Abyssos: Analisi Tecnica di un Nuovo RAT Modulare
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Abyssos è un nuovo strumento di amministrazione remota modulare (RAT) scoperto di recente, sviluppato in C++. Offre capacità avanzate tra cui furto di credenziali, esfiltrazione di file e accesso remoto VNC. Il malware utilizza anche metodi di offuscamento sofisticati, inclusi passaggi IR basati su LLVM, per complicare l’analisi e il rilevamento della sicurezza.
Indagine
Zscaler ThreatLabz ha eseguito un’analisi tecnica della versione 2.4F di Abyssos, esaminando i suoi meccanismi anti-analisi, il protocollo di rete e l’architettura dei comandi. L’indagine ha rivelato comunicazioni TCP personalizzate, crittografia AES-GCM e molteplici componenti modulari recuperati dai server C2. I ricercatori hanno inoltre identificato controlli dedicati anti-hypervisor e schemi di denominazione mutex distintivi.
Mitigazione
Le organizzazioni dovrebbero implementare controlli di sicurezza degli endpoint in grado di identificare l’offuscamento basato su LLVM e comportamenti anomali dei processi. I team di sicurezza dovrebbero monitorare le sessioni VNC non autorizzate e le attività sospette sui file nelle directory temporanee di Windows. È anche consigliabile limitare le connessioni in uscita verso indirizzi IP C2 sconosciuti e rilevare argomenti della riga di comando insoliti come --elevated è anche consigliato.
Risposta
Se viene rilevata un’attività di Abyssos, i rispondenti agli incidenti dovrebbero isolare immediatamente l’host interessato per interrompere la comunicazione C2 e limitare il movimento laterale. Dovrebbero essere eseguite analisi forensi della memoria per recuperare i moduli decriptati e determinare quali comandi sono stati eseguiti. I registri di rete dovrebbero anche essere esaminati per gli indirizzi IP C2 noti per valutare l’entità della violazione e identificare una potenziale esfiltrazione di dati.
Flusso di Attacco
Rivelazioni
Possibile utilizzo di PING per esecuzione ritardata (via cmdline)
IOC (HashSha256) da rilevare: Abyssos: Analisi Tecnica di un Nuovo RAT Modulare
IOC (SourceIP) da rilevare: Abyssos: Analisi Tecnica di un Nuovo RAT Modulare
IOC (DestinationIP) da rilevare: Abyssos: Analisi Tecnica di un Nuovo RAT Modulare
Rilevamento Anti-Analisi Abyssos [Creazione Processo Windows]
Esecuzione della Simulazione
Prerequisiti: Il controllo pre-volo Telemetry & Baseline deve essere passato.
Motivazione: Questa sezione dettagliatamente l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa dell’Attacco e Comandi: L’avversario mira a distribuire il RAT Abyssos. Per assicurarsi che il malware venga eseguito solo una volta e per identificare il suo ambiente, il payload esegue un comando che simula il comportamento del malware. In primo luogo, l’attaccante simula la presenza di un servizio VM facendo riferimento a
vmtoolsd.exe. In secondo luogo, l’attaccante tenta di attivare la logica di rilevamento secondaria creando un Mutex Globale univoco formattato UUID passando contemporaneamente il--elevatedflag via un argomento della riga di comando. Questo simula il tentativo del malware di stabilire un blocco di istanza singola durante la sua fase anti-analisi. -
Script di Test di Regressione:
# Script di Simulazione Abyssos # Questo script simula due percorsi di rilevamento: # 1. Nome del processo corrispondente (vmtoolsd.exe) # 2. Pattern del Mutex + comando di linea '--elevated' Write-Host "[+] Avviando Simulazione Abyssos..." -ForegroundColor Cyan # Percorso 1: Simulare il rilevamento del processo VM (Nota: Questo presuppone che possiamo attivare un evento di creazione processo # che 'finisce con' vmtoolsd.exe. In un test reale, potremmo rinominare uno strumento innocuo in questo modo.) # Per scopi di simulazione, utilizziamo un file fittizio per attivare la logica 'Immagine' se la regola lo consente. # Dal momento che non possiamo facilmente 'creare' un vero vmtoolsd.exe senza admin/installazione, simuliamo la logica della riga di comando. # Percorso 2: Simulare il Mutex + logica di Command Line $uuid = [guid]::NewGuid().ToString() $mutexName = "Global$uuid" $commandLine = "malware_payload.exe --elevated" Write-Host "[+] Creazione del Mutex: $mutexName" -ForegroundColor Yellow # Usiamo un piccolo frammento di C# tramite PowerShell per creare il Global Mutex specificato $code = @" using System; using System.Threading; public class CreateMutex { public static void Run(string name) { Mutex m = new Mutex(true, name); Console.WriteLine("Mutex creato: " + name); // Tenerlo attivo brevemente per la cattura della telemetria Thread.Sleep(5000); m.ReleaseMutex(); } } "@ Add-Type -TypeDefinition $code # Attivazione della logica di Command Line (Simulato tramite un processo che porterebbe questa linea) # In un ambiente reale, il rilevamento esamina la creazione del processo. # Qui simuliamo la creazione di un processo con la stringa obiettivo. Write-Host "[+] Simulazione dell'esecuzione del processo con il flag '--elevated'..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden # Esegui la creazione del Mutex Write-Host "[+] Simulazione completata." -ForegroundColor Green -
Comandi di Pulizia:
# Pulizia: Non sono stati creati file permanenti, ma assicuriamo che qualsiasi processo orfano venga chiuso. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Cyan