La catena di caricamento di AtlasRAT rivela un processo di infezione multi-stadio
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
AtlasRAT è un trojan modulare per l’accesso remoto basato su Windows che utilizza una sofisticata catena di caricamento in memoria a quattro fasi. Il malware comunica tramite TLS utilizzando la crittografia ChaCha20 e supporta plugin modulari per funzionalità come il keylogging e l’iniezione DLL. Il suo modello di sviluppo guidato dal costruttore consente agli operatori di produrre e aggiornare rapidamente nuove varianti.
Indagine
L’indagine ha incluso una retrospettiva di 180 giorni sul corpus di VirusTotal, che ha rivelato 146 campioni unici e diverse varianti di build PDB. Gli analisti hanno identificato una catena di caricamento che iniziava con un eseguibile Delphi mascherato da Adobe Flash Player e hanno tracciato l’esecuzione attraverso una mappatura manuale fino al payload finale DLL. I ricercatori hanno anche scoperto stringhe di stretta di mano distintive e marcatori di configurazione associati a AtlasRAT.
Mitigazione
Sebbene il rapporto non fornisca una guida difensiva specifica, le organizzazioni possono utilizzare gli IOC osservati e l’infrastruttura C2 per migliorare il rilevamento. I difensori dovrebbero monitorare l’iniezione sospetta di DLL in processi comuni come WeChat.exe e le modifiche non autorizzate al registro legate alla persistenza. Si raccomanda anche di rilevare i certificati autofirmati che impersonano identità Microsoft.
Risposta
Se viene rilevata un’attività di AtlasRAT, gli host coinvolti devono essere isolati immediatamente per limitare il movimento laterale e l’ulteriore iniezione DLL. I soccorritori dovrebbero eseguire forensics della memoria per recuperare le fasi di caricamento in memoria e determinare quali plugin modulari sono attivi. Una ricerca più ampia dovrebbe esaminare anche il database BITS e NTUSER.MAN alveare del registro per reperti di persistenza.
Flusso di Attacco
Rilevamenti
Possibili Punti di Persistenza [ASEP – Software/NTUSER Hive] (via registry_event)
Visualizza
Caricamenti Immagine Sospetti dal Profilo Utente Pubblico (via image_load)
Visualizza
File Sospetti nel Profilo Utente Pubblico (via file_event)
Visualizza
IOC (HashSha256) da rilevare: Not Every Fox is Silver: All’interno di una catena di caricamento AtlasRAT
Visualizza
IOC (SourceIP) da rilevare: Not Every Fox is Silver: All’interno di una catena di caricamento AtlasRAT
Visualizza
IOC (DestinationIP) da rilevare: Not Every Fox is Silver: All’interno di una catena di caricamento AtlasRAT
Visualizza
Rilevamento Comunicazioni di Rete per AtlasRAT tramite Porta 443 e Bifa668.Com [Connessione di Rete Windows]
Visualizza
Caricatore PE in Memoria e Rilevamento di Keylogging per AtlasRAT [Creazione Processo Windows]
Visualizza
Esecuzione di Simulazione
Prerequisito: L’Check di Telemetria & Baseline Pre-flight deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e puntano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione & Comandi di Attacco: L’avversario mira a distribuire AtlasRAT per stabilire una posizione e iniziare la raccolta di credenziali tramite keylogging. Per eludere l’antivirus basato su firma standard, l’attaccante utilizza un caricatore PE in memoria personalizzato chiamato
FlashPlay.exe. Eseguono questo caricatore tramite il command line usando l’exportServiceRunper innescare il caricamento del payload dannoso in memoria. Questa specifica combinazione di nome file e argomento della riga di comando è il grilletto per la regola di rilevamento. -
Script di Test di Regressione:
# Script di Simulazione per la Validazione del Rilevamento AtlasRAT # Nota: Questo script crea un file fittizio per simulare l'eseguibile a scopo di test. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # Crea un file eseguibile fittizio "Questo è un binario malevolo simulato" | Out-File -FilePath $exePath Write-Host "[+] Simulando l'esecuzione di AtlasRAT..." -ForegroundColor Cyan # Esegue il processo malevolo simulato con l'argomento specifico del grilletto # Questo prende di mira la logica 'selection_image' e 'selection_command' nella regola Sigma. Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] Comando di simulazione eseguito. Controlla SIEM per l'allerta." -ForegroundColor Green -
Comandi di Pulizia:
# Script di Pulizia per rimuovere artefatti simulati $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Pulizia completata. File simulati rimossi." -ForegroundColor Yellow }