PureRAT: многоэтапная атака с Python, shellcode и .NET

Исследователи кибербезопасности проанализировали новую модификацию вредоносного ПО, связанную с PureRAT. Образец распространяется через файл DriveVideoSetup-x64-0.1.0.exe, который маскируется под поддельную тему Drive Video/SMVEO. Анализ показал, что вредоносная программа использует сложную трехэтапную цепочку выполнения: от Python bytecode к shellcode и далее к защищенным .NET assemblies.

Многоэтапная архитектура и уклонение от анализа

По данным динамического анализа, поведение образца заметно усложнено. На первом этапе вредоносное ПО запускает Python-логику, однако в sandbox environments этот этап не всегда приводит к полному выполнению всей цепочки. В ряде случаев он может ограничиться лишь закреплением в системе, не активируя последующие стадии.

Более поздние этапы, включая переход от Python к shellcode и затем к .NET, могут требовать дополнительных триггеров. Среди них:

  • перезагрузка системы;
  • вход пользователя в систему;
  • ручная активация через сохранённый Run key.

Такой подход усложняет обнаружение угрозы и препятствует ее автоматическому анализу в лабораторных средах.

Закрепление и связь с инфраструктурой управления

В ходе исследования было зафиксировано устойчивое persistence-механизм, который может затруднить удаление угрозы из заражённой среды. В частности, вредоносное ПО устанавливает связь с инфраструктурой управления, включая домен agent.sm-veo.com.

Процесс коммуникации сопровождается созданием certificate materials, которые сохраняются в каталоге %LOCALAPPDATA%, а также ведением журнала активности агента. В журнале фиксируются, в том числе, автоматическая регистрация и WebSocket connections.

«Установленные коммуникации с инфраструктурой SMVEO аутентифицируются через WebSockets, что подчеркивает операционную сложность и управляемость ВПО».

.NET-этап: защита, обфускация и динамическая активация

Поздняя стадия вредоносного ПО, обозначенная как Uwjoqtb, представляет собой сильно запутанный .NET-компонент. Он содержит множество encrypted resources, что существенно осложняет static analysis. На этапе начальной декомпиляции исследователи обнаружили отсутствие полных code paths и большое количество stub methods.

При этом во время runtime debugging значительная часть функциональности активируется динамически. Это указывает на deliberate design, ориентированный на evasion techniques и противодействие традиционным средствам защиты.

Ключевые технические особенности

Анализ выделил несколько характерных механизмов, применяемых образцом:

  • использование custom 16-round stream cipher для декодирования payload;
  • переход от Python bytecode к shellcode и далее к защищенным .NET assemblies;
  • WebSockets-based authentication при взаимодействии с инфраструктурой управления;
  • persistent mechanism, позволяющий сохранять присутствие в системе;
  • динамическая активация функций, затрудняющая статическое исследование.

Связь с PureRAT и оценка угрозы

Собранные данные указывают на сильную связь с активностью, ранее описанной в документации PureRAT. Это позволяет предположить целенаправленную эволюцию тактик и техник, ориентированную на повышение stealth, устойчивости и эффективности при компрометации целевых систем.

В совокупности образец демонстрирует не только развитую многоступенчатую архитектуру, но и явный расчет на обход детектирования. Для специалистов по кибербезопасности это означает необходимость учитывать как persistence-механизмы, так и отсроченную активацию вредоносных компонентов при расследовании инцидентов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: