Order Of Six Angles logo security research Order Of Six Angles
← Все модели

Финальный ответ модели

Anthropic: Claude Sonnet 5

Все данные собраны в достаточном объёме. Формирую итоговый отчёт.

Отчёт по статическому анализу PE-файла

Общие сведения

64-битный PE (AMD64), написан на Rust (характерные символы std::sys::..., core::, alloc::, пути src/modules/*.rs). Точка входа start (0x140045A50), 1278 функций, 806 строк, 8 секций (.text/.rdata/.idata/.buildid/.data/.pdata/.tls).

TLS-каллбэки выполняются до основной точки входа: TlsCallback_0 (0x140024610) — стандартный код Rust runtime std::sys::...thread_local::guard::windows::tls_callback; TlsCallback_1/TlsCallback_2 — короткие функции инициализации CRT/TLS-индексов. Все три являются штатным Rust/CRT-обвязочным кодом, не анализировались подробно по правилам задачи.

Архитектура вредоносной программы

Строки путей исходников однозначно выдают модульную структуру полнофункционального RAT/бота с C2-управлением, реализованного на Rust:

src/modules/network.rs     – HTTP(S)-транспорт к C2, регистрация, поллинг задач
src/modules/stealer.rs     – кража данных браузеров/мессенджеров/кошельков
src/modules/persist.rs     – закрепление в системе
src/modules/registry.rs    – работа с реестром
src/modules/services.rs    – перечисление/управление службами Windows
src/modules/screenshot.rs  – снятие скриншотов экрана
src/modules/webcam.rs      – захват изображения с веб-камеры
src/modules/keylog.rs      – кейлоггер
src/modules/clipboard.rs   – чтение/подмена буфера обмена
src/modules/clipper.rs     – криптоклиппер (подмена адресов кошельков)
src/modules/ransomware.rs  – модуль шифрования файлов (ransomware)
src/modules/postex.rs      – постэксплуатация (перечисление TCP-соединений и т.д.)
src/modules/socks5.rs      – SOCKS5-прокси (туннелирование трафика через жертву)
src/modules/fun.rs         – "шуточные" функции (голосовой вывод через PowerShell/SAPI)

Сетевое взаимодействие с C2 (sub_140001000 — основной цикл бота)

Диспетчер команд (sub_140003CA0, ~35 КБ кода)

Огромная функция-роутер (не удалось полностью раскрыть декомпилятором из-за размера — анализ проведён по capability map/lift-профилю), вызывает:

Кража данных (stealer.rs)

Закрепление в системе (persist.rs)

Обнаруженные механизмы:

  1. 1. Реестр Run: строка Software\Microsoft\Windows\CurrentVersion\Run (автозапуск при логоне).
  2. 2. Собственный конфигурационный ключ: RegCreateKeyExA(HKEY_LOCAL_MACHINE, "Software\\RATConfig", ..., KEY_WRITE), RegSetValueExA(hKey, "persist_name", REG_SZ, ...) — функция sub_14000F550 создаёт ключ HKLM\Software\RATConfig и пишет туда значение persist_name (хранение имени/пути закреплённой копии).
  3. 3. Ярлык (.lnk) — упоминание расширения .lnk рядом с батник-логикой самоудаления (вероятно, размещение ярлыка в папке автозагрузки).
  4. 4. Плановые задачи: строка schtasks /delete /tn "%s" /f — управление(удаление) запланированных задач.
  5. 5. Самоудаление: собранный из строковых фрагментов batch-скрипт:

```
:d
del "<путь>"
if exist "<путь>" goto d
del "<bat>"
```
запускаемый через cmd.exe /c "<bat>" — классическая техника самоуничтожения исполняемого файла после выполнения задачи.

Криптоклиппер (clipper.rs)

Модуль подмены адресов криптокошельков в буфере обмена. В данных найден список поддерживаемых валют по меткам: BTC, ETH, XMR, LTC, DOGE, DASH, BCH, ZEC, а также образцы жёстко закодированных адресов подмены, например:

Логика (через OpenClipboard/GetClipboardData/SetClipboardData/EmptyClipboard/CloseClipboard) отслеживает содержимое буфера обмена, при обнаружении паттерна адреса заменяет его на подставной адрес злоумышленника и отправляет лог подмены на C2 через эндпоинт /api/rat/clipper_log.

Модуль шифрования файлов (ransomware.rs)

Присутствует отдельный модуль с маркером зашифрованных файлов ENCRYPTED_RAT_1 и полем encrypted_key (для хранения зашифрованного ключа сессии внутри артефакта/заметки), что указывает на реализацию файлового шифровальщика (ransomware-функциональность) как часть многофункционального бота.

Слежка/сбор данных

Прочее

Итоговая характеристика

Файл представляет собой многофункциональный Rust-бот класса RAT/stealer/clipper с встроенным модулем шифрования файлов, управляемый по HTTP(S) через WinHTTP с C2-сервером (в данной сборке заданным как 127.0.0.1:8443, что указывает на тестовый/девелоперский образец). Функциональность подтверждена кодом: кража токенов Discord, cookies Chrome/Edge (AES-GCM v20)/Firefox, данных Telegram и криптокошельков (Bitcoin/Electrum); закрепление через Run-ключ реестра, собственный ключ HKLM\Software\RATConfig, запланированные задачи и самоудаляющийся batch-скрипт; удалённое исполнение команд, управление процессами (включая паттерн process hollowing) и службами Windows; скриншоты, захват веб-камеры и микрофона, кейлоггинг, перехват/подмена буфера обмена (криптоклиппер BTC/ETH/XMR/LTC/DOGE/DASH/BCH/ZEC); сетевая разведка TCP-соединений; встроенный SOCKS5-прокси для туннелирования трафика через заражённый хост.