файли та виконані команди для оцінки можливого викрадення даних або горизонтального переміщення.
Потік Атаки
Виявлення
Можливі точки залишкової персистентності [ASEPs – Software/NTUSER Hive] (через registry_event)
Переглянути
LOLBAS WScript / CScript (через process_creation)
Переглянути
Підозріла розкладена задача (через audit)
Переглянути
Підозріле командування та керування за допомогою незвичного домену верхнього рівня (TLD) DNS запит (через dns)
Переглянути
Індикатори компрометації (HashSha256) для виявлення: LABUBARAT: ЗЛОВМИСНЕ ПЗ ВІДАЛЕНОГО ДОСТУПУ НА ОСНОВІ RUST ПІД ПРИКРИТТЯМ ПРОГРАМНОГО ЗАБЕЗПЕЧЕННЯ NVIDIA
Переглянути
Індикатори компрометації (HashMd5) для виявлення: LABUBARAT: ЗЛОВМИСНЕ ПЗ ВІДАЛЕНОГО ДОСТУПУ НА ОСНОВІ RUST ПІД ПРИКРИТТЯМ ПРОГРАМНОГО ЗАБЕЗПЕЧЕННЯ NVIDIA
Переглянути
Виявлення активності зловмисного ПЗ LabubaRAT [Мережеве з’єднання Windows]
Переглянути
Виявлення LabubaRAT – маскування під ПЗ NVIDIA [створення процесу в Windows]
Переглянути
Запуск симуляції
Передумова: Перевірка телеметрії та базових даних повинна пройти.
Обґрунтування: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати виявлені TTP та націлюватися на генерування очікуваної телеметрії, передбаченої логікою виявлення. Абстрактні або нетематичні приклади приведуть до неправильної діагностики.
-
Опис атаки та команди: Зловмисник успішно розгорнув двійковий файл LabubaRAT, перейменований в
nvidia-sysruntime.exe, у директорію на цільовій системі. Щоб розпочати інтерактивне виконання команд та подальшу розвідку, зловмисне ПЗ запускаєекземпляр cmd.exe. Це відношення батько-дитина (nvidia-sysruntime.exe->екземпляр cmd.exe) є специфічним патерном телеметрії, на перехоплення якого націлене правило виявлення. -
Сценарій регресійного тестування: Цей сценарій імітує RAT, створюючи підставний виконуваний файл з цільовою назвою і потім запускаючи з нього оболонку команд.
# Сценарій симуляції: Маскарад LabubaRAT $workDir = "$env:TEMPNVIDIA_Update" New-Item -Path $workDir -ItemType Directory -Force $targetExe = "$workDirnvidia-sysruntime.exe" # Створити підставний виконуваний файл (з використанням перейменованої копії cmd для цілей симуляції) Copy-Item "C:WindowsSystem32cmd.exe" -Destination $targetExe # Запустити 'зловмисний' процес та змусити його породити дочірній процес (cmd.exe) # Це імітує відношення батько-дитина, визначене в правилі. Start-Process -FilePath $targetExe -ArgumentList "/c echo LabubaRAT Simulation Triggered & pause" -Wait -
Команди для прибирання:
# Сценарій прибирання $workDir = "$env:TEMPNVIDIA_Update" if (Test-Path $workDir) { Remove-Item -Path $workDir -Recurse -Force }