SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT Entregue Através de um Script em Lote Discreto

Author Photo
SOC Prime Team linkedin icon Seguir
AZALEA RAT Entregue Através de um Script em Lote Discreto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

AZALEA RAT é um trojan de acesso remoto emergente como Serviço de Malware (MaaS) distribuído através de comunidades cibercriminosas subterrâneas. O malware oferece capacidades extensas, incluindo roubo de credenciais, keylogging e enumeração do Active Directory. Ele depende de carregadores sofisticados em várias etapas e do uso abusivo de processos legítimos do sistema para evadir a detecção.

Investigação

Pesquisadores identificaram um arquivo de lote do Windows altamente evasivo que alcançou uma pontuação de detecção de 0/61 no VirusTotal. A investigação descobriu uma cadeia envolvendo sequestro de .NET AppDomain Manager, certutil.exe para decodificação e decriptação AES-256-CBC da carga final. O carregador também minimiza artefatos forenses através de autoexclusão e componentes que executam apenas na memória.

Mitigação

As organizações devem monitorar cadeias de execução incomuns envolvendo binários legítimos como certutil.exe, jsc.exe, e csc.exe. A detecção e resposta de endpoint robusta (EDR) deve ser configurada para identificar sequestro de AppDomain Manager e alterações não autorizadas no registro. Os usuários também devem ser treinados para evitar anexos suspeitos entregues em arquivos ZIP ou RAR.

Resposta

Se atividade do AZALEA RAT for detectada, o host afetado deve ser isolado imediatamente para limitar o movimento lateral e roubo de credenciais. Os respondedores devem realizar forense de memória para recuperar a carga decriptada e inspecionar tarefas agendadas ou locais no registro para persistência. Logs de rede também devem ser revisados para conexões suspeitas em portas não padrão, como 1150.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis Pontos de Persistência [ASEPs – Hive de Software/NTUSER] (via evento de registro)

Equipe SOC Prime
19 Ago 2026

Usando Certutil para Codificação de Dados e Operações de Certificado (via cmdline)

Equipe SOC Prime
19 Ago 2026

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
19 Ago 2026

IOCs (HashSha256) para detectar: Como um Script de Lote do Windows Entregou Silenciosamente AZALEA RAT

Regras de AI SOC Prime
19 Ago 2026

Detecção de Comunicação C2 do AZALEA RAT [Conexão de Rede do Windows]

Regras de AI SOC Prime
19 Ago 2026

Arquivo de Lote Suspeito Entregando AZALEA RAT via Certutil e Process.Start [Criação de Processo do Windows]

Regras de AI SOC Prime
19 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base de Referência deve ter passado.

Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: O adversário visa entregar o AZALEA RAT usando um processo de carregamento em várias etapas. Para evadir a detecção simples baseada em assinaturas, o atacante utiliza um script de lote para baixar ou descompactar um executável legítimo .NET e o renomeia para ServiceHost.exe para misturar-se com serviços do sistema. Eles então usam certutil.exe, um utilitário interno do Windows, para decodificar uma carga maliciosa embutida. O objetivo é alcançar a execução do componente RAT via Process.Start() dentro de um script, disfarçado como uma operação de serviço de rotina.

  • Script de Teste de Regressão:

    # Script de Simulação do AZALEA RAT
    # 1. Configuração: Criar uma carga codificada falsa (Base64 para 'malicious_payload')
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. Simular criação de 'ServiceHost.exe' copiando uma ferramenta do sistema e renomeando-a
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Simular decodificação do Certutil (Aciona a Regra)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. Simular execução do host renomeado (Aciona a Regra)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active"
  • Comandos de Limpeza:

    # Limpar artefatos de simulação
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue