Оценка модели по техническому чеклисту
полный = есть с доказательством, частично = ядро есть / детали потеряны, пропуск = в отчёте нет, хотя ground truth в бинаре есть.
Карта модулей агента
stealer, persist, keylog, webcam, screenshot, clipper, ransomware, socks5, postex, beacon.
Только screenshot.rs. Остальные модули не перечислены.
TLS-коллбэки = CRT, не payload
TlsCallback_* — rust std TLS, не вредоносная логика до entry.
Явно: TLS = std, не malware.
Транспорт WinHTTP
WinHttpOpen/Connect/OpenRequest/SendRequest/ReceiveResponse/ReadData.
Импорты + цепочка в beacon-функции.
Beacon-цикл с backoff и jitter
Entering beacon loop, 5000→60000 мс, GetTickCount64 jitter.
Полный разбор sub_140001000.
Регистрация /api/rat/register?id=
Строки Registering with C2, Registered OK. sleep=.
Путь API и register-строки в отчёте нет.
Нет зашитого C2-хоста в ASCII
Только путь API. Домен/IP без доказательства = выдумка.
Верно: URL нет, хост из ответа/конфига.
User-Agent под Chrome
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36.
UA в отчёте нет.
Модуль SOCKS5
src/modules/socks5.rs + сырой WS2_32.
WS2_32 в импортах без SOCKS5-модуля.
POST-выгрузка украденных данных
sub_140012584, POST, WinHttpReceiveResponse FAILED.
Отдельная POST-функция описана.
Chrome cookies + Login Data + DPAPI
Google\Chrome\User Data, [Chrome] Decrypting cookies..., CryptUnprotectData.
Пути, строки лога, DPAPI — ок.
Edge cookies
Microsoft\Edge\User Data, [Edge] Decrypting cookies....
Аналогично Chrome.
Firefox cookies / logins
Mozilla\Firefox\Profiles, cookies.sqlite, logins.json.
Firefox покрыт.
Discord token
\discord\Local Storage\leveldb, Token (DPAPI):.
Discord токены/cookie — да. LevelDB не назван, но цель верная.
Telegram tdata
\Telegram Desktop\tdata и \Telegram\tdata.
Telegram Desktop упомянут, явного tdata нет.
Криптокошельки
Bitcoin\wallets\wallet.dat, Electrum\wallets.
Кошельки в отчёте отсутствуют.
Расшифровка master key через DPAPI
CryptUnprotectData для Chrome/Edge master key.
Связка DPAPI ↔ master key есть.
BCrypt в цепочке расшифровки браузера
BCryptOpenAlgorithmProvider / BCryptDecrypt рядом с cookies.
bcrypt в списке DLL, без роли в decrypt.
Автозапуск HKCU Run
Software\Microsoft\Windows\CurrentVersion\Run, RegCreateKeyExA/RegSetValueExA.
Ключ + API персиста.
Scheduled Task через schtasks
schtasks /create /tn " и /delete через cmd.exe /c.
schtasks не найден в отчёте.
Свой ключ Software\RATConfig
Конфиг агента в реестре.
RATConfig не упомянут.
Remote inject quartet
OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread (postex.rs).
OpenProcess только как anti-debug. Inject API нет.
Выполнение команд: cmd.exe /c + CreateProcessA
Spawn shell / child process для задач C2.
CreateProcessA×5 есть, cmd.exe /c нет.
Кейлоггер
keylog.rs, SetWindowsHookExA, GetAsyncKeyState, ToUnicodeEx.
Кейлог полностью пропущен.
Скриншот (GDI / screenshot.rs)
BitBlt/GetDIBits, src/modules/screenshot.rs.
GDI + путь модуля.
Webcam через AVICAP32
webcam.rs, capCreateCaptureWindowA, не «скриншот».
API свалила в «захват экрана» — webcam не распознан.
Крипто-клиппер
clipper.rs, префиксы bc1/ltc1.
Clipper отсутствует.
Ransomware-модуль + удаление теней
ransomware.rs, vssadmin delete shadows /all /quiet.
VSS/ransomware нет.
Управление службами (SCM)
OpenSCManagerA/ControlService/EnumServicesStatusExA — без фантазии про конкретный AV.
API перечислены; «остановка антивирусов» — гипотеза без цели.
Fun: TTS через PowerShell SpeechSynthesizer
powershell -Command "Add-Type ... SpeechSynthesizer; $s.Speak(.
TTS / SpeechSynthesizer полностью пропущен.
Бекенд: lift + capability_map без hang
0x140003CA0 → degraded_lift_oversized, region 11 @ 264194, counts CreateProcess/Reg*.
Сессия это получила и прочитала artifact по offset.
Использовала ranked callees / counts
CreateProcessA×5, RegOpenKeyExA×9 и т.д. в финале.
Counts в отчёте есть. Unknown command из map проигнорирован.
Роль sub_140003CA0 = command dispatcher
Не «main stealer». Стилер — sub_14000F9D1; 3CA0 зовётся из beacon с command id.
Назван основным модулем кражи — ошибка роли.