AZALEA RAT Distribué Via un Script Batch Furtif
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AZALEA RAT est un nouveau cheval de Troie d’accès à distance proposé en tant que service de malware (MaaS) distribué via des communautés cybercriminelles clandestines. Le malware offre des capacités étendues, notamment le vol d’identifiants, la frappe de clavier et l’énumération d’Active Directory. Il s’appuie sur des chargeurs sophistiqués à plusieurs étapes et l’abus de processus système légitimes pour échapper à la détection.
Enquête
Les chercheurs ont identifié un fichier batch Windows hautement évasif qui a obtenu un score de détection de 0/61 sur VirusTotal. L’enquête a révélé une chaîne impliquant le détournement du gestionnaire .NET AppDomain, certutil.exe pour le décodage, et le déchiffrement AES-256-CBC de la charge finale. Le chargeur minimise également les artefacts forensiques grâce à l’auto-suppression et à des composants qui s’exécutent uniquement en mémoire.
Atténuation
Les organisations doivent surveiller les chaînes d’exécution inhabituelles impliquant des binaires légitimes tels que certutil.exe, jsc.exe, et csc.exe. Une détection et réponse robustes sur l’endpoint (EDR) doivent être configurées pour identifier le détournement du gestionnaire AppDomain et les changements de registre non autorisés. Les utilisateurs doivent également être formés à éviter les pièces jointes suspectes livrées dans des archives ZIP ou RAR.
Réponse
Si une activité AZALEA RAT est détectée, l’hôte affecté doit être isolé immédiatement pour limiter les mouvements latéraux et le vol d’identifiants. Les intervenants doivent effectuer une analyse forensique de la mémoire pour récupérer la charge déchiffrée et inspecter les tâches planifiées ou les emplacements du registre pour la persistance. Les journaux réseau doivent également être revus pour des connexions suspectes sur des ports non standard tels que le 1150.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Points de persistance possibles [ASEPs – Ruche Software/NTUSER] (via evenement_registre)
Utilisation de Certutil pour le codage des données et les opérations Cert (via commande)
Tâche planifiée suspecte (via audit)
IOC (Hash Sha256) pour détecter: Comment un script batch Windows a discrètement livré AZALEA RAT
Détection de la communication C2 d’AZALEA RAT [Connexion réseau Windows]
Fichier batch suspect livrant AZALEA RAT via Certutil et Process.Start [Création de processus Windows]
Exécution de simulation
Prérequis : Le vérification de la télémétrie et de la ligne de base doit avoir été réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.
-
Narration et commandes de l’attaque : L’adversaire vise à livrer l’AZALEA RAT en utilisant un processus de chargement à plusieurs étapes. Pour échapper à une détection simple basée sur la signature, l’attaquant utilise un script batch pour télécharger ou déposer un exécutable .NET légitime et le renomme en
ServiceHost.exepour se fondre dans les services système. Ils utilisent ensuitecertutil.exe, un utilitaire Windows intégré, pour décoder une charge malveillante intégrée. L’objectif est de parvenir à l’exécution du composant RAT viaProcess.Start()dans un script, se faisant passer pour une opération de service de routine. -
Script de test de régression :
# Script de simulation AZALEA RAT # 1. Configuration : Créer une charge utile codée factice (Base64 pour 'malicious_payload') $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content")) $payload | Out-File -FilePath "$env:TEMPencoded.txt" # 2. Simuler la création de 'ServiceHost.exe' en copiant un outil système et en le renommant $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder" New-Item -ItemType Directory -Force -Path $targetDir Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe" # 3. Simuler le décodage avec Certutil (Déclenche la règle) Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait # 4. Simuler l'exécution de l'hôte renommé (Déclenche la règle) Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active" -
Commandes de nettoyage :
# Nettoyer les artefacts de simulation Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue