SOC Prime Bias: High

19 Aug 2026 16:11 UTC

AZALEA RAT Distribué Via un Script Batch Furtif

Author Photo
SOC Prime Team linkedin icon Suivre
AZALEA RAT Distribué Via un Script Batch Furtif
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

AZALEA RAT est un nouveau cheval de Troie d’accès à distance proposé en tant que service de malware (MaaS) distribué via des communautés cybercriminelles clandestines. Le malware offre des capacités étendues, notamment le vol d’identifiants, la frappe de clavier et l’énumération d’Active Directory. Il s’appuie sur des chargeurs sophistiqués à plusieurs étapes et l’abus de processus système légitimes pour échapper à la détection.

Enquête

Les chercheurs ont identifié un fichier batch Windows hautement évasif qui a obtenu un score de détection de 0/61 sur VirusTotal. L’enquête a révélé une chaîne impliquant le détournement du gestionnaire .NET AppDomain, certutil.exe pour le décodage, et le déchiffrement AES-256-CBC de la charge finale. Le chargeur minimise également les artefacts forensiques grâce à l’auto-suppression et à des composants qui s’exécutent uniquement en mémoire.

Atténuation

Les organisations doivent surveiller les chaînes d’exécution inhabituelles impliquant des binaires légitimes tels que certutil.exe, jsc.exe, et csc.exe. Une détection et réponse robustes sur l’endpoint (EDR) doivent être configurées pour identifier le détournement du gestionnaire AppDomain et les changements de registre non autorisés. Les utilisateurs doivent également être formés à éviter les pièces jointes suspectes livrées dans des archives ZIP ou RAR.

Réponse

Si une activité AZALEA RAT est détectée, l’hôte affecté doit être isolé immédiatement pour limiter les mouvements latéraux et le vol d’identifiants. Les intervenants doivent effectuer une analyse forensique de la mémoire pour récupérer la charge déchiffrée et inspecter les tâches planifiées ou les emplacements du registre pour la persistance. Les journaux réseau doivent également être revus pour des connexions suspectes sur des ports non standard tels que le 1150.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Points de persistance possibles [ASEPs – Ruche Software/NTUSER] (via evenement_registre)

Équipe SOC Prime
19 août 2026

Utilisation de Certutil pour le codage des données et les opérations Cert (via commande)

Équipe SOC Prime
19 août 2026

Tâche planifiée suspecte (via audit)

Équipe SOC Prime
19 août 2026

IOC (Hash Sha256) pour détecter: Comment un script batch Windows a discrètement livré AZALEA RAT

Règles SOC Prime AI
19 août 2026

Détection de la communication C2 d’AZALEA RAT [Connexion réseau Windows]

Règles SOC Prime AI
19 août 2026

Fichier batch suspect livrant AZALEA RAT via Certutil et Process.Start [Création de processus Windows]

Règles SOC Prime AI
19 août 2026

Exécution de simulation

Prérequis : Le vérification de la télémétrie et de la ligne de base doit avoir été réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.

  • Narration et commandes de l’attaque : L’adversaire vise à livrer l’AZALEA RAT en utilisant un processus de chargement à plusieurs étapes. Pour échapper à une détection simple basée sur la signature, l’attaquant utilise un script batch pour télécharger ou déposer un exécutable .NET légitime et le renomme en ServiceHost.exe pour se fondre dans les services système. Ils utilisent ensuite certutil.exe, un utilitaire Windows intégré, pour décoder une charge malveillante intégrée. L’objectif est de parvenir à l’exécution du composant RAT via Process.Start() dans un script, se faisant passer pour une opération de service de routine.

  • Script de test de régression :

    # Script de simulation AZALEA RAT
    # 1. Configuration : Créer une charge utile codée factice (Base64 pour 'malicious_payload')
    $payload = [System.Convert]::ToBase64String([System.Text.Encoding]::UTF8.GetBytes("malicious_payload_content"))
    $payload | Out-File -FilePath "$env:TEMPencoded.txt"
    
    # 2. Simuler la création de 'ServiceHost.exe' en copiant un outil système et en le renommant
    $targetDir = "$env:USERPROFILEAppDataLocalTempServiceFolder"
    New-Item -ItemType Directory -Force -Path $targetDir
    Copy-Item "C:WindowsSystem32cmd.exe" -Destination "$targetDirServiceHost.exe"
    
    # 3. Simuler le décodage avec Certutil (Déclenche la règle)
    Start-Process "certutil.exe" -ArgumentList "-decode $env:TEMPencoded.txt $env:TEMPdecoded.exe" -Wait
    
    # 4. Simuler l'exécution de l'hôte renommé (Déclenche la règle)
    Start-Process "$targetDirServiceHost.exe" -ArgumentList "/c echo RAT Active"
  • Commandes de nettoyage :

    # Nettoyer les artefacts de simulation
    Remove-Item -Path "$env:TEMPencoded.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPdecoded.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:USERPROFILEAppDataLocalTempServiceFolder" -Recurse -Force -ErrorAction SilentlyContinue