SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT Durch ein Unauffälliges Batch-Skript Geliefert

Author Photo
SOC Prime Team linkedin icon Folgen
AZALEA RAT Durch ein Unauffälliges Batch-Skript Geliefert
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

AZALEA RAT ist ein neues Malware-as-a-Service (MaaS) Fernzugriffstool (RAT), das über unterirdische Cyberkriminelle Netzwerke verbreitet wird. Die Malware bietet umfangreiche Fähigkeiten, darunter Anmeldeinformationsdiebstahl, Keylogging und Active Directory-Aufzählung. Sie beruht auf ausgeklügelten mehrstufigen Ladern und dem Missbrauch legitimer Systemprozesse, um der Erkennung zu entgehen.

Untersuchung

Forscher identifizierten eine hoch evasive Windows-Batchdatei, die einen 0/61-Erkennungswert auf VirusTotal erreichte. Die Untersuchung enthüllte eine Kette, die .NET AppDomain Manager Hijacking involviert, certutil.exe zur Decodierung und AES-256-CBC Entschlüsselung der endgültigen Nutzlast. Der Lader minimiert auch forensische Artefakte durch Selbstlöschung und Komponenten, die nur im Speicher ausgeführt werden.

Minderung

Organisationen sollten ungewöhnliche Ausführungsketten überwachen, die legitime Binärdateien wie certutil.exe, jsc.exebeinhalten, und csc.exe. Starke Endpunkt-Erkennungs- und Reaktionslösungen (EDR) sollten konfiguriert werden, um AppDomain Manager-Hijacking und unautorisierte Registry-Änderungen zu identifizieren. Benutzer sollten auch geschult werden, um verdächtige Anhänge in ZIP- oder RAR-Archiven zu vermeiden.

Reaktion

Wenn AZALEA RAT-Aktivitäten erkannt werden, sollte der betroffene Host sofort isoliert werden, um seitliche Bewegungen und Anmeldeinformationsdiebstahl zu begrenzen. Responder sollten Speicherforensik durchführen, um die entschlüsselte Nutzlast wiederherzustellen und geplante Aufgaben oder Registry-Standorte auf Persistenz hin zu überprüfen. Netzwerklprotokolle sollten auch auf verdächtige Verbindungen über nicht standardmäßige Ports wie 1150 überprüft werden.

Angriffsfluss

Wir aktualisieren noch diesen Teil.

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER-Registrierungseintrag] (über registry_event)

SOC Prime Team
19. Aug 2026

Verwendung von Certutil für Datenkodierung und Zertifikat-Operationen (über cmdline)

SOC Prime Team
19. Aug 2026

Verdächtige geplante Aufgabe (über Audit)

SOC Prime Team
19. Aug 2026

IOCs (HashSha256) zur Erkennung: Wie ein Windows-Batch-Skript AZALEA RAT stillschweigend lieferte

SOC Prime AI-Regeln
19. Aug 2026

Erkennung der AZALEA RAT C2 Kommunikation [Windows Netzwerkverbindung]

SOC Prime AI-Regeln
19. Aug 2026

Verdächtige Batch-Datei liefert AZALEA RAT über Certutil und Process.Start [Windows Prozess-Erstellung]

SOC Prime AI-Regeln
19. Aug 2026

Simulationsausführung

Voraussetzung: Die Telemetrie- & Basislinie-Vorkontrollerfassung muss bestanden werden.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary-Technik (TTP), die so gestaltet ist, dass die Erkennungsregel ausgelöst wird. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakte Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsnarrativ & Befehle: Der Angreifer zielt darauf ab, AZALEA RAT durch einen mehrstufigen Ladeprozess zu liefern. Um einer einfachen signaturbasierten Erkennung zu entgehen, verwendet der Angreifer ein Batch-Skript, um eine legitime .NET ausführbare Datei herunterzuladen oder abzulegen und sie in ServiceHost.exe umzubenennen, um mit Systemdiensten zu verschmelzen. Danach wird certutil.exe, ein integriertes Windows-Werkzeug, verwendet, um eine eingebettete bösartige Nutzlast zu dekodieren. Das Ziel ist es, die Ausführung der RAT-Komponente über Process.Start() innerhalb eines Skripts zu erreichen, das als Routinebetrieb eines Dienstes getarnt ist.

  • Regressionstest-Skript:

    # AZALEA RAT Simulationsskript
    # 1. Einrichtung: Erstellen eines gefälschten kodierten Payloads (Base64 für 'malicious_payload')
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. Simulieren der Erzeugung von 'ServiceHost.exe' durch Kopieren eines Systemtools und umbenennen
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Simuliertes Decodieren von Certutil (löst Regel aus)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. Simulierte Ausführung des umbenannten Hosts (löst Regel aus)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active"
  • Bereinigungsbefehle:

    # Bereinigung von Simulationsartefakten
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue