PureRAT: многоэтапная атака с Python, shellcode и .NET
Исследователи кибербезопасности проанализировали новую модификацию вредоносного ПО, связанную с PureRAT. Образец распространяется через файл DriveVideoSetup-x64-0.1.0.exe, который маскируется под поддельную тему Drive Video/SMVEO. Анализ показал, что вредоносная программа использует сложную трехэтапную цепочку выполнения: от Python bytecode к shellcode и далее к защищенным .NET assemblies.
Многоэтапная архитектура и уклонение от анализа
По данным динамического анализа, поведение образца заметно усложнено. На первом этапе вредоносное ПО запускает Python-логику, однако в sandbox environments этот этап не всегда приводит к полному выполнению всей цепочки. В ряде случаев он может ограничиться лишь закреплением в системе, не активируя последующие стадии.
Более поздние этапы, включая переход от Python к shellcode и затем к .NET, могут требовать дополнительных триггеров. Среди них:
- перезагрузка системы;
- вход пользователя в систему;
- ручная активация через сохранённый Run key.
Такой подход усложняет обнаружение угрозы и препятствует ее автоматическому анализу в лабораторных средах.
Закрепление и связь с инфраструктурой управления
В ходе исследования было зафиксировано устойчивое persistence-механизм, который может затруднить удаление угрозы из заражённой среды. В частности, вредоносное ПО устанавливает связь с инфраструктурой управления, включая домен agent.sm-veo.com.
Процесс коммуникации сопровождается созданием certificate materials, которые сохраняются в каталоге %LOCALAPPDATA%, а также ведением журнала активности агента. В журнале фиксируются, в том числе, автоматическая регистрация и WebSocket connections.
«Установленные коммуникации с инфраструктурой SMVEO аутентифицируются через WebSockets, что подчеркивает операционную сложность и управляемость ВПО».
.NET-этап: защита, обфускация и динамическая активация
Поздняя стадия вредоносного ПО, обозначенная как Uwjoqtb, представляет собой сильно запутанный .NET-компонент. Он содержит множество encrypted resources, что существенно осложняет static analysis. На этапе начальной декомпиляции исследователи обнаружили отсутствие полных code paths и большое количество stub methods.
При этом во время runtime debugging значительная часть функциональности активируется динамически. Это указывает на deliberate design, ориентированный на evasion techniques и противодействие традиционным средствам защиты.
Ключевые технические особенности
Анализ выделил несколько характерных механизмов, применяемых образцом:
- использование custom 16-round stream cipher для декодирования payload;
- переход от Python bytecode к shellcode и далее к защищенным .NET assemblies;
- WebSockets-based authentication при взаимодействии с инфраструктурой управления;
- persistent mechanism, позволяющий сохранять присутствие в системе;
- динамическая активация функций, затрудняющая статическое исследование.
Связь с PureRAT и оценка угрозы
Собранные данные указывают на сильную связь с активностью, ранее описанной в документации PureRAT. Это позволяет предположить целенаправленную эволюцию тактик и техник, ориентированную на повышение stealth, устойчивости и эффективности при компрометации целевых систем.
В совокупности образец демонстрирует не только развитую многоступенчатую архитектуру, но и явный расчет на обход детектирования. Для специалистов по кибербезопасности это означает необходимость учитывать как persistence-механизмы, так и отсроченную активацию вредоносных компонентов при расследовании инцидентов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



