Payload del Malware Redtail: Analisi Tecnica e Comportamento
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
RedTail è una famiglia di malware per Linux multi-architettura con capacità di profilazione estesa dell’host e camuffamento dei processi. Stabilisce la persistenza attraverso crontab, modifica le regole del firewall dell’host e tenta di interferire con gli strumenti di monitoraggio terminando processi come inotify and strace. Il malware genera anche traffico di rete tramite DNS-over-TLS sulla porta TCP 853 per potenzialmente raggiungere infrastrutture remote.
Indagine
Un analista ha condotto un’analisi dinamica di un campione RedTail x86-64 in un ambiente isolato Ubuntu 24.04. L’indagine ha confrontato l’esecuzione con privilegi root e senza, ha utilizzato Proxmox/QEMU per la forensica della memoria e ha monitorato le syscall con strace and auditd. Il comportamento osservato includeva profilazione costante dell’host, rinominazione dei processi in php-fpm, e creazione di @reboot voci di cron.
Mitigazione
Le organizzazioni dovrebbero applicare il principio del privilegio minimo per ridurre la capacità del malware di modificare crontab di sistema o regole del firewall. I team di sicurezza dovrebbero monitorare per camuffamenti sospetti di processi, inclusi nomi di servizi legittimi come php-fpm esecuzione da percorsi inaspettati. Le soluzioni EDR dovrebbero anche rilevare i segnali SIGKILL che si indirizzano ai processi di monitoraggio della sicurezza.
Risposta
Se viene rilevata attività di RedTail, gli host Linux colpiti dovrebbero essere isolati immediatamente per prevenire il movimento laterale o comunicazioni di comando e controllo aggiuntive. I team di risposta dovrebbero effettuare analisi della memoria per identificare processi camuffati e ispezionare i crontab per @reboot voci non autorizzate. Anche i log di rete dovrebbero essere esaminati per connessioni in uscita anomale sulla porta TCP 853 e le configurazioni di iptables controllate per modifiche non autorizzate alle regole.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esecuzione sospetta dell’utilità xxd (via cmdline)
File di Cron è stato creato (via file_event)
Script Linux è stato creato nelle cartelle temporanee (via file_event)
File nascosto è stato creato su host Linux (via file_event)
IOC (HashSha256) per rilevare: Analisi del payload di Redtail
IOC (SourceIP) per rilevare: Analisi del payload di Redtail
IOC (DestinationIP) per rilevare: Analisi del payload di Redtail
Terminazione del processo Strace di RedTail via SIGKILL [Creazione processo Linux]
Rilevamento tentativi di connessione di rete RedTail Malware [Creazione processo Linux]
Esecuzione del payload di RedTail e camuffamento dei processi [Creazione processo Linux]
Esecuzione di simulazione
-
Narrazione dell’attacco & Comandi: L’avversario ha distribuito un campione di malware specializzato chiamato
redtail.x86_64all’interno di una struttura di directory specifica/analysis/run-002/sample/. Per evitare che gli analisti di sicurezza depurino la sua esecuzione o usinostraceper osservare le sue comunicazioni di rete e modifiche ai file, il malware esegue proattivamente scansioni per l’esistenza dell’utilitystrace. Una volta trovato un processostrace, il malware emette unSIGKILL(Segnale 9) al PIDstrace, terminando efficacemente lo strumento di analisi istantaneamente e silenziosamente. -
Script di test di regressione:
#!/bin/bash # Configurare la struttura delle directory di simulazione mkdir -p /analysis/run-002/sample/ # Creare un binario di malware finto per corrispondere al percorso del rilevamento echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64 chmod +x /analysis/run-002/sample/redtail.x86_64 # Avviare strace su un processo benigno in background strace sleep 100 & STRACE_PID=$! echo "[+] Avviato strace con PID: $STRACE_PID" # Attendere l'inizializzazione di strace sleep 2 # Eseguire il "malware" che terminerà il processo di strace echo "[+] Esecuzione del malware RedTail simulato..." /analysis/run-002/sample/redtail.x86_64 # Verificare se strace è terminato if ! kill -0 $STRACE_PID 2>/dev/null; then echo "[+] Successo: il processo strace è stato terminato." else echo "[-] Fallimento: il processo strace è ancora in esecuzione." fi -
Comandi di pulizia:
# Rimuovere il malware simulato e la struttura delle directory rm -rf /analysis/run-002/ # Terminare eventuali processi sleep rimanenti pkill -f "sleep 100"