SOC Prime Bias: High

17 Aug 2026 06:48 UTC

Abyssos: Análise Técnica de um Novo RAT Modular

Author Photo
SOC Prime Team linkedin icon Seguir
Abyssos: Análise Técnica de um Novo RAT Modular
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Abyssos é uma ferramenta modular de Administração Remota (RAT) recém-descoberta, desenvolvida em C++. Ela oferece capacidades avançadas incluindo roubo de credenciais, exfiltração de arquivos e acesso VNC remoto. O malware também utiliza métodos sofisticados de ofuscação, incluindo passes de IR baseados em LLVM, para complicar a análise e detecção de segurança.

Investigação

A Zscaler ThreatLabz realizou uma análise técnica da versão 2.4F do Abyssos, examinando seus mecanismos de anti-análise, protocolo de rede e arquitetura de comando. A investigação revelou comunicação personalizada TCP, criptografia AES-GCM, e múltiplos componentes modulares recuperados de servidores C2. Os pesquisadores também identificaram verificações anti-hipervisor dedicadas e padrões de nomenclatura mutex distintos.

Mitigação

As organizações devem implementar controles de segurança de endpoint capazes de identificar ofuscação baseada em LLVM e comportamento anormal de processos. As equipes de segurança devem monitorar sessões de VNC não autorizadas e atividades de arquivos suspeitas dentro de diretórios temporários do Windows. Restringir conexões de saída para endereços IP de C2 desconhecidos e detectar argumentos de linha de comando incomuns, como --elevated também é recomendado.

Resposta

Se a atividade do Abyssos for detectada, os respondedores de incidentes devem isolar imediatamente o host afetado para interromper a comunicação C2 e limitar o movimento lateral. Devem ser realizadas investigações de memória para recuperar módulos descriptografados e determinar quais comandos foram executados. Logs de rede também devem ser revisados para endereços IP de C2 conhecidos para avaliar a extensão do ataque e identificar possível exfiltração de dados.

Fluxo de Ataque

Detecções

Possível Uso de PING para Execução com Atraso (via linha de comando)

Equipe SOC Prime
14 Ago 2026

IOCs (HashSha256) para detectar: Abyssos: Análise Técnica de um novo RAT Modular

Regras de IA do SOC Prime
14 Ago 2026

IOCs (SourceIP) para detectar: Abyssos: Análise Técnica de um novo RAT Modular

Regras de IA do SOC Prime
14 Ago 2026

IOCs (DestinationIP) para detectar: Abyssos: Análise Técnica de um novo RAT Modular

Regras de IA do SOC Prime
14 Ago 2026

Detecção de Anti-Análise do Abyssos [Criação de Processos no Windows]

Regras de IA do SOC Prime
14 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria & Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.

  • Narrativa & Comandos do Ataque: O adversário visa implantar o RAT Abyssos. Para garantir que o malware seja executado apenas uma vez e identificar seu ambiente, o payload executa um comando que imita o comportamento do malware. Primeiro, o atacante simula a presença de um serviço de VM referenciando vmtoolsd.exe. Segundo, o atacante tenta ativar a lógica de detecção secundária criando um mutex global único no formato UUID enquanto simultaneamente passa o --elevated flag via um argumento de linha de comando. Isso simula a tentativa do malware de estabelecer um bloqueio de instância única durante sua fase de anti-análise.

  • Script de Teste de Regressão:

    # Script de Simulação de Abyssos
    # Este script simula dois caminhos de detecção:
    # 1. Correspondência de nome de processo (vmtoolsd.exe)
    # 2. Padrão de Mutex + linha de comando '--elevated'
    
    Write-Host "[+] Iniciando Simulação de Abyssos..." -ForegroundColor Cyan
    
    # Caminho 1: Simular detecção de processo de VM (Nota: Isso assume que podemos acionar um evento de criação 
    # de processo que 'termina com' vmtoolsd.exe. Em um teste real, poderíamos renomear uma ferramenta benigna para isso.)
    # Para fins de simulação, usamos um arquivo fictício para acionar a lógica 'Image' se a regra permitir.
    # Como não podemos 'criar' facilmente um vmtoolsd.exe real sem admin/instalação, simulamos a lógica de linha de comando.
    
    # Caminho 2: Simular o Mutex + lógica de Linha de Comando
    $uuid = [guid]::NewGuid().ToString()
    $mutexName = "Global$uuid"
    $commandLine = "malware_payload.exe --elevated"
    
    Write-Host "[+] Criando Mutex: $mutexName" -ForegroundColor Yellow
    # Usamos um pequeno trecho de C# via PowerShell para criar o Mutex Global específico necessário
    $code = @"
    using System;
    using System.Threading;
    public class CreateMutex {
        public static void Run(string name) {
            Mutex m = new Mutex(true, name);
            Console.WriteLine("Mutex criado: " + name);
            // Mantê-lo ativo brevemente para captura de telemetria
            Thread.Sleep(5000);
            m.ReleaseMutex();
        }
    }
    "@
    Add-Type -TypeDefinition $code
    
    # Acionando a lógica de Linha de Comando (Simulado via um processo que carregaria essa linha)
    # Em um ambiente real, a detecção observa a criação do processo.
    # Aqui simulamos a criação de um processo com a string alvo.
    Write-Host "[+] Simulando execução de processo com flag '--elevated'..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden
    
    # Executar a criação do Mutex
    
    Write-Host "[+] Simulação Completa." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpeza: Nenhum arquivo permanente foi criado, mas garantimos que quaisquer processos órfãos sejam fechados.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza Completa." -ForegroundColor Cyan