AZALEA RAT, що доставляється через непомітний Batch-скрипт
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AZALEA RAT – це новий троян для віддаленого доступу як послуга (MaaS), розповсюджуваний через підпільні кіберзлочинні спільноти. Цей шкідливий код надає широкі можливості, включаючи крадіжку облікових даних, кейлогінг та перерахунок Active Directory. Він спирається на складні багатоступеневі завантажувачі та зловживання легітимними системними процесами для уникнення виявлення.
Розслідування
Дослідники виявили надзвичайно ухильний Windows-batch файл, який отримав оцінку в 0/61 виявлення на VirusTotal. Розслідування виявило ланцюг, який включав викрадення .NET AppDomain Manager, certutil.exe для декодування та AES-256-CBC дешифрування остаточного навантаження. Завантажувач також мінімізує судово-медичні артефакти шляхом самовиразки та виконання компонентів лише в пам’яті.
Пом’якшення
Організації повинні слідкувати за незвичайними ланцюжками виконання, що включають легітимні двійкові файли, такі як certutil.exe, jsc.exe, і csc.exe. Необхідно налаштувати надійне виявлення та відповідь на загрози на кінцевих точках (EDR), щоб виявляти викрадення AppDomain Manager та несанкціоновані зміни до реєстру. Користувачів слід також навчити уникати підозрілих вкладень, надісланих у ZIP або RAR архівах.
Відповідь
Якщо виявлено активність AZALEA RAT, постраждалий вузол слід негайно ізолювати, щоб обмежити латеральний рух та крадіжку облікових даних. Респонденти повинні провести судово-медичний аналіз пам’яті, щоб відновити дешифроване навантаження і перевірити заплановані завдання або місця у реєстрі для збереження. Слід також переглянути журнали мережі для підозрілих з’єднань через нестандартні порти, такі як 1150.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)
Використання Certutil для кодування даних і операцій з сертифікатами (через cmdline)
Підозріле заплановане завдання (через audit)
Інформаційні вказівники (HashSha256) для виявлення: Як тихо доставлено AZALEA RAT за допомогою Windows Batch Script
Виявлення комунікації C2 AZALEA RAT [Windows Network Connection]
Підозрілий batch файл, що доставляє AZALEA RAT через Certutil та Process.Start [Windows Process Creation]
Виконання симуляції
Передумова: Телеметрія та перевірка базового рівня перед стартом повинні бути пройдені.
Обґрунтування: Цей розділ деталізує точне виконання методики супротивника (TTP), призначеної для запуску правила виявлення. Команди і наратив мають безпосередньо відображати виявлені TTPs і прагнути генерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Наратив атаки та команди: Супротивник прагне доставити AZALEA RAT, використовуючи багатоступеневий процес завантаження. Щоб уникнути простого виявлення на основі сигнатур, зловмисник використовує batch скрипт для завантаження або розгортання легітимного .NET виконуваного файлу та перейменовує його на
ServiceHost.exeщоб зливатися з системними службами. Потім вони використовуютьcertutil.exe, вбудовану утиліту Windows, щоб декодувати вбудоване шкідливе навантаження. Мета – досягти виконання компонента RAT за допомогоюProcess.Start(), що маскується під звичайну операцію служби. -
Скрипт регресійного тестування:
# Скрипт симуляції AZALEA RAT # 1. Налаштування: Створіть підроблений закодований* payload (Base64 для 'malicious_payload') $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content")) $payload | Out-File -FilePath "$env:TEMPencoded.txt" # 2. Симулюйте створення 'ServiceHost.exe' копіюванням системного інструмента та перейменуванням його $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder" New-Item -ItemType Directory -Force -Path $targetDir Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe" # 3. Симуляція декодування Certutil (спрацьовує правило) Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait # 4. Симуляція виконання перейменованого хосту (спрацьовує правило) Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active" -
Команди очищення:
# Очищення артефактів симуляції Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue