JGoyd/RemoteRAT
GitHub: JGoyd/RemoteRAT
一份针对 RemoteRAT 远程访问木马攻击活动的技术威胁情报分析报告,提供完整攻击链复现、IOC 指标与 YARA 检测规则。
Stars: 3 | Forks: 0
# RemoteRAT
**[状态:技术分析完成]**
## 概述
**RemoteRAT** 是一项活跃的初始访问代理活动,它通过经过身份验证的鱼叉式网络钓鱼电子邮件分发 **RATtrap** JScript dropper。RATtrap 会静默安装两个独立的远程管理工具(ScreenConnect + LogMeIn Resolve),并实时将受害者的遥测数据报告给由操作者控制的 Telegram 机器人。
此仓库记录了案例 2026-05 —— 即对 RemoteRAT 活动的首次公开观察 —— 及其与由 Elastic Security Labs 和 SOCPrime 追踪的更广泛的 SILENTCONNECT ScreenConnect 滥用集群之间的联系。
| 字段 | 值 |
|---|---|
| **活动** | RemoteRAT |
| **Dropper** | RATtrap (JScript) |
| **案例 ID** | REMOTERAT-2026-05 |
| **首次观察到** | 2026-05-25T20:56:07Z |
| **作者** | Joseph Goydish II |
| **攻击者代号** | `Damisky` / `Misky` |
| **分类** | 初始访问代理 — 双重 RMM RAT Dropper |
| **投递方式** | 通过 Hyonix VPS (AS931) 进行 Gmail 身份验证的鱼叉式网络钓鱼 |
| **C2 通道** | Telegram Bot API |
| **活动集群** | SILENTCONNECT (Elastic / SOCPrime) |
| **攻击时基础设施存在时间** | 17 天 |
| **发现前的公开源覆盖** | 零 — 发现时未被任何公开源索引 |
## 攻击的工作原理
一封商业邀请函电子邮件到达受害者的收件箱,看起来完全合法。它通过了 SPF、DKIM 和 DMARC 检查。它由真实的 Gmail 账户发送,通过经由 Hyonix Windows VPS 路由的经过身份验证的连接发出。
当受害者点击链接时,一个名为 `Business-Invitation.js` 的文件会从 Dropbox 中拉取并由 Windows Script Host 执行。这就是 **RATtrap** dropper。几秒钟内,一个由攻击者控制的 Telegram 机器人就会记录下受害者的计算机名和用户名。随后,两个远程管理工具将作为 Windows 服务被静默安装。
从那时起,攻击者就拥有了对该机器的完全持久访问权限。他们可以查看屏幕、操作键盘和鼠标、传输文件,并可以选择随时通过任一通道返回。在安装过程中不会发生任何明显异常的情况。由于这些工具是合法的签名软件,因此不会触发任何防病毒软件。
ScreenConnect 组件具有 iOS 和 Android 客户端,为网络上的操作者提供了从初始 Windows 立足点连接到同一网络上移动设备的潜在桥梁。
## RATtrap Dropper
RATtrap 是一个混淆的 JScript dropper,以 `.js` 文件的形式分发,带有伪造的 `Content-Type: application/json` 标头,以逃过网关检查。
主要功能:
- 自定义 base64 轮换密码用于字符串混淆
- 在安装开始和完成时向 Telegram 发送实时信标 — 受害者的 `ComputerName` 和 `UserName` 会在任何文件写入磁盘之前被发送
- 静默下载并执行 ScreenConnect MSI (`msiexec /qn /norestart`)
- 静默安装 LogMeIn Resolve 作为辅助持久化通道
- 在部署新实例之前清理任何已存在的 LogMeIn 安装
攻击者指纹:字符串 `Inatllation`(拼写错误)在解码后的 payload 中出现两次。同样的拼写错误,在两条 Telegram 信标消息中保持一致。这是用于追溯狩猎的可靠切入点。
## 攻击链
```
[Hyonix VPS HY-52556 / 207.189.26.195 / AS931]
| ESMTPSA authenticated submission
v
[smtp.gmail.com]
| Business Meeting Invitation — SPF PASS / DKIM PASS / DMARC PASS
v
[Victim Inbox — clean delivery]
| Victim clicks link
v
[invite.php] -- HTTP 302 -->
[Dropbox: Business-Invitation.js | Content-Type: application/json (spoofed)]
| Windows Script Host executes RATtrap
v
[RATtrap JScript Dropper — custom base64 cipher]
|
+-- Telegram: @Damisky001bot (8970330885) chat 6687082236
| ComputerName | UserName | "Inatllation started"
|
+-- dgs.brimis[.]org --> bremis.ClientSetup.msi (11.6 MB)
| msiexec /qn /norestart | group: c=Misky
|
+-- LogMeIn Resolve MSI (secondary)
Remove existing install, deploy fresh, persist as service
```
## 仓库结构
```
RemoteRAT-2026/
├── README.md
├── docs/
│ ├── index.html GitHub Pages dashboard
│ └── incident-map.html
├── iocs/
│ ├── iocs-high-confidence.csv
│ ├── iocs-medium-confidence.csv
│ └── domains.txt
├── yara/
│ └── rattrap_jscript_dropper.yar
└── analysis/
├── smtp-headers.md
├── payload-notes.md
└── cluster-linkage.md
```
## IOC(高可信度)
所有指示器均已进行防毒处理。在实际操作使用前请移除中括号。
| 类型 | 指示器 |
|---|---|
| IPv4 | `207[.]189[.]26[.]195` |
| 域名 | `dgs.brimis[.]org` |
| 域名 | `brimis[.]org` |
| 文件名 | `Business-Invitation.js` |
| 文件名 | `bremis.ClientSetup.msi` |
| 发件人 | `cigardah287[@]gmail[.]com` |
| Message-ID | `6a14b765.dbd6c068.4730f.84a6@mx.google.com` |
| SMTP 会话 | `46e09a7af769-7e60648257csm7912345a34` |
| 字符串 | `Inatllation` (攻击者拼写错误指纹) |
| URL 参数 | `c=Misky` |
| Telegram 机器人 | `@Damisky001bot` (ID: 8970330885) |
| Telegram 聊天 | `6687082236` |
## YARA
参见 [`yara/rattrap_jscript_dropper.yar`](yara/rattrap_jscript_dropper.yar)
## MITRE ATT&CK
T1566.002, T1078, T1583.003, T1583.001, T1204.002, T1059.007, T1027, T1553, T1071.001, T1102.002, T1219, T1082, T1567
## 参考
- Elastic Security Labs — SILENTCONNECT 活动
- SOCPrime — SILENTCONNECT 活跃威胁(2026 年 3 月)
- Acronis TRU — 双重 RMM 模式(2025 年 9 月)
- Darktrace — Hyonix AS931 调查(2025 年 5 月)
## 许可证
仅出于防御和研究目的发布。
版权所有 2026 Joseph Goydish II。
标签:ESC8, 初始访问, 威胁情报, 开发者工具, 攻击战役分析, 社会工程学, 网络信息收集, 远程访问木马