Финальный ответ модели
Анализ завершён. Все поведенческие утверждения подтверждены inspected-кодом (псевдокод функций sub_1400122FE, sub_140012584, sub_14000D2F6, sub_140002E2A, sub_140003CA0) и импортной таблицей.
---
0x140000000._RNvNt..., встроенный PDB-путь rat-ae0625d82abff395.pdb).pe_entry): start @ 0x140045A50. tls_callbacks: три функции — TlsCallback_0 (0x140024610, CRT-guard), TlsCallback_1 (0x140045AE0), TlsCallback_2 (0x140045B70) — выполняются до входа в PE; по содержимому это runtime-обвязка std, декомпилироваться не требовалась..text/.rdata/.idata/.data/.tls.WinHttpOpen/Connect/OpenRequest/SendRequest/ReceiveResponse/ReadData/CloseHandle/SetTimeouts.WinHttpOpen с агентом-юзер-агентом Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (маскировка под браузер), WinHttpConnect к хосту из таблицы данных на порту 8443 (0x20FB), таймауты resolve/connect/send/receive = 10/10/30/30 с. При успехе — строка «HTTP transport initialized OK.».127.0.0.1 (находится в .rdata по 0x14007DAF0/0x14007DB00 как указатель на строку).i/rat/): регистрация i/rat/register?id=<ID>, опрос команд \t/commands.WinHttpOpenRequest (verb+path, флаг WINHTTP_FLAG_BYPASS_PROXY_CACHE), WinHttpSendRequest с телом, WinHttpReceiveResponse, чтение ответа через WinHttpReadData.while (флаг) { …sub_140012584…; Sleep(33); } (beacon/polling с задержкой 33 мс). Строки «Registered. Entering main loop.» / «Entering beacon loop…»....\Google\Chrome\User Data\Default\Network\Cookies («Decrypting cookies…»); Edge ...\Microsoft\Edge\User Data\Default\Network\Cookies; Firefox \cookies.sqlite, …fox_cookie_ («Reading cookies (plaintext)…»).Discord LevelDB not found), токены в файлах с префиксом cord_token_ («No tokens found.» / «N token(s).»), «Browser Sessions ===».telegram.exe, сбор tdata («Telegram tdata not found.»).CryptUnprotectData над DATA_BLOB (возвращает расшифрованные байты). Метка en (DPAPI): . Импорты bcrypt (BCryptGenerateSymmetricKey) — наличие крипто-материала.HKCU\Software\Microsoft\Windows\CurrentVersion\Run (RegCreateKeyExA/RegSetValueExA).Software\RATConfig (+ доступ к HKCR/HKCU/HKLM).GetModuleFileNameA + CopyFileA.CreateProcessA (5 вызовов), ShellExecuteA со SW_HIDE (скрытое выполнение), CreateProcessA-потоки.OpenProcess, WriteProcessMemory, TerminateProcess, листинг через Process32First/Next (Toolhelp).Reg* (создание/опрос/запись/удаление ключей и значений).capCreateCaptureWindowA (AVICAP32), GetForegroundWindow, GDI32 (BitBlt, GetDIBits, CreateCompatibleBitmap/DC, SelectObject), GdipSaveImageToStream (gdiplus) — захват и сохранение изображения.OpenClipboard, GetClipboardData, SetClipboardData, EmptyClipboard, CloseClipboard — чтение и подмена (перехват крипто-адресов/паролей).SetWindowsHookExA, CallNextHookEx, UnhookWindowsHookEx, GetAsyncKeyState.OpenSCManagerA, OpenServiceA, EnumServicesStatusExA, ControlService, StartServiceA.GetComputerNameA, GetUserNameA, GetEnvironmentVariableW, GetExtendedTcpTable (IPHLPAPI).powershell -Command "Add-Type -AssemblyName System.Speech; …SpeechSynthesizer…Speak('…')".src/modules/: stealer, persist, network, commands(engine), keylog, screenshot, webcam, clipboard, clipper, ransomware, services, registry, postex, socks5, fun — типичный многопрофильный RAT-шаблон.
rat-ae0625d82abff395.pdbi/rat/, i/rat/register?id=, /commands; хост 127.0.0.1, порт 8443; UA Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKCU\Software\RATConfigtdata TelegramWinHttp*, CryptUnprotectData, BCryptGenerateSymmetricKey, SetWindowsHookExA, GetAsyncKeyState, CreateProcessA, CopyFileA, capCreateCaptureWindowAВывод: это полностью функциональный Windows-RAT на Rust с двойным назначением — кражаcredentialов/токенов из браузеров и мессенджеров (с дешифровкой DPAPI) и удалённое управление через HTTP-петлю на C2 (порт 8443), с персистентностью, keyloggerом, захватом экрана/вебcams, перенаправлением буфера обмена, исполнением команд и модулями ransomware/clipper.