AZALEA RAT Distribuito Tramite uno Script Batch Invisibile
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
AZALEA RAT è un emergente Malware-as-a-Service (MaaS) trojan di accesso remoto distribuito attraverso comunità cybercriminali sotterranee. Il malware offre capacità estese, inclusi furto di credenziali, keylogging e enumerazione di Active Directory. Si basa su sofisticati caricatori multi-stadio e sull’abuso di processi di sistema legittimi per evadere la rilevazione.
Indagine
I ricercatori hanno identificato un file batch di Windows altamente evasivo che ha ottenuto un punteggio di rilevazione di 0/61 su VirusTotal. L’indagine ha svelato una catena che coinvolge l’hijacking di .NET AppDomain Manager, certutil.exe per la decodifica e la decrittazione AES-256-CBC del payload finale. Il caricatore minimizza anche gli artefatti forensi attraverso l’auto-cancellazione e componenti che eseguono solo in memoria.
Mitigazione
Le organizzazioni dovrebbero monitorare catene d’esecuzione insolite che coinvolgono binari legittimi come certutil.exe, jsc.exe, e csc.exe. Una robusta rilevazione e risposta degli endpoint (EDR) dovrebbe essere configurata per identificare l’hijacking di AppDomain Manager e cambi non autorizzati nel registro. Gli utenti dovrebbero anche essere istruiti a evitare allegati sospetti inviati in archivi ZIP o RAR.
Risposta
Se viene rilevata un’attività di AZALEA RAT, l’host colpito deve essere isolato immediatamente per limitare i movimenti laterali e il furto di credenziali. I rispondenti devono eseguire la forensica di memoria per recuperare il payload decriptato e ispezionare le attività pianificate o le posizioni del registro per la persistenza. I log di rete devono anche essere esaminati per connessioni sospette su porte non standard come la 1150.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Punti di Persistenza [ASEPs – Software/NTUSER Hive] (via registry_event)
Utilizzo di Certutil per Codifica dei Dati e Operazioni Cert (via cmdline)
Attività Pianificata Sospetta (via audit)
Indicatori di Compromissione (HashSha256) per rilevare: Come uno Script Batch di Windows ha consegnato silenziosamente AZALEA RAT
Rilevamento della Comunicazione C2 di AZALEA RAT [Connessione di Rete di Windows]
File Batch Sospetto che Distribuisce AZALEA RAT tramite Certutil e Process.Start [Creazione del Processo di Windows]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere stato passato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati condurranno a una diagnosi errata.
-
Narrazione & Comandi dell’Attacco: L’avversario mira a consegnare l’AZALEA RAT utilizzando un processo di caricamento multi-stadio. Per evadere la rilevazione semplice basata su firme, l’attaccante utilizza uno script batch per scaricare o rilasciare un eseguibile .NET legittimo e lo rinomina in
ServiceHost.exeper mimetizzarsi con i servizi di sistema. Poi usanocertutil.exe, un’utilità integrata di Windows, per decodificare un payload malevolo incorporato. L’obiettivo è ottenere l’esecuzione del componente RAT tramiteProcess.Start()all’interno di uno script, mascherandosi come operazione di servizio di routine. -
Script di Test di Regressione:
# Script di Simulazione AZALEA RAT # 1. Configurazione: Crea un payload codificato falso (Base64 per 'malicious_payload') $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content")) $payload | Out-File -FilePath "$env:TEMPencoded.txt" # 2. Simula la creazione di 'ServiceHost.exe' copiando uno strumento di sistema e rinominandolo $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder" New-Item -ItemType Directory -Force -Path $targetDir Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe" # 3. Simula la decodifica di Certutil (Attiva Regola) Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait # 4. Simula l'esecuzione dell'host rinominato (Attiva Regola) Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active" -
Comandi di Pulizia:
# Pulisci gli artefatti della simulazione Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue