AZALEA RAT Durch ein Unauffälliges Batch-Skript Geliefert
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
AZALEA RAT ist ein neues Malware-as-a-Service (MaaS) Fernzugriffstool (RAT), das über unterirdische Cyberkriminelle Netzwerke verbreitet wird. Die Malware bietet umfangreiche Fähigkeiten, darunter Anmeldeinformationsdiebstahl, Keylogging und Active Directory-Aufzählung. Sie beruht auf ausgeklügelten mehrstufigen Ladern und dem Missbrauch legitimer Systemprozesse, um der Erkennung zu entgehen.
Untersuchung
Forscher identifizierten eine hoch evasive Windows-Batchdatei, die einen 0/61-Erkennungswert auf VirusTotal erreichte. Die Untersuchung enthüllte eine Kette, die .NET AppDomain Manager Hijacking involviert, certutil.exe zur Decodierung und AES-256-CBC Entschlüsselung der endgültigen Nutzlast. Der Lader minimiert auch forensische Artefakte durch Selbstlöschung und Komponenten, die nur im Speicher ausgeführt werden.
Minderung
Organisationen sollten ungewöhnliche Ausführungsketten überwachen, die legitime Binärdateien wie certutil.exe, jsc.exebeinhalten, und csc.exe. Starke Endpunkt-Erkennungs- und Reaktionslösungen (EDR) sollten konfiguriert werden, um AppDomain Manager-Hijacking und unautorisierte Registry-Änderungen zu identifizieren. Benutzer sollten auch geschult werden, um verdächtige Anhänge in ZIP- oder RAR-Archiven zu vermeiden.
Reaktion
Wenn AZALEA RAT-Aktivitäten erkannt werden, sollte der betroffene Host sofort isoliert werden, um seitliche Bewegungen und Anmeldeinformationsdiebstahl zu begrenzen. Responder sollten Speicherforensik durchführen, um die entschlüsselte Nutzlast wiederherzustellen und geplante Aufgaben oder Registry-Standorte auf Persistenz hin zu überprüfen. Netzwerklprotokolle sollten auch auf verdächtige Verbindungen über nicht standardmäßige Ports wie 1150 überprüft werden.
Angriffsfluss
Wir aktualisieren noch diesen Teil.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER-Registrierungseintrag] (über registry_event)
Verwendung von Certutil für Datenkodierung und Zertifikat-Operationen (über cmdline)
Verdächtige geplante Aufgabe (über Audit)
IOCs (HashSha256) zur Erkennung: Wie ein Windows-Batch-Skript AZALEA RAT stillschweigend lieferte
Erkennung der AZALEA RAT C2 Kommunikation [Windows Netzwerkverbindung]
Verdächtige Batch-Datei liefert AZALEA RAT über Certutil und Process.Start [Windows Prozess-Erstellung]
Simulationsausführung
Voraussetzung: Die Telemetrie- & Basislinie-Vorkontrollerfassung muss bestanden werden.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary-Technik (TTP), die so gestaltet ist, dass die Erkennungsregel ausgelöst wird. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die exakte Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle: Der Angreifer zielt darauf ab, AZALEA RAT durch einen mehrstufigen Ladeprozess zu liefern. Um einer einfachen signaturbasierten Erkennung zu entgehen, verwendet der Angreifer ein Batch-Skript, um eine legitime .NET ausführbare Datei herunterzuladen oder abzulegen und sie in
ServiceHost.exeumzubenennen, um mit Systemdiensten zu verschmelzen. Danach wirdcertutil.exe, ein integriertes Windows-Werkzeug, verwendet, um eine eingebettete bösartige Nutzlast zu dekodieren. Das Ziel ist es, die Ausführung der RAT-Komponente überProcess.Start()innerhalb eines Skripts zu erreichen, das als Routinebetrieb eines Dienstes getarnt ist. -
Regressionstest-Skript:
# AZALEA RAT Simulationsskript # 1. Einrichtung: Erstellen eines gefälschten kodierten Payloads (Base64 für 'malicious_payload') $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content")) $payload | Out-File -FilePath "$env:TEMPencoded.txt" # 2. Simulieren der Erzeugung von 'ServiceHost.exe' durch Kopieren eines Systemtools und umbenennen $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder" New-Item -ItemType Directory -Force -Path $targetDir Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe" # 3. Simuliertes Decodieren von Certutil (löst Regel aus) Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait # 4. Simulierte Ausführung des umbenannten Hosts (löst Regel aus) Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active" -
Bereinigungsbefehle:
# Bereinigung von Simulationsartefakten Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue