Redtail Malware Payload: Análise Técnica e Comportamento
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
RedTail é uma família de malware multi-arquitetura para Linux com capacidades de extenso perfilamento de host e mascaramento de processos. Estabelece persistência por meio de crontabs, modifica regras de firewall do host e tenta interferir com ferramentas de monitoramento terminando processos como inotify and strace. O malware também gera tráfego de rede sobre DNS-over-TLS na porta TCP 853 para potencialmente alcançar a infraestrutura remota.
Investigação
Um analista conduziu uma análise dinâmica de uma amostra RedTail x86-64 dentro de um ambiente isolado Ubuntu 24.04. A investigação comparou execução com privilégios de root e sem privilégios, usou Proxmox/QEMU para forense de memória e monitorou syscalls com strace and auditd. O comportamento observado incluiu perfilamento consistente do host, renomeação de processo para php-fpm, e criação de @reboot entradas cron.
Mitigação
As organizações devem aplicar o princípio do menor privilégio para reduzir a capacidade do malware de modificar crontabs de nível de sistema ou regras de firewall. As equipes de segurança devem monitorar para mascaramentos de processo suspeitos, incluindo nomes de serviços legítimos como php-fpm executando de caminhos inesperados. Soluções EDR também devem detectar sinais SIGKILL alvejando processos de monitoramento de segurança.
Resposta
Se atividade RedTail for detectada, hosts Linux afetados devem ser isolados imediatamente para prevenir movimento lateral ou comunicação adicional de comando e controle. Os respondedores devem realizar forense de memória para identificar processos mascarados e inspecionar crontabs para @reboot entradas não autorizadas. Logs de rede também devem ser revisados para conexões de saída anômalas na porta TCP 853 e configurações de iptables devem ser verificadas para mudanças não autorizadas nas regras.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Execução Suspeita da Utilidade xxd (via linha de comando)
Arquivo Cron Foi Criado (via evento de arquivo)
Script Linux Foi Criado em Pastas Temporárias (via evento de arquivo)
Arquivo Oculto Foi Criado no Host Linux (via evento de arquivo)
IOCs (HashSha256) para detectar: Análise de Payload Redtail
IOCs (IP de Origem) para detectar: Análise de Payload Redtail
IOCs (IP de Destino) para detectar: Análise de Payload Redtail
Terminación de Proceso Strace de RedTail via SIGKILL [Creación de Proceso Linux]
Detecção de Tentativas de Conexão de Rede do Malware RedTail [Criação de Processo Linux]
Execução do Payload RedTail e Mascaramento de Processos [Criação de Processo Linux]
Execução de Simulação
-
Narrativa de Ataque & Comandos: O adversário implantou uma amostra de malware especializada chamada
redtail.x86_64dentro de uma estrutura de diretório específica/analysis/run-002/sample/. Para impedir que analistas de segurança depurem sua execução ou usemstracepara observar suas comunicações de rede e modificações de arquivo, o malware proativamente varre a existência dostraceutilitário. Ao encontrar umstraceprocesso, o malware emite umsinais SIGKILL(Sinal 9) para ostracePID, terminando efetivamente a ferramenta de análise instantânea e silenciosamente. -
Script de Teste de Regressão:
#!/bin/bash # Configurar estrutura de diretórios de simulação mkdir -p /analysis/run-002/sample/ # Criar um binário de malware falso para corresponder ao caminho de lógica de detecção echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64 chmod +x /analysis/run-002/sample/redtail.x86_64 # Iniciar strace em um processo benigno em segundo plano strace sleep 100 & STRACE_PID=$! echo "[+] Iniciou strace com PID: $STRACE_PID" # Esperar o strace inicializar sleep 2 # Executar o "malware" que matará o processo strace echo "[+] Executando malware simulado RedTail..." /analysis/run-002/sample/redtail.x86_64 # Verificar se o strace está morto if ! kill -0 $STRACE_PID 2>/dev/null; then echo "[+] Sucesso: o processo strace foi terminado." else echo "[-] Falha: o processo strace ainda está em execução." fi -
Comandos de Limpeza:
# Remover o malware simulado e a estrutura de diretórios rm -rf /analysis/run-002/ # Matar quaisquer processos de sleep restantes pkill -f "sleep 100"