SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT, 은밀한 배치 스크립트를 통해 전달

Author Photo
SOC Prime Team linkedin icon 팔로우
AZALEA RAT, 은밀한 배치 스크립트를 통해 전달
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

AZALEA RAT는 지하 사이버 범죄 커뮤니티를 통해 배포되는 신흥 MaaS(서비스형 악성 소프트웨어) 원격 액세스 트로이 목마입니다. 이 악성 소프트웨어는 자격 증명 탈취, 키로깅, Active Directory 열거를 포함한 광범위한 기능을 제공합니다. 감지를 피하기 위해 정교한 다단계 로더와 합법적인 시스템 프로세스의 오용에 의존합니다.

조사

연구원들은 VirusTotal에서 0/61 탐지 점수를 기록한 매우 회피적인 Windows 배치 파일을 식별했습니다. 이 조사는 .NET AppDomain Manager 하이재킹을 포함한 체인을 밝혀냈습니다. certutil.exe 을 사용한 디코딩 및 최종 페이로드의 AES-256-CBC 복호화를 포함합니다. 로더는 또한 포렌식 아티팩트를 최소화하기 위해 자체 삭제 및 메모리에서만 실행되는 구성 요소를 포함합니다.

완화

조직은 certutil.exe, jsc.exe와 같은 합법적인 바이너리를 포함한 비정상적인 실행 체인을 모니터링해야 합니다. csc.exe. 강력한 엔드포인트 탐지 및 대응(EDR)을 구성하여 AppDomain Manager 하이재킹 및 무단 레지스트리 변경 사항을 식별해야 합니다. 사용자는 ZIP 또는 RAR 아카이브로 전달된 의심스러운 첨부 파일을 피하도록 교육받아야 합니다.

반응

AZALEA RAT 활동이 감지되면, 영향을 받은 호스트를 즉시 격리하여 측면 이동과 자격 증명 탈취를 제한해야 합니다. 응답자는 메모리 포렌식을 수행하여 복호화된 페이로드를 복구하고 지속성을 위한 예약 작업이나 레지스트리 위치를 검사해야 합니다. 네트워크 로그도 1150과 같은 비표준 포트를 통한 의심스러운 연결을 검토해야 합니다.

공격 흐름

이 부분은 여전히 업데이트 중입니다.

탐지

가능한 지속성 포인트 [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime 팀
2026년 8월 19일

데이터 인코딩과 인증서 작업에 Certutil 사용 (via cmdline)

SOC Prime 팀
2026년 8월 19일

의심스러운 예약 작업 (via audit)

SOC Prime 팀
2026년 8월 19일

탐지를 위한 IOC (HashSha256): AZALEA RAT를 조용히 전달하는 Windows 배치 스크립트

SOC Prime AI 규칙
2026년 8월 19일

AZALEA RAT C2 통신 탐지 [Windows 네트워크 연결]

SOC Prime AI 규칙
2026년 8월 19일

Certutil과 Process.Start를 통한 AZALEA RAT 배포 의심 배치 파일 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 19일

시뮬레이션 실행

전제 조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적수 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 서술은 반드시 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련이 없는 예제는 오진을 초래할 것입니다.

  • 공격 내러티브 및 명령: 적수는 다단계 로딩 프로세스를 사용하여 AZALEA RAT를 전달하는 것을 목표로 합니다. 간단한 서명 기반 탐지를 피하기 위해 공격자는 배치 스크립트를 사용하여 합법적인 .NET 실행 파일을 다운로드하거나 떨어뜨리며 그것을 ServiceHost.exe 로 이름을 변경하여 시스템 서비스와 조화시킵니다. 그 후 certutil.exe이라는 내장 Windows 유틸리티를 사용하여 내장된 악성 페이로드를 디코드합니다. 목표는 스크립트 내에서 Process.Start() 을 루틴 서비스 작업인 것처럼 위장하여 RAT 구성 요소의 실행을 달성하는 것입니다.

  • 회귀 테스트 스크립트:

    # AZALEA RAT 시뮬레이션 스크립트
    # 1. 설정: 가짜 인코딩된 페이로드 생성 ('malicious_payload'의 Base64)
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. 'ServiceHost.exe' 생성 시뮬레이션하기 위해 시스템 도구를 복사하고 이름을 변경
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Certutil 디코딩 시뮬레이션 (규칙 트리거)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. 이름이 변경된 호스트의 실행 시뮬레이션 (규칙 트리거)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active"
  • 정리 명령:

    # 시뮬레이션 아티팩트 정리
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue