AZALEA RAT Entregado a Través de un Silencioso Script Batch
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
AZALEA RAT es un troyano de acceso remoto emergente de Malware como Servicio (MaaS) distribuido a través de comunidades cibercriminales subterráneas. El malware ofrece amplias capacidades, incluyendo robo de credenciales, registro de teclas y enumeración de Active Directory. Se basa en cargadores sofisticados de múltiples etapas y el abuso de procesos del sistema legítimos para evadir la detección.
Investigación
Investigadores identificaron un archivo por lotes de Windows altamente evasivo que logró un puntaje de detección de 0/61 en VirusTotal. La investigación descubrió una cadena que involucraba el secuestro de .NET AppDomain Manager, certutil.exe para la decodificación, y la desencriptación AES-256-CBC de la carga útil final. El cargador también minimiza los artefactos forenses a través de la autoeliminación y componentes que se ejecutan solo en memoria.
Mitigación
Las organizaciones deben monitorear cadenas de ejecución inusuales que involucren binarios legítimos como certutil.exe, jsc.exe, y csc.exe. Se debe configurar una detección y respuesta robusta en el endpoint (EDR) para identificar el secuestro de AppDomain Manager y cambios no autorizados en el registro. También se debe capacitar a los usuarios para evitar archivos adjuntos sospechosos entregados en archivos ZIP o RAR.
Respuesta
Si se detecta actividad de AZALEA RAT, el host afectado debe aislarse inmediatamente para limitar el movimiento lateral y el robo de credenciales. Los respondedores deben realizar análisis forenses de memoria para recuperar la carga útil desencriptada e inspeccionar tareas programadas o ubicaciones de registro para persistencia. También se deben revisar los registros de red en busca de conexiones sospechosas por puertos no estándar como el 1150.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posibles Puntos de Persistencia [ASEPs – Software/NTUSER Hive] (vía evento_registro)
Uso de Certutil para Codificación de Datos y Operaciones de Certificados (vía línea de comando)
Tarea Programada Sospechosa (vía auditoría)
IOCs (HashSha256) para detectar: Cómo un Script por Lotes de Windows Entregó Silenciosamente AZALEA RAT
Detección de Comunicación C2 de AZALEA RAT [Conexión de Red de Windows]
Archivo por Lotes Sospechoso Entregando AZALEA RAT vía Certutil y Process.Start [Creación de Proceso de Windows]
Ejecución de Simulación
Prerequisito: La Verificación Previa de Telemetría y Línea de Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y narrativas DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario apunta a entregar el AZALEA RAT usando un proceso de carga de múltiples etapas. Para evadir detecciones basadas en firmas simples, el atacante usa un script por lotes para descargar o soltar un ejecutable .NET legítimo y lo renombra a
ServiceHost.exepara mezclarse con los servicios del sistema. Luego usancertutil.exe, una utilidad integrada de Windows, para decodificar una carga útil maliciosa incrustada. El objetivo es lograr la ejecución del componente RAT a través deProcess.Start()dentro de un script, se hace pasar por una operación de servicio rutinario. -
Script de Prueba de Regresión:
# Script de Simulación de AZALEA RAT # 1. Configuración: Crea una carga útil codificada falsa (Base64 para 'carga útil maliciosa') $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("contenido_de_carga_útil_maliciosa")) $payload | Out-File -FilePath "$env:TEMPencoded.txt" # 2. Simula la creación de 'ServiceHost.exe' copiando una herramienta del sistema y renombrándola $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder" New-Item -ItemType Directory -Force -Path $targetDir Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe" # 3. Simula la decodificación con Certutil (Activa la Regla) Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait # 4. Simula la ejecución del host renombrado (Activa la Regla) Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Activo" -
Comandos de Limpieza:
# Limpia los artefactos de simulación Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue