TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #33185 16
CTT Report Hub #ParsedReport #CompletenessMedium 09-10-2026 WinLol: A Multi-Stage Rust Dropper Delivering a WebRTC Remote Desktop RAT https://hatching.io/blog/triage-insights-ep5-short/ Report completeness: Medium Threats: Winlol Motw_bypass_technique Webrtc_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WinLol — это многоэтапный набор инструментов ВПО, использующий проверки на антианализ, подмену DLL через OneDrive, закрепление, изменения в настройках брандмауэра и обход UAC для развертывания удаленного RAT на базе Go, обеспечивающего доступ к рабочему столу. Агент маскируется под подписанный процесс Microsoft и транслирует экран жертвы через WebRTC, а также поддерживает сокрытие процессов, запуск сессий и инъекцию DLL.
-----

WinLol — это четырехэтапный набор вредоносных инструментов (malware toolkit), обеспечивающий доставку RDP-трояна (RAT) на базе Go. Цепочка заражения начинается с 64-битного дроппера на Rust размером 5,9 МБ, за которым следует загрузчик на C, работающий в оперативной памяти, вредоносный файл `version.dll`, внедряемый методом sideloading через скопированный легитимный исполняемый файл OneDrive, и агент на Go с именем `RiotClientServices.exe`.

Перед продолжением работы дроппер выполняет проверки на наличие средств анализа, включая тест времени отклика длительностью 500 мс, проверку имени пользователя и пути к профилю на наличие строки `abby`, а также сравнение заголовков HTTP `Date` в запросах с задержкой для обнаружения песочниц, ускоряющих функции сна. Кроме того, он запрашивает у каждого настроенного C2-сервера файл `/payload.txt` и продолжает выполнение только в том случае, если ответ начинается с `ok`, что предоставляет оператору серверный механизм аварийного отключения (kill switch). Конфигурация C2 шифруется с помощью XOR в ресурсе, а подгружаемая DLL хранится во встроенной базе данных SQLite и шифруется индивидуально.

Дроппер находит существующую установку OneDrive, копирует `OneDrive.exe` в `%TEMP%`, расшифровывает и записывает вредоносный `version.dll` рядом с ним, а также загружает следующий этап в виде шеллкода в памяти. Загрузчик получает RAT с пути `/download-agent`, сохраняет его под именем `RiotClientServices.exe`, устанавливает ключ запуска `RiotAgent` в реестре для закрепления, добавляет входящее правило брандмауэра, разрешающее все соединения, удаляет метаданные Mark-of-the-Web и запускает скопированный исполняемый файл OneDrive. Кроме того, он пытается обойти UAC с помощью компонента `CMSTPLUA`, работающего с повышенными правами, чтобы агент мог выполняться с правами администратора.

При загрузке OneDrive подгружаемая DLL перенаправляет функции легитимной библиотеки версий в системную DLL, а затем, после небольшой задержки, запускает RAT в виде скрытого дочернего процесса. Благодаря этому RAT отображается в дереве процессов как дочерний процесс подписанного бинарного файла Microsoft.

Финальный агент на Go использует WebRTC для захвата и потоковой передачи рабочего стола жертвы. Захват осуществляется через DXGI, кодирование видео выполняется с помощью x264 или NVIDIA NVENC, а обмен сигнализацией WebRTC и данными ICE происходит через WebSockets. Оператор предоставляет инфраструктуру STUN/TURN и учетные данные через `/api/rtc/ice-config`. Имплант поддерживает сокрытие процессов, запуск сессий и инъекцию DLL, однако наблюдаемый поток WebRTC доступен только для просмотра и не обеспечивает управления клавиатурой или мышью.
More from @aptreports
  1. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 11, 2026#ParsedReport #ExtractedSchema Classified images: code: 2, schema: 1
  4. Oct 11, 2026#ParsedReport #CompletenessLow 09-10-2026 When a Wallet Drainer Asks DNS Where to Go https…
  5. Oct 11, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Oct 11, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →