SOC Prime Bias: Hoch

03 Aug 2026 06:22 UTC

AtlasRAT Loader-Kette zeigt einen mehrstufigen Infektionsprozess

Author Photo
SOC Prime Team linkedin icon Folgen
AtlasRAT Loader-Kette zeigt einen mehrstufigen Infektionsprozess
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

AtlasRAT ist ein modularer Windows-basierter Remote-Access-Trojaner, der eine ausgeklügelte vierstufige In-Memory-Laderkette verwendet. Die Malware kommuniziert über TLS mit ChaCha20-Verschlüsselung und unterstützt modulare Plugins für Funktionen wie Keylogging und DLL-Injektion. Sein buildergetriebenes Entwicklungsmodell ermöglicht es Betreibern, schnell neue Varianten zu erstellen und zu aktualisieren.

Untersuchung

Die Untersuchung umfasste eine 180-tägige Retro-Jagd im VirusTotal-Korpus, die 146 einzigartige Proben und mehrere PDB-Bauvarianten aufdeckte. Analysten identifizierten eine Laderkette, die mit einer Delphi-Exe beginnt, die sich als Adobe Flash Player tarnt, und verfolgten die Ausführung durch manuelle Zuordnung bis zur endgültigen DLL-Nutzlast. Forscher entdeckten auch charakteristische Handshake-Zeichenfolgen und Konfigurationsmarker, die mit AtlasRAT verbunden sind.

Minderung

Obwohl der Bericht keine spezifischen Abwehrmaßnahmen bietet, können Organisationen die beobachteten IOCs und die C2-Infrastruktur nutzen, um die Erkennung zu verbessern. Verteidiger sollten verdächtige DLL-Injektionen in gängige Prozesse wie WeChat.exe und unbefugte Registry-Änderungen im Zusammenhang mit Persistenz überwachen. Die Erkennung selbstausgestellter Zertifikate, die Microsoft-Identitäten imitieren, wird ebenfalls empfohlen.

Reaktion

Wenn AtlasRAT-Aktivitäten erkannt werden, sollten betroffene Hosts sofort isoliert werden, um laterale Bewegung und zusätzliche DLL-Injektionen zu verhindern. Responder sollten Speicherforensik durchführen, um die In-Memory-Laderstufen wiederherzustellen und festzustellen, welche modularen Plugins aktiv sind. Eine umfassendere Suche sollte auch die BITS-Datenbank und den NTUSER.MAN Registry-Hive nach Persistenz-Artefakten untersuchen.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- und Basislinien-Vorflugcheck muss bestanden sein.

Begründung: In diesem Abschnitt werden die genaue Ausführung der gegnerischen Technik (TTP) beschrieben, die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer zielt darauf ab, AtlasRAT einzusetzen, um einen Fuß in die Tür zu bekommen und mit dem Ernten von Anmeldedaten über Keylogging zu beginnen. Um Standard-Signatur-basierte Antivirusprogramme zu umgehen, verwendet der Angreifer einen benutzerdefinierten In-Memory PE-Loader namens FlashPlay.exe. Sie führen diesen Loader über die Befehlszeile mit dem ServiceRun Export aus, um das Laden der bösartigen Nutzlast in den Speicher auszulösen. Diese spezifische Kombination aus Dateiname und Befehlszeilenargument ist der Auslöser für die Erkennungsregel.

  • Regressionstest-Skript:

    # Simulationsskript zur Validierung der AtlasRAT-Erkennung
    # Hinweis: Dieses Skript erstellt eine Dummy-Datei, um die ausführbare Datei für Testzwecke zu simulieren.
    
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $exePath = "$workDirFlashPlay.exe"
    
    # Erstelle eine Dummy-Ausführungsdatei
    "Dies ist eine simulierte bösartige Binärdatei" | Out-File -FilePath $exePath
    
    Write-Host "[+] Simuliere AtlasRAT-Ausführung..." -ForegroundColor Cyan
    
    # Führe den simulierten bösartigen Prozess mit dem spezifischen Trigger-Argument aus
    # Dies zielt auf die 'selection_image' und 'selection_command'-Logik in der Sigma-Regel.
    Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait
    
    Write-Host "[+] Simulationsbefehl ausgeführt. SIEM auf Alarm überprüfen." -ForegroundColor Green
  • Bereinigungsbefehle:

    # Bereinigungsskript zum Entfernen simulierten Artefakten
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Bereinigung abgeschlossen. Simulierte Dateien entfernt." -ForegroundColor Yellow
    }