SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT Entregado a Través de un Silencioso Script Batch

Author Photo
SOC Prime Team linkedin icon Seguir
AZALEA RAT Entregado a Través de un Silencioso Script Batch
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

AZALEA RAT es un troyano de acceso remoto emergente de Malware como Servicio (MaaS) distribuido a través de comunidades cibercriminales subterráneas. El malware ofrece amplias capacidades, incluyendo robo de credenciales, registro de teclas y enumeración de Active Directory. Se basa en cargadores sofisticados de múltiples etapas y el abuso de procesos del sistema legítimos para evadir la detección.

Investigación

Investigadores identificaron un archivo por lotes de Windows altamente evasivo que logró un puntaje de detección de 0/61 en VirusTotal. La investigación descubrió una cadena que involucraba el secuestro de .NET AppDomain Manager, certutil.exe para la decodificación, y la desencriptación AES-256-CBC de la carga útil final. El cargador también minimiza los artefactos forenses a través de la autoeliminación y componentes que se ejecutan solo en memoria.

Mitigación

Las organizaciones deben monitorear cadenas de ejecución inusuales que involucren binarios legítimos como certutil.exe, jsc.exe, y csc.exe. Se debe configurar una detección y respuesta robusta en el endpoint (EDR) para identificar el secuestro de AppDomain Manager y cambios no autorizados en el registro. También se debe capacitar a los usuarios para evitar archivos adjuntos sospechosos entregados en archivos ZIP o RAR.

Respuesta

Si se detecta actividad de AZALEA RAT, el host afectado debe aislarse inmediatamente para limitar el movimiento lateral y el robo de credenciales. Los respondedores deben realizar análisis forenses de memoria para recuperar la carga útil desencriptada e inspeccionar tareas programadas o ubicaciones de registro para persistencia. También se deben revisar los registros de red en busca de conexiones sospechosas por puertos no estándar como el 1150.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posibles Puntos de Persistencia [ASEPs – Software/NTUSER Hive] (vía evento_registro)

Equipo de SOC Prime
19 Ago 2026

Uso de Certutil para Codificación de Datos y Operaciones de Certificados (vía línea de comando)

Equipo de SOC Prime
19 Ago 2026

Tarea Programada Sospechosa (vía auditoría)

Equipo de SOC Prime
19 Ago 2026

IOCs (HashSha256) para detectar: Cómo un Script por Lotes de Windows Entregó Silenciosamente AZALEA RAT

Reglas de IA de SOC Prime
19 Ago 2026

Detección de Comunicación C2 de AZALEA RAT [Conexión de Red de Windows]

Reglas de IA de SOC Prime
19 Ago 2026

Archivo por Lotes Sospechoso Entregando AZALEA RAT vía Certutil y Process.Start [Creación de Proceso de Windows]

Reglas de IA de SOC Prime
19 Ago 2026

Ejecución de Simulación

Prerequisito: La Verificación Previa de Telemetría y Línea de Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y narrativas DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario apunta a entregar el AZALEA RAT usando un proceso de carga de múltiples etapas. Para evadir detecciones basadas en firmas simples, el atacante usa un script por lotes para descargar o soltar un ejecutable .NET legítimo y lo renombra a ServiceHost.exe para mezclarse con los servicios del sistema. Luego usan certutil.exe, una utilidad integrada de Windows, para decodificar una carga útil maliciosa incrustada. El objetivo es lograr la ejecución del componente RAT a través de Process.Start() dentro de un script, se hace pasar por una operación de servicio rutinario.

  • Script de Prueba de Regresión:

    # Script de Simulación de AZALEA RAT
    # 1. Configuración: Crea una carga útil codificada falsa (Base64 para 'carga útil maliciosa')
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("contenido_de_carga_útil_maliciosa"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. Simula la creación de 'ServiceHost.exe' copiando una herramienta del sistema y renombrándola
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Simula la decodificación con Certutil (Activa la Regla)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. Simula la ejecución del host renombrado (Activa la Regla)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Activo"
  • Comandos de Limpieza:

    # Limpia los artefactos de simulación
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue