<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>rat &#8211; PT ESC</title>
	<atom:link href="/tag/rat/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 14:35:03 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>rat &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ищем RAT&#8217;ов по их же сертификатам 🕵️</title>
		<link>/hunting-for-rats-by-their-own-certificates/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Thu, 02 Jul 2026 15:43:34 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[C2]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[rat]]></category>
		<category><![CDATA[suricata]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tls]]></category>
		<guid isPermaLink="false">/hunting-for-rats-by-their-own-certificates/</guid>

					<description><![CDATA[Коллеги из Censys выкатили разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков вплоть до LMTeamRAT, Alfa Red Fox, EchoRAT, Gh0stRAT (не путать…]]></description>
										<content:encoded><![CDATA[<p>Коллеги из Censys <a href="https://censys.com/blog/asyncrat-family-threat-overview/" rel="noopener" target="_blank">выкатили</a> разбор семейства AsyncRAT, описав целое генеалогическое древо: AsyncRAT → DCRAT (DarkCrystal RAT) → VenomRAT → еще десятки форков вплоть до LMTeamRAT, Alfa Red Fox, EchoRAT, Gh0stRAT (не путать с оригинальным Gh0st RAT 2008 года) и т. д. Всего насчитали около 40 именованных вариантов, 13 из них — с живой C2-инфраструктурой на момент исследования.</p>
<p>Ключевая мысль их исследования: форки почти никогда не переписывают TLS-сертификат сервера, доставшийся от родителя. DCRAT принес в семью структуру <code>O=&lt;Name&gt; By &lt;author&gt;</code>, <code>L=SH</code>, <code>C=CN</code>, и это наследуется вплоть до самых мелких потомков — даже если сам билд больше никак не забрендирован. Именно этот паттерн Censys называет самым надежным сигналом для всей линейки, независимо от конкретного варианта.</p>
<p>У нас, отдела сетевой экспертизы антивирусной лаборатории, уже был опыт детектирования <strong>VenomRAT</strong> по его дефолтовому сертификату, и мы даже отдали в сообщество <a href="https://rules.ptsecurity.com/view/rules/ptopen-malware.rules#L135" rel="noopener" target="_blank">сигнатуру</a> для Suricata в рамках проекта <strong>PT Rules</strong>.</p>
<p>Именно поэтому нас это исследование, само собой, зацепило — и мы решили прогнать похожую логику не по интернет-скану, а по трафику из собственных песочниц: а вдруг мы что-то упустили?</p>
<p>Взяли любимый NTA и сделали в нем следующий запрос (аналогичный хант можно сделать где угодно, хоть в базе данных):</p>
<pre><code>tls.server_cert.subject.value ~ &quot;*RAT*&quot; 
&amp;&amp; !tls.server_cert.subject.value ~ &quot;*CORPORAT*&quot; 
&amp;&amp; !tls.server_cert.subject.value ~ &quot;*INTEGRAT*&quot;</code></pre>
<p>(исключения нужны, потому что <code>corporated</code>, <code>corporation</code> или <code>integrator</code> тоже с радостью матчатся на <code>*RAT*</code> — привет, ложные срабатывания)</p>
<p>Результат — реально интересный: помимо вышеупомянутого VenomRAT куча других C2-серверов буквально сами себя подписывают.</p>
<p>Вот например прародитель AsyncRAT не стесняется подписываться как <code>AsyncRAT Server</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_587@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>PureRAT притворяется <code>PureRAT Agent</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_588@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>LiberiumRAT подписал сам себе сертификат под именем <code>Liberium RAT Authority</code>:</p>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_589@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<p>Еще ряд менее известных семплов — все радостно светят своим назначением прямо в сертификате.</p>
<h2>Как детектить в Suricata?</h2>
<p>Аналогично нашему правилу на VenomRAT можно зацепиться за байты <code>|3082|</code> — встречаются в начале сертификата, далее <code>|550403|</code> — это закодированный <code>ASN.1 Object ID 2.5.4.3 (id-at-commonName)</code>, и в завершение — искомая строка, например:</p>
<pre><code>alert tls any any -&gt; any any (msg: &quot;REMOTE [PTsecurity] LiberiumRAT SSL certificate&quot;; flow: established, from_server; content: &quot;|3082|&quot;; depth: 300; content: &quot;|550403|&quot;; depth: 600; content: &quot;Liberium RAT&quot;; distance: 2; within: 12; classtype: trojan-activity; sid: 1; rev: 1;)</code></pre>
<figure class="wp-block-image"><img width="1024" height="682" src="/wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-1024x682.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-1024x682.jpg 1024w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-300x200.jpg 300w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34-768x512.jpg 768w, /wp-content/uploads/2026/07/photo_590@02-07-2026_15-43-34.jpg 1501w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
<h2>А как хантить, на что смотреть:</h2>
<ul>
<li><strong>Issuer/Subject</strong> вида <code>CN=.*RAT.*</code> — как видно выше, срабатывает идеально.</li>
<li><strong>Комбинация</strong> <code>L=SH</code>, <code>C=CN + O=* By *</code> на нестандартном порту.</li>
<li><strong>Самоподписанные сертификаты в целом</strong> — malware-C2, в отличие от фишинговых сайтов, не боится браузерных ошибок, поэтому самоподпись используется массово.</li>
<li><strong>Признаки дефолтной генерации</strong> — пустые <code>O/L/ST</code>, <code>CN</code> продублирован в <code>SAN</code> или <code>Issuer</code> — <code>CN=example.com</code>, <code>O=Acme</code>.</li>
</ul>
<p>Из истории вопроса — похожий трюк еще в 2023 году проворачивали с Quasar RAT: там дефолтный сертификат <code>CN=Quasar Server CA</code> через Shodan/Censys вывел исследователей сразу на 60+ живых серверов. Nuff said.</p>
<p>Мораль: TLS-сертификат, при наличии, конечно, — это метаданные, которые остаются в открытом виде, даже когда весь остальной трафик зашифрован. Авторы билдеров RAT&#039;ов почему-то регулярно об этом забывают 🙂</p>
<p>Happy hunting!</p>
<p><span class="hashtag">#TI</span> <span class="hashtag">#malware</span> <span class="hashtag">#RAT</span> <span class="hashtag">#C2</span> <span class="hashtag">#tls</span> <span class="hashtag">#detect</span> <span class="hashtag">#suricata</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
