Выставка крыс.
Сравниваем лучшие RAT
для атак
Марк Клинтов , 11.05.2021 6 комментариев 15,177 Добавить в закладки
Содержание статьи
01. Cerberus
02. CyberGate
03. DarkComet
04. Orcus RAT
05. NjRat
06. Venom
07. Итоги
WARNING
• Cerberus 1.03.5;
• CyberGate 1.07.5;
• DarkComet 5.3;
• Orcus Rat 1.9.1;
• NjRat Danger Edition 0.7D;
• Venom 2.1.
Для некоторого изучения билдов наших ратников я буду использовать Detect It Easy
версии 3.01.
CERBERUS
Интересные функции
• Изменение языка
• Поддерживает различные форматы на выходе (.pif, .com, .src, .bat, .cmd)
• Есть возможность добавить звуки при запуске (как доступные по умолчанию,
так и свои)
Описание
Скорость работы высокая: на все про все нагрузке требуется около пяти секунд.
При работе занимает 7,3 Мбайт памяти и практически не нагружает процессор.
Пробуем загрузить билд в DiE. Виден Borland Delphi и UPX, на который как раз
и ругаются некоторые антивирусы.
Проверка на VirusTotal
Вердикт
Cerberus хорошо подходит для долговременного пребывания в системе. Его проще
подсунуть жертве из-за возможности менять расширение файла.
CYBERGATE
Интересные функции
• Сбор сведений об активной сессии
• Позволяет искать данные на устройствах
• Имеется расширенный объем получаемых данных в панели
Описание
Запуск и закрепление билда занимает около 25 с — медленно, даже по сравнению с тем
же Cerebrus. Нагрузка на систему несколько выше, чем у конкурентов; к тому же
при запуске он создает несколько процессов и виден в диспетчере задач.
Потребляет 0,1% процессора и 4,2 Мбайт памяти. Нагружает диск на 100 Кбайт/с.
С защитой все странно: билд даже не пытается скрыть очень большое количество
импортируемых библиотек и функций из них. Обфускации вызовов WinAPI нет, что
не может не удивлять.
После сказанного выше детект 64/70 (91,4%) совсем не удивляет, но при проверке этой
крысы на VirusTotal только один из 70 антивирусов (eGambit) смог установить точное
происхождение вируса.
Вердикт
Да, билд палится всем чем только можно, но прост как палка и легок в использовании.
Но и вырубить его легко, он не будет особенно сопротивляться.
DARKCOMET
Интересные функции
• Имеется два режима сборки вируса (минимальный и расширенный)
• Есть функция подключения сокетов (можем пробрасывать подключения
для повышения безопасности)
• Можно запланировать действия
• Позволяет создать ссылку-загрузчик для вируса
Описание
Сборка билда требует больше минуты, что сильно больше обычного для такого софта.
После запуска билда потребляется 2,7 Мбайт ОЗУ, что совсем хорошо на фоне
околонулевого потребления остальных ресурсов.
INFO
Вердикт
Ни один антивирус не понял, что перед ним «Комета». Впрочем, начинка билда вся
торчит наружу, так что сильно распространять такие программы не стоит, хоть
и кастомизация здесь полная. Да и время сборки билда не радует.
ORCUS RAT
Интересные функции
• Может создавать сторонние процессы для отвлечения внимания
• Способен создавать респавнер при удалении нагрузки из системы
или нарушении его работы
• Поддерживает плагины
Описание
Скорость работы высокая: собирается за десять секунд. Потребляет 15,6 Мбайт
оперативки и ничем не нагружает комп жертвы.
Код неплохо зашифрован, но все равно наружу торчит .NET Framework 2.0.
Проверка на VirusTotal
Вердикт
Штука в целом очень неплохая, разве что требует шифрования, как, впрочем, и все
остальные сегодняшние подопытные. Из плюсов — имеет кучу дополнений для более
успешной работы. Может транслировать картинку с веб-камеры.
NJRAT
Интересные функции
• Выключение при активации определенного процесса
• Стриминг экрана жертвы
• Защита хоста и порта обратного подключения
• Запрет на удаление программы
• Отключение диспетчера задач
Описание
Сбор билда занимает ровно десять секунд. Нагрузка на систему-жертву очень сильная:
процессор занят на 18%, что сильно выдает вирус.
Проверка на VirusTotal
Вердикт
Трой довольно интересный: хорошо проработан, его слабо детектят антивирусы, в сети
есть исходники, функций — множество. Соединение с C&C-сервером зашифровано —
еще один плюсик этой «крысе».
VENOM
Интересные функции
• Возможность выгрузить билд на AnonFile
• Возможность добавить официально выглядящий установщик (будет
отображаться окно установки с фальшивой лицензией)
• Возможность модифицировать сам троян
• Создание руткита
• Можно задать ник устройству, которое заразит вирус (отображается
в админке)
Описание
На всю подготовку и сборку уходит около 20 с. Билд занимает 9 Мбайт оперативки
у жертвы и систему практически не нагружает.
Написан он снова на .NET, и снова никаких упаковщиков — впрочем, как обычно,
но кода с ходу не видать.
Проверка на VirusTotal
Вердикт
В целом этот трой — наиболее успешный из сегодня рассмотренных, и его можно
эксплуатировать для длительной работы. Нагрузку можно легко модифицировать
под свои нужды. Также он наиболее скрытный среди всех конкурентов, и ничего
конкретного о нем не может сказать ни один антивирус. Есть всего один,
но существенный минус — Venom полностью платный, но это останавливает не всех.
ИТОГИ
Конечно, мы не рассмотрели даже десятой части распространенных ратников — их
попросту слишком много! Есть, к примеру, модифицированные клиенты TeamViewer
и AnyDesk, которые используются в тех же целях. Впрочем, если ты знаешь
заслуживающий внимание RAT, который мы упустили, расскажи об этом
в комментариях!
Оцени статью:
Марк Клинтов
Не существует устройства, которое запретит людям быть идиотами
github.com/NeoCreat0r
Теги: RAT Взлом Выбор редактора Обзоры Подборка Софт Статьи Трояны Удаленный доступ
Подписаться Вы вошли как NestorMahno | Выйти
Присоединиться к обсуждению
{} [+]
6 КОММЕНТАРИЕВ Старые