SOC Prime Bias: High

11 Sep 2026 22:03 UTC

Redtail-Malware-Nutzlast: Technische Analyse und Verhalten

Author Photo
SOC Prime Team linkedin icon Folgen
Redtail-Malware-Nutzlast: Technische Analyse und Verhalten
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

RedTail ist eine Linux-Malware-Familie mit Multi-Architektur, die über umfangreiche Fähigkeiten zur Host-Profilierung und Prozess-Maskierung verfügt. Sie etabliert Persistenz durch Crontabs, verändert Host-Firewall-Regeln und versucht, Überwachungstools zu stören, indem sie Prozesse wie inotify and stracebeendet. Die Malware erzeugt auch Netzwerkverkehr über DNS-over-TLS auf TCP-Port 853, um möglicherweise entfernte Infrastrukturen zu erreichen.

Untersuchung

Ein Analyst führte eine dynamische Analyse einer x86-64 RedTail-Probe in einer isolierten Ubuntu 24.04 Umgebung durch. Die Untersuchung verglich die Ausführung mit Root-Privilegien und ohne, nutzte Proxmox/QEMU für Speicher-Forensik und überwachte Systemaufrufe mit strace and auditd. Beobachtetes Verhalten umfasste konsistente Host-Profilierung, Prozessumbenennung in php-fpmund Erstellung von @reboot Cron-Einträgen.

Minderung

Organisationen sollten das Prinzip der minimalen Rechtevergabe durchsetzen, um die Fähigkeit der Malware zur Änderung von systemweiten Crontabs oder Firewall-Regeln zu reduzieren. Sicherheitsteams sollten auf verdächtige Prozess-Maskierung achten, inklusive legitimer Dienstnamen wie php-fpm die von unerwarteten Pfaden ausgeführt werden. EDR-Lösungen sollten auch SIGKILL Signale erkennen, die Prozesse zur Sicherheitsüberwachung anvisieren.

Reaktion

Wenn RedTail-Aktivitäten entdeckt werden, sollten betroffene Linux-Hosts sofort isoliert werden, um laterale Bewegungen oder zusätzliche Befehls- und Kontroll-Kommunikation zu verhindern. Reagierende sollten Speicher-Forensik durchführen, um maskierte Prozesse zu identifizieren und Crontabs auf nicht autorisierte @reboot Einträge zu überprüfen. Netzwerkprotokolle sollten auch auf anomale ausgehende Verbindungen auf TCP-Port 853 überprüft werden, und iptables Konfigurationen sollten auf nicht autorisierte Regeländerungen geprüft werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige xxd-Dienstprozedur-Ausführung (über cmdline)

SOC Prime-Team
10. Sep. 2026

Cron-Datei wurde erstellt (über file_event)

SOC Prime-Team
10. Sep. 2026

Linux-Skript wurde in temporären Ordnern erstellt (über file_event)

SOC Prime-Team
10. Sep. 2026

Versteckte Datei wurde auf Linux-Host erstellt (über file_event)

SOC Prime-Team
10. Sep. 2026

IOCs (HashSha256) zur Erkennung: Redtail-Nutzlastanalyse

SOC Prime AI-Regeln
10. Sep. 2026

IOCs (SourceIP) zur Erkennung: Redtail-Nutzlastanalyse

SOC Prime AI-Regeln
10. Sep. 2026

IOCs (DestinationIP) zur Erkennung: Redtail-Nutzlastanalyse

SOC Prime AI-Regeln
10. Sep. 2026

RedTail-Strace-Prozessbeendigung durch SIGKILL [Linux-Prozess-Erstellung]

SOC Prime AI-Regeln
10. Sep. 2026

Erkennung von RedTail-Malware-Netzwerkverbindungsversuchen [Linux-Prozess-Erstellung]

SOC Prime AI-Regeln
10. Sep. 2026

RedTail-Nutzlastausführung und Prozess-Maskierung [Linux-Prozess-Erstellung]

SOC Prime AI-Regeln
10. Sep. 2026

Simulationsausführung

  • Angrifferzählung & Befehle: Der Angreifer hat ein spezialisierte Malware-Probe namens redtail.x86_64 in einer speziellen Verzeichnisstruktur /analysis/run-002/sample/implementiert. Um zu verhindern, dass Sicherheitsanalysten deren Ausführung debuggen oder strace verwenden, um die Netzwerkkommunikationen und Dateiänderungen zu beobachten, scannt die Malware proaktiv nach der Existenz des strace Dienstprogramms. Beim Finden eines strace Prozesses gibt die Malware ein SIGKILL (Signal 9) an den strace PID aus, wodurch das Analysetool sofort und still abgebrochen wird.

  • Regressionstest-Skript:

    #!/bin/bash
    # Einrichten der Simulationsverzeichnisstruktur
    mkdir -p /analysis/run-002/sample/
    
    # Erstellen einer gefälschten Malware-Binärdatei, die dem Erkennungspfad entspricht
    echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64
    chmod +x /analysis/run-002/sample/redtail.x86_64
    
    # Starten von strace an einem gutartigen Prozess im Hintergrund
    strace sleep 100 &
    STRACE_PID=$!
    echo "[+] Started strace with PID: $STRACE_PID"
    
    # Warten, bis strace initialisiert ist
    sleep 2
    
    # Ausführen der "Malware", die den strace-Prozess beendet
    echo "[+] Ausführung der simulierten RedTail-Malware..."
    /analysis/run-002/sample/redtail.x86_64
    
    # Überprüfen, ob strace beendet ist
    if ! kill -0 $STRACE_PID 2>/dev/null; then
        echo "[+] Erfolg: strace-Prozess wurde beendet."
    else
        echo "[-] Fehler: strace-Prozess läuft noch."
    fi
  • Säuberungsbefehle:

    # Entfernen der simulierten Malware und Verzeichnisstruktur
    rm -rf /analysis/run-002/
    # Beenden aller verbleibenden sleep-Prozesse
    pkill -f "sleep 100"