SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT Distribuito Tramite uno Script Batch Invisibile

Author Photo
SOC Prime Team linkedin icon Segui
AZALEA RAT Distribuito Tramite uno Script Batch Invisibile
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sintesi

AZALEA RAT è un emergente Malware-as-a-Service (MaaS) trojan di accesso remoto distribuito attraverso comunità cybercriminali sotterranee. Il malware offre capacità estese, inclusi furto di credenziali, keylogging e enumerazione di Active Directory. Si basa su sofisticati caricatori multi-stadio e sull’abuso di processi di sistema legittimi per evadere la rilevazione.

Indagine

I ricercatori hanno identificato un file batch di Windows altamente evasivo che ha ottenuto un punteggio di rilevazione di 0/61 su VirusTotal. L’indagine ha svelato una catena che coinvolge l’hijacking di .NET AppDomain Manager, certutil.exe per la decodifica e la decrittazione AES-256-CBC del payload finale. Il caricatore minimizza anche gli artefatti forensi attraverso l’auto-cancellazione e componenti che eseguono solo in memoria.

Mitigazione

Le organizzazioni dovrebbero monitorare catene d’esecuzione insolite che coinvolgono binari legittimi come certutil.exe, jsc.exe, e csc.exe. Una robusta rilevazione e risposta degli endpoint (EDR) dovrebbe essere configurata per identificare l’hijacking di AppDomain Manager e cambi non autorizzati nel registro. Gli utenti dovrebbero anche essere istruiti a evitare allegati sospetti inviati in archivi ZIP o RAR.

Risposta

Se viene rilevata un’attività di AZALEA RAT, l’host colpito deve essere isolato immediatamente per limitare i movimenti laterali e il furto di credenziali. I rispondenti devono eseguire la forensica di memoria per recuperare il payload decriptato e ispezionare le attività pianificate o le posizioni del registro per la persistenza. I log di rete devono anche essere esaminati per connessioni sospette su porte non standard come la 1150.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)

Team di SOC Prime
19 Ago 2026

Utilizzo di Certutil per Codifica dei Dati e Operazioni Cert (via cmdline)

Team di SOC Prime
19 Ago 2026

Attività Pianificata Sospetta (via audit)

Team di SOC Prime
19 Ago 2026

Indicatori di Compromissione (HashSha256) per rilevare: Come uno Script Batch di Windows ha consegnato silenziosamente AZALEA RAT

Regole AI di SOC Prime
19 Ago 2026

Rilevamento della Comunicazione C2 di AZALEA RAT [Connessione di Rete di Windows]

Regole AI di SOC Prime
19 Ago 2026

File Batch Sospetto che Distribuisce AZALEA RAT tramite Certutil e Process.Start [Creazione del Processo di Windows]

Regole AI di SOC Prime
19 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere stato passato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati condurranno a una diagnosi errata.

  • Narrazione & Comandi dell’Attacco: L’avversario mira a consegnare l’AZALEA RAT utilizzando un processo di caricamento multi-stadio. Per evadere la rilevazione semplice basata su firme, l’attaccante utilizza uno script batch per scaricare o rilasciare un eseguibile .NET legittimo e lo rinomina in ServiceHost.exe per mimetizzarsi con i servizi di sistema. Poi usano certutil.exe, un’utilità integrata di Windows, per decodificare un payload malevolo incorporato. L’obiettivo è ottenere l’esecuzione del componente RAT tramite Process.Start() all’interno di uno script, mascherandosi come operazione di servizio di routine.

  • Script di Test di Regressione:

    # Script di Simulazione AZALEA RAT
    # 1. Configurazione: Crea un payload codificato falso (Base64 per 'malicious_payload')
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. Simula la creazione di 'ServiceHost.exe' copiando uno strumento di sistema e rinominandolo
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Simula la decodifica di Certutil (Attiva Regola)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. Simula l'esecuzione dell'host rinominato (Attiva Regola)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active"
  • Comandi di Pulizia:

    # Pulisci gli artefatti della simulazione
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue