SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT, що доставляється через непомітний Batch-скрипт

Author Photo
SOC Prime Team linkedin icon Стежити
AZALEA RAT, що доставляється через непомітний Batch-скрипт
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AZALEA RAT – це новий троян для віддаленого доступу як послуга (MaaS), розповсюджуваний через підпільні кіберзлочинні спільноти. Цей шкідливий код надає широкі можливості, включаючи крадіжку облікових даних, кейлогінг та перерахунок Active Directory. Він спирається на складні багатоступеневі завантажувачі та зловживання легітимними системними процесами для уникнення виявлення.

Розслідування

Дослідники виявили надзвичайно ухильний Windows-batch файл, який отримав оцінку в 0/61 виявлення на VirusTotal. Розслідування виявило ланцюг, який включав викрадення .NET AppDomain Manager, certutil.exe для декодування та AES-256-CBC дешифрування остаточного навантаження. Завантажувач також мінімізує судово-медичні артефакти шляхом самовиразки та виконання компонентів лише в пам’яті.

Пом’якшення

Організації повинні слідкувати за незвичайними ланцюжками виконання, що включають легітимні двійкові файли, такі як certutil.exe, jsc.exe, і csc.exe. Необхідно налаштувати надійне виявлення та відповідь на загрози на кінцевих точках (EDR), щоб виявляти викрадення AppDomain Manager та несанкціоновані зміни до реєстру. Користувачів слід також навчити уникати підозрілих вкладень, надісланих у ZIP або RAR архівах.

Відповідь

Якщо виявлено активність AZALEA RAT, постраждалий вузол слід негайно ізолювати, щоб обмежити латеральний рух та крадіжку облікових даних. Респонденти повинні провести судово-медичний аналіз пам’яті, щоб відновити дешифроване навантаження і перевірити заплановані завдання або місця у реєстрі для збереження. Слід також переглянути журнали мережі для підозрілих з’єднань через нестандартні порти, такі як 1150.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)

Команда SOC Prime
19 серпня 2026

Використання Certutil для кодування даних і операцій з сертифікатами (через cmdline)

Команда SOC Prime
19 серпня 2026

Підозріле заплановане завдання (через audit)

Команда SOC Prime
19 серпня 2026

Інформаційні вказівники (HashSha256) для виявлення: Як тихо доставлено AZALEA RAT за допомогою Windows Batch Script

Правила AI SOC Prime
19 серпня 2026

Виявлення комунікації C2 AZALEA RAT [Windows Network Connection]

Правила AI SOC Prime
19 серпня 2026

Підозрілий batch файл, що доставляє AZALEA RAT через Certutil та Process.Start [Windows Process Creation]

Правила AI SOC Prime
19 серпня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка базового рівня перед стартом повинні бути пройдені.

Обґрунтування: Цей розділ деталізує точне виконання методики супротивника (TTP), призначеної для запуску правила виявлення. Команди і наратив мають безпосередньо відображати виявлені TTPs і прагнути генерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.

  • Наратив атаки та команди: Супротивник прагне доставити AZALEA RAT, використовуючи багатоступеневий процес завантаження. Щоб уникнути простого виявлення на основі сигнатур, зловмисник використовує batch скрипт для завантаження або розгортання легітимного .NET виконуваного файлу та перейменовує його на ServiceHost.exe щоб зливатися з системними службами. Потім вони використовують certutil.exe, вбудовану утиліту Windows, щоб декодувати вбудоване шкідливе навантаження. Мета – досягти виконання компонента RAT за допомогою Process.Start() , що маскується під звичайну операцію служби.

  • Скрипт регресійного тестування:

    # Скрипт симуляції AZALEA RAT
    # 1. Налаштування: Створіть підроблений закодований* payload (Base64 для 'malicious_payload')
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. Симулюйте створення 'ServiceHost.exe' копіюванням системного інструмента та перейменуванням його
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Симуляція декодування Certutil (спрацьовує правило)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. Симуляція виконання перейменованого хосту (спрацьовує правило)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active"
  • Команди очищення:

    # Очищення артефактів симуляції
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue