JGoyd/RemoteRAT

GitHub: JGoyd/RemoteRAT

一份针对 RemoteRAT 远程访问木马攻击活动的技术威胁情报分析报告,提供完整攻击链复现、IOC 指标与 YARA 检测规则。

Stars: 3 | Forks: 0

# RemoteRAT **[状态:技术分析完成]** ## 概述 **RemoteRAT** 是一项活跃的初始访问代理活动,它通过经过身份验证的鱼叉式网络钓鱼电子邮件分发 **RATtrap** JScript dropper。RATtrap 会静默安装两个独立的远程管理工具(ScreenConnect + LogMeIn Resolve),并实时将受害者的遥测数据报告给由操作者控制的 Telegram 机器人。 此仓库记录了案例 2026-05 —— 即对 RemoteRAT 活动的首次公开观察 —— 及其与由 Elastic Security Labs 和 SOCPrime 追踪的更广泛的 SILENTCONNECT ScreenConnect 滥用集群之间的联系。 | 字段 | 值 | |---|---| | **活动** | RemoteRAT | | **Dropper** | RATtrap (JScript) | | **案例 ID** | REMOTERAT-2026-05 | | **首次观察到** | 2026-05-25T20:56:07Z | | **作者** | Joseph Goydish II | | **攻击者代号** | `Damisky` / `Misky` | | **分类** | 初始访问代理 — 双重 RMM RAT Dropper | | **投递方式** | 通过 Hyonix VPS (AS931) 进行 Gmail 身份验证的鱼叉式网络钓鱼 | | **C2 通道** | Telegram Bot API | | **活动集群** | SILENTCONNECT (Elastic / SOCPrime) | | **攻击时基础设施存在时间** | 17 天 | | **发现前的公开源覆盖** | 零 — 发现时未被任何公开源索引 | ## 攻击的工作原理 一封商业邀请函电子邮件到达受害者的收件箱,看起来完全合法。它通过了 SPF、DKIM 和 DMARC 检查。它由真实的 Gmail 账户发送,通过经由 Hyonix Windows VPS 路由的经过身份验证的连接发出。 当受害者点击链接时,一个名为 `Business-Invitation.js` 的文件会从 Dropbox 中拉取并由 Windows Script Host 执行。这就是 **RATtrap** dropper。几秒钟内,一个由攻击者控制的 Telegram 机器人就会记录下受害者的计算机名和用户名。随后,两个远程管理工具将作为 Windows 服务被静默安装。 从那时起,攻击者就拥有了对该机器的完全持久访问权限。他们可以查看屏幕、操作键盘和鼠标、传输文件,并可以选择随时通过任一通道返回。在安装过程中不会发生任何明显异常的情况。由于这些工具是合法的签名软件,因此不会触发任何防病毒软件。 ScreenConnect 组件具有 iOS 和 Android 客户端,为网络上的操作者提供了从初始 Windows 立足点连接到同一网络上移动设备的潜在桥梁。 ## RATtrap Dropper RATtrap 是一个混淆的 JScript dropper,以 `.js` 文件的形式分发,带有伪造的 `Content-Type: application/json` 标头,以逃过网关检查。 主要功能: - 自定义 base64 轮换密码用于字符串混淆 - 在安装开始和完成时向 Telegram 发送实时信标 — 受害者的 `ComputerName` 和 `UserName` 会在任何文件写入磁盘之前被发送 - 静默下载并执行 ScreenConnect MSI (`msiexec /qn /norestart`) - 静默安装 LogMeIn Resolve 作为辅助持久化通道 - 在部署新实例之前清理任何已存在的 LogMeIn 安装 攻击者指纹:字符串 `Inatllation`(拼写错误)在解码后的 payload 中出现两次。同样的拼写错误,在两条 Telegram 信标消息中保持一致。这是用于追溯狩猎的可靠切入点。 ## 攻击链 ``` [Hyonix VPS HY-52556 / 207.189.26.195 / AS931] | ESMTPSA authenticated submission v [smtp.gmail.com] | Business Meeting Invitation — SPF PASS / DKIM PASS / DMARC PASS v [Victim Inbox — clean delivery] | Victim clicks link v [invite.php] -- HTTP 302 --> [Dropbox: Business-Invitation.js | Content-Type: application/json (spoofed)] | Windows Script Host executes RATtrap v [RATtrap JScript Dropper — custom base64 cipher] | +-- Telegram: @Damisky001bot (8970330885) chat 6687082236 | ComputerName | UserName | "Inatllation started" | +-- dgs.brimis[.]org --> bremis.ClientSetup.msi (11.6 MB) | msiexec /qn /norestart | group: c=Misky | +-- LogMeIn Resolve MSI (secondary) Remove existing install, deploy fresh, persist as service ``` ## 仓库结构 ``` RemoteRAT-2026/ ├── README.md ├── docs/ │ ├── index.html GitHub Pages dashboard │ └── incident-map.html ├── iocs/ │ ├── iocs-high-confidence.csv │ ├── iocs-medium-confidence.csv │ └── domains.txt ├── yara/ │ └── rattrap_jscript_dropper.yar └── analysis/ ├── smtp-headers.md ├── payload-notes.md └── cluster-linkage.md ``` ## IOC(高可信度) 所有指示器均已进行防毒处理。在实际操作使用前请移除中括号。 | 类型 | 指示器 | |---|---| | IPv4 | `207[.]189[.]26[.]195` | | 域名 | `dgs.brimis[.]org` | | 域名 | `brimis[.]org` | | 文件名 | `Business-Invitation.js` | | 文件名 | `bremis.ClientSetup.msi` | | 发件人 | `cigardah287[@]gmail[.]com` | | Message-ID | `6a14b765.dbd6c068.4730f.84a6@mx.google.com` | | SMTP 会话 | `46e09a7af769-7e60648257csm7912345a34` | | 字符串 | `Inatllation` (攻击者拼写错误指纹) | | URL 参数 | `c=Misky` | | Telegram 机器人 | `@Damisky001bot` (ID: 8970330885) | | Telegram 聊天 | `6687082236` | ## YARA 参见 [`yara/rattrap_jscript_dropper.yar`](yara/rattrap_jscript_dropper.yar) ## MITRE ATT&CK T1566.002, T1078, T1583.003, T1583.001, T1204.002, T1059.007, T1027, T1553, T1071.001, T1102.002, T1219, T1082, T1567 ## 参考 - Elastic Security Labs — SILENTCONNECT 活动 - SOCPrime — SILENTCONNECT 活跃威胁(2026 年 3 月) - Acronis TRU — 双重 RMM 模式(2025 年 9 月) - Darktrace — Hyonix AS931 调查(2025 年 5 月) ## 许可证 仅出于防御和研究目的发布。 版权所有 2026 Joseph Goydish II。
标签:ESC8, 初始访问, 威胁情报, 开发者工具, 攻击战役分析, 社会工程学, 网络信息收集, 远程访问木马