SOC Prime Bias: High

11 Sep 2026 22:03 UTC

Payload del Malware Redtail: Analisi Tecnica e Comportamento

Author Photo
SOC Prime Team linkedin icon Segui
Payload del Malware Redtail: Analisi Tecnica e Comportamento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

RedTail è una famiglia di malware per Linux multi-architettura con capacità di profilazione estesa dell’host e camuffamento dei processi. Stabilisce la persistenza attraverso crontab, modifica le regole del firewall dell’host e tenta di interferire con gli strumenti di monitoraggio terminando processi come inotify and strace. Il malware genera anche traffico di rete tramite DNS-over-TLS sulla porta TCP 853 per potenzialmente raggiungere infrastrutture remote.

Indagine

Un analista ha condotto un’analisi dinamica di un campione RedTail x86-64 in un ambiente isolato Ubuntu 24.04. L’indagine ha confrontato l’esecuzione con privilegi root e senza, ha utilizzato Proxmox/QEMU per la forensica della memoria e ha monitorato le syscall con strace and auditd. Il comportamento osservato includeva profilazione costante dell’host, rinominazione dei processi in php-fpm, e creazione di @reboot voci di cron.

Mitigazione

Le organizzazioni dovrebbero applicare il principio del privilegio minimo per ridurre la capacità del malware di modificare crontab di sistema o regole del firewall. I team di sicurezza dovrebbero monitorare per camuffamenti sospetti di processi, inclusi nomi di servizi legittimi come php-fpm esecuzione da percorsi inaspettati. Le soluzioni EDR dovrebbero anche rilevare i segnali SIGKILL che si indirizzano ai processi di monitoraggio della sicurezza.

Risposta

Se viene rilevata attività di RedTail, gli host Linux colpiti dovrebbero essere isolati immediatamente per prevenire il movimento laterale o comunicazioni di comando e controllo aggiuntive. I team di risposta dovrebbero effettuare analisi della memoria per identificare processi camuffati e ispezionare i crontab per @reboot voci non autorizzate. Anche i log di rete dovrebbero essere esaminati per connessioni in uscita anomale sulla porta TCP 853 e le configurazioni di iptables controllate per modifiche non autorizzate alle regole.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esecuzione sospetta dell’utilità xxd (via cmdline)

Team SOC Prime
10 Set 2026

File di Cron è stato creato (via file_event)

Team SOC Prime
10 Set 2026

Script Linux è stato creato nelle cartelle temporanee (via file_event)

Team SOC Prime
10 Set 2026

File nascosto è stato creato su host Linux (via file_event)

Team SOC Prime
10 Set 2026

IOC (HashSha256) per rilevare: Analisi del payload di Redtail

Regole AI SOC Prime
10 Set 2026

IOC (SourceIP) per rilevare: Analisi del payload di Redtail

Regole AI SOC Prime
10 Set 2026

IOC (DestinationIP) per rilevare: Analisi del payload di Redtail

Regole AI SOC Prime
10 Set 2026

Terminazione del processo Strace di RedTail via SIGKILL [Creazione processo Linux]

Regole AI SOC Prime
10 Set 2026

Rilevamento tentativi di connessione di rete RedTail Malware [Creazione processo Linux]

Regole AI SOC Prime
10 Set 2026

Esecuzione del payload di RedTail e camuffamento dei processi [Creazione processo Linux]

Regole AI SOC Prime
10 Set 2026

Esecuzione di simulazione

  • Narrazione dell’attacco & Comandi: L’avversario ha distribuito un campione di malware specializzato chiamato redtail.x86_64 all’interno di una struttura di directory specifica /analysis/run-002/sample/. Per evitare che gli analisti di sicurezza depurino la sua esecuzione o usino strace per osservare le sue comunicazioni di rete e modifiche ai file, il malware esegue proattivamente scansioni per l’esistenza dell’utility strace . Una volta trovato un processo strace , il malware emette un SIGKILL (Segnale 9) al PID strace , terminando efficacemente lo strumento di analisi istantaneamente e silenziosamente.

  • Script di test di regressione:

    #!/bin/bash
    # Configurare la struttura delle directory di simulazione
    mkdir -p /analysis/run-002/sample/
    
    # Creare un binario di malware finto per corrispondere al percorso del rilevamento
    echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64
    chmod +x /analysis/run-002/sample/redtail.x86_64
    
    # Avviare strace su un processo benigno in background
    strace sleep 100 &
    STRACE_PID=$!
    echo "[+] Avviato strace con PID: $STRACE_PID"
    
    # Attendere l'inizializzazione di strace
    sleep 2
    
    # Eseguire il "malware" che terminerà il processo di strace
    echo "[+] Esecuzione del malware RedTail simulato..."
    /analysis/run-002/sample/redtail.x86_64
    
    # Verificare se strace è terminato
    if ! kill -0 $STRACE_PID 2>/dev/null; then
        echo "[+] Successo: il processo strace è stato terminato."
    else
        echo "[-] Fallimento: il processo strace è ancora in esecuzione."
    fi
  • Comandi di pulizia:

    # Rimuovere il malware simulato e la struttura delle directory
    rm -rf /analysis/run-002/
    # Terminare eventuali processi sleep rimanenti
    pkill -f "sleep 100"