AZALEA RAT Entregue Através de um Script em Lote Discreto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
AZALEA RAT é um trojan de acesso remoto emergente como Serviço de Malware (MaaS) distribuído através de comunidades cibercriminosas subterrâneas. O malware oferece capacidades extensas, incluindo roubo de credenciais, keylogging e enumeração do Active Directory. Ele depende de carregadores sofisticados em várias etapas e do uso abusivo de processos legítimos do sistema para evadir a detecção.
Investigação
Pesquisadores identificaram um arquivo de lote do Windows altamente evasivo que alcançou uma pontuação de detecção de 0/61 no VirusTotal. A investigação descobriu uma cadeia envolvendo sequestro de .NET AppDomain Manager, certutil.exe para decodificação e decriptação AES-256-CBC da carga final. O carregador também minimiza artefatos forenses através de autoexclusão e componentes que executam apenas na memória.
Mitigação
As organizações devem monitorar cadeias de execução incomuns envolvendo binários legítimos como certutil.exe, jsc.exe, e csc.exe. A detecção e resposta de endpoint robusta (EDR) deve ser configurada para identificar sequestro de AppDomain Manager e alterações não autorizadas no registro. Os usuários também devem ser treinados para evitar anexos suspeitos entregues em arquivos ZIP ou RAR.
Resposta
Se atividade do AZALEA RAT for detectada, o host afetado deve ser isolado imediatamente para limitar o movimento lateral e roubo de credenciais. Os respondedores devem realizar forense de memória para recuperar a carga decriptada e inspecionar tarefas agendadas ou locais no registro para persistência. Logs de rede também devem ser revisados para conexões suspeitas em portas não padrão, como 1150.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis Pontos de Persistência [ASEPs – Hive de Software/NTUSER] (via evento de registro)
Usando Certutil para Codificação de Dados e Operações de Certificado (via cmdline)
Tarefa Agendada Suspeita (via auditoria)
IOCs (HashSha256) para detectar: Como um Script de Lote do Windows Entregou Silenciosamente AZALEA RAT
Detecção de Comunicação C2 do AZALEA RAT [Conexão de Rede do Windows]
Arquivo de Lote Suspeito Entregando AZALEA RAT via Certutil e Process.Start [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base de Referência deve ter passado.
Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos de Ataque: O adversário visa entregar o AZALEA RAT usando um processo de carregamento em várias etapas. Para evadir a detecção simples baseada em assinaturas, o atacante utiliza um script de lote para baixar ou descompactar um executável legítimo .NET e o renomeia para
ServiceHost.exepara misturar-se com serviços do sistema. Eles então usamcertutil.exe, um utilitário interno do Windows, para decodificar uma carga maliciosa embutida. O objetivo é alcançar a execução do componente RAT viaProcess.Start()dentro de um script, disfarçado como uma operação de serviço de rotina. -
Script de Teste de Regressão:
# Script de Simulação do AZALEA RAT # 1. Configuração: Criar uma carga codificada falsa (Base64 para 'malicious_payload') $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content")) $payload | Out-File -FilePath "$env:TEMPencoded.txt" # 2. Simular criação de 'ServiceHost.exe' copiando uma ferramenta do sistema e renomeando-a $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder" New-Item -ItemType Directory -Force -Path $targetDir Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe" # 3. Simular decodificação do Certutil (Aciona a Regra) Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait # 4. Simular execução do host renomeado (Aciona a Regra) Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active" -
Comandos de Limpeza:
# Limpar artefatos de simulação Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue