Charge utile du malware Redtail : Analyse technique et comportement
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
RedTail est une famille de malwares Linux multi-architecture avec des capacités de profilage étendu de l’hôte et de masquage de processus. Il établit une persistance via des crontabs, modifie les règles de pare-feu de l’hôte et tente d’interférer avec les outils de surveillance en terminant des processus tels que inotify and strace. Le malware génère également du trafic réseau sur DNS-over-TLS sur le port TCP 853 pour potentiellement atteindre une infrastructure distante.
Enquête
Un analyste a mené une analyse dynamique d’un échantillon RedTail x86-64 dans un environnement isolé Ubuntu 24.04. L’enquête a comparé l’exécution avec et sans privilèges root, utilisé Proxmox/QEMU pour la criminalistique mémoire, et surveillé les appels système avec strace and auditd. Le comportement observé incluait un profilage constant de l’hôte, un renommage de processus en php-fpm, et la création de entrées cron @reboot .
Atténuation
Les organisations devraient appliquer le principe du moindre privilège pour réduire la capacité du malware à modifier les crontabs de niveau système ou les règles de pare-feu. Les équipes de sécurité devraient surveiller les masquages de processus suspects, y compris les noms de services légitimes tels que php-fpm s’exécutant à partir de chemins inattendus. Les solutions EDR devraient également détecter les signaux SIGKILL ciblant les processus de suivi de sécurité.
Réponse
Si des activités de RedTail sont détectées, les hôtes Linux affectés devraient être isolés immédiatement pour empêcher un mouvement latéral ou une communication supplémentaire de commande et de contrôle. Les intervenants devraient effectuer une analyse de la mémoire pour identifier les processus masqués et inspecter les crontabs pour les entrées cron @reboot entrées non autorisées. Les journaux réseau devraient également être revus pour des connexions sortantes anormales sur le port TCP 853 et les configurations iptables vérifiées pour des modifications de règles non autorisées.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Exécution suspecte de l’utilitaire xxd (via cmdline)
Fichier Cron a été créé (via file_event)
Script Linux créé dans des dossiers temporaires (via file_event)
Fichier caché créé sur l’hôte Linux (via file_event)
IOCs (HashSha256) pour détecter : Analyse de la charge utile Redtail
IOCs (SourceIP) pour détecter : Analyse de la charge utile Redtail
IOCs (DestinationIP) pour détecter : Analyse de la charge utile Redtail
Termination du processus Strace RedTail via SIGKILL [Création de processus Linux]
Détection des tentatives de connexion réseau du malware RedTail [Création de processus Linux]
Exécution de la charge utile RedTail et masquage de processus [Création de processus Linux]
Exécution de simulation
-
Narration & Commandes de l’attaque : L’adversaire a déployé un échantillon de malware spécialisé nommé
redtail.x86_64dans une structure de répertoire spécifique/analysis/run-002/sample/. Pour empêcher les analystes de sécurité de déboguer son exécution ou d’utiliserstracepour observer ses communications réseau et modifications de fichiers, le malware scanne proactivement l’existence de l’straceutilitaire. En trouvant unstraceprocessus, le malware émet unsignaux SIGKILL(Signal 9) austracePID, terminant ainsi instantanément et silencieusement l’outil d’analyse. -
Script de test de régression :
#!/bin/bash # Configurer la structure du répertoire de simulation mkdir -p /analysis/run-002/sample/ # Créer un faux binaire malware pour correspondre au chemin de la logique de détection echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64 chmod +x /analysis/run-002/sample/redtail.x86_64 # Démarrer strace sur un processus bénin en arrière-plan strace sleep 100 & STRACE_PID=$! echo "[+] Strace démarré avec PID : $STRACE_PID" # Attendre que strace s'initialise sleep 2 # Exécuter le "malware" qui va tuer le processus strace echo "[+] Exécution du malware RedTail simulé..." /analysis/run-002/sample/redtail.x86_64 # Vérifiez si strace est mort if ! kill -0 $STRACE_PID 2>/dev/null; then echo "[+] Succès : processus strace a été terminé." else echo "[-] Échec : processus strace est toujours en cours d'exécution." fi -
Commandes de nettoyage :
# Supprimer le malware simulé et la structure du répertoire rm -rf /analysis/run-002/ # Tuer tous les processus de sommeil restants pkill -f "sleep 100"