SOC Prime Bias: Alto

03 Aug 2026 06:22 UTC

La catena di caricamento di AtlasRAT rivela un processo di infezione multi-stadio

Author Photo
SOC Prime Team linkedin icon Segui
La catena di caricamento di AtlasRAT rivela un processo di infezione multi-stadio
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

AtlasRAT è un trojan modulare per l’accesso remoto basato su Windows che utilizza una sofisticata catena di caricamento in memoria a quattro fasi. Il malware comunica tramite TLS utilizzando la crittografia ChaCha20 e supporta plugin modulari per funzionalità come il keylogging e l’iniezione DLL. Il suo modello di sviluppo guidato dal costruttore consente agli operatori di produrre e aggiornare rapidamente nuove varianti.

Indagine

L’indagine ha incluso una retrospettiva di 180 giorni sul corpus di VirusTotal, che ha rivelato 146 campioni unici e diverse varianti di build PDB. Gli analisti hanno identificato una catena di caricamento che iniziava con un eseguibile Delphi mascherato da Adobe Flash Player e hanno tracciato l’esecuzione attraverso una mappatura manuale fino al payload finale DLL. I ricercatori hanno anche scoperto stringhe di stretta di mano distintive e marcatori di configurazione associati a AtlasRAT.

Mitigazione

Sebbene il rapporto non fornisca una guida difensiva specifica, le organizzazioni possono utilizzare gli IOC osservati e l’infrastruttura C2 per migliorare il rilevamento. I difensori dovrebbero monitorare l’iniezione sospetta di DLL in processi comuni come WeChat.exe e le modifiche non autorizzate al registro legate alla persistenza. Si raccomanda anche di rilevare i certificati autofirmati che impersonano identità Microsoft.

Risposta

Se viene rilevata un’attività di AtlasRAT, gli host coinvolti devono essere isolati immediatamente per limitare il movimento laterale e l’ulteriore iniezione DLL. I soccorritori dovrebbero eseguire forensics della memoria per recuperare le fasi di caricamento in memoria e determinare quali plugin modulari sono attivi. Una ricerca più ampia dovrebbe esaminare anche il database BITS e NTUSER.MAN alveare del registro per reperti di persistenza.

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: L’Check di Telemetria & Baseline Pre-flight deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e puntano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione & Comandi di Attacco: L’avversario mira a distribuire AtlasRAT per stabilire una posizione e iniziare la raccolta di credenziali tramite keylogging. Per eludere l’antivirus basato su firma standard, l’attaccante utilizza un caricatore PE in memoria personalizzato chiamato FlashPlay.exe. Eseguono questo caricatore tramite il command line usando l’export ServiceRun per innescare il caricamento del payload dannoso in memoria. Questa specifica combinazione di nome file e argomento della riga di comando è il grilletto per la regola di rilevamento.

  • Script di Test di Regressione:

    # Script di Simulazione per la Validazione del Rilevamento AtlasRAT
    # Nota: Questo script crea un file fittizio per simulare l'eseguibile a scopo di test.
    
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $exePath = "$workDirFlashPlay.exe"
    
    # Crea un file eseguibile fittizio
    "Questo è un binario malevolo simulato" | Out-File -FilePath $exePath
    
    Write-Host "[+] Simulando l'esecuzione di AtlasRAT..." -ForegroundColor Cyan
    
    # Esegue il processo malevolo simulato con l'argomento specifico del grilletto
    # Questo prende di mira la logica 'selection_image' e 'selection_command' nella regola Sigma.
    Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait
    
    Write-Host "[+] Comando di simulazione eseguito. Controlla SIEM per l'allerta." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di Pulizia per rimuovere artefatti simulati
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Pulizia completata. File simulati rimossi." -ForegroundColor Yellow
    }