SOC Prime Bias: High

17 Aug 2026 06:48 UTC

Abyssos: Technische Analyse eines neuen modularen RAT

Author Photo
SOC Prime Team linkedin icon Folgen
Abyssos: Technische Analyse eines neuen modularen RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Abyssos ist ein neu entdecktes modulares Remote-Administration-Tool (RAT), das in C++ entwickelt wurde. Es bietet fortschrittliche Fähigkeiten, darunter Anmeldeinformationsdiebstahl, Datei-Exfiltration und Remote-VNC-Zugriff. Die Malware verwendet auch ausgeklügelte Verschleierungsmethoden, einschließlich LLVM-basierter IR-Pässe, um die Sicherheitsanalyse und -erkennung zu erschweren.

Untersuchung

Zscaler ThreatLabz führte eine technische Analyse von Abyssos Version 2.4F durch und untersuchte seine Anti-Analyse-Mechanismen, Netzwerkprotokolle und Befehlsarchitektur. Die Untersuchung enthüllte benutzerdefinierte TCP-Kommunikation, AES-GCM-Verschlüsselung und mehrere modulare Komponenten, die von C2-Servern abgerufen wurden. Die Forscher identifizierten auch spezielle Anti-Hypervisor-Überprüfungen und charakteristische Mutex-Benennungsmuster.

Minderung

Organisationen sollten Endpunkt-Sicherheitskontrollen implementieren, die LLVM-basierte Verschleierung und abnormales Prozessverhalten identifizieren können. Sicherheitsteams sollten auf unautorisierte VNC-Sitzungen und verdächtige Dateiaktivitäten in temporären Windows-Verzeichnissen achten. Ausgehende Verbindungen zu unbekannten C2-IP-Adressen sollten eingeschränkt und ungewöhnliche Befehlszeilenargumente wie --elevated sollten ebenfalls erkannt werden.

Reaktion

Wenn Abyssos-Aktivitäten entdeckt werden, sollten Vorfallsreakteure den betroffenen Host sofort isolieren, um die C2-Kommunikation zu unterbrechen und seitliche Bewegungen zu begrenzen. Speicherforensik sollte durchgeführt werden, um entschlüsselte Module wiederherzustellen und festzustellen, welche Befehle ausgeführt wurden. Netzwerkprotokolle sollten ebenfalls auf bekannte C2-IP-Adressen überprüft werden, um das Ausmaß des Einbruchs zu beurteilen und potenzielle Datenexfiltration zu identifizieren.

Angriffsablauf

Erkennungen

Mögliche PING-Nutzung für verzögerte Ausführung (über cmdline)

SOC Prime Team
14. Aug 2026

IOCs (HashSha256) zur Erkennung: Abyssos: Technische Analyse eines neuen modulares RAT

SOC Prime AI Regeln
14. Aug 2026

IOCs (SourceIP) zur Erkennung: Abyssos: Technische Analyse eines neuen modulares RAT

SOC Prime AI Regeln
14. Aug 2026

IOCs (DestinationIP) zur Erkennung: Abyssos: Technische Analyse eines neuen modulares RAT

SOC Prime AI Regeln
14. Aug 2026

Abyssos Anti-Analyse-Erkennung [Windows Prozess-Erstellung]

SOC Prime AI Regeln
14. Aug 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Basislinien-Pre-Flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Der Angreifer beabsichtigt, das Abyssos RAT zu implementieren. Um sicherzustellen, dass die Malware nur einmal ausgeführt wird und ihre Umgebung zu identifizieren, führt die Nutzlast einen Befehl aus, der das Verhalten der Malware imitiert. Zunächst simuliert der Angreifer die Präsenz eines VM-Dienstes durch Verweis auf vmtoolsd.exe. Zweitens versucht der Angreifer, die sekundäre Erkennungslogik auszulösen, indem er einen einzigartigen, UUID-formatierten Global Mutex erstellt, während er gleichzeitig das --elevated Flag über ein Befehlszeilenargument übergibt. Dies simuliert den Versuch der Malware, während ihrer Anti-Analyse-Phase eine Einzelinstanzen-Sperre zu etablieren.

  • Regressionstest-Skript:

    # Abyssos Simulationsskript
    # Dieses Skript simuliert zwei Erkennungspfade:
    # 1. Prozessnamensabgleich (vmtoolsd.exe)
    # 2. Mutex-Muster + '--elevated'-Befehlszeile
    
    Write-Host "[+] Abyssos-Simulation wird gestartet..." -ForegroundColor Cyan
    
    # Pfad 1: Simulation der Erkennung eines VM-Prozesses (Hinweis: Dies setzt voraus, dass wir ein Prozessereignis 
    # auslösen können, das 'mit' vmtoolsd.exe endet. In einem echten Test könnten wir ein harmloses Werkzeug dazu umbennen.)
    # Zu Simulationszwecken verwenden wir eine Dummy-Datei, um die 'Image'-Logik auszulösen, falls die Regel dies zulässt.
    # Da wir nicht einfach ein echtes vmtoolsd.exe ohne Admin/Installation 'erstellen' können, simulieren wir die Befehlszeilenlogik.
    
    # Pfad 2: Simulation der Mutex- + Befehlszeilenlogik
    $uuid = [guid]::NewGuid().ToString()
    $mutexName = "Global$uuid"
    $commandLine = "malware_payload.exe --elevated"
    
    Write-Host "[+] Erstelle Mutex: $mutexName" -ForegroundColor Yellow
    # Wir verwenden ein kleines C#-Snippet über PowerShell, um den spezifischen Global Mutex zu erstellen
    $code = @"
    using System;
    using System.Threading;
    public class CreateMutex {
        public static void Run(string name) {
            Mutex m = new Mutex(true, name);
            Console.WriteLine("Mutex erstellt: " + name);
            // Halten Sie ihn kurzzeitig am Leben, um Telefoniemessungen zu erfassen
            Thread.Sleep(5000);
            m.ReleaseMutex();
        }
    }
    "@
    Add-Type -TypeDefinition $code
    
    # Auslösen der Befehlszeilenlogik (simuliert über einen Prozess, der diese Zeile tragen würde)
    # In einer echten Umgebung betrachtet die Erkennung die Erstellung des Prozesses.
    # Hier simulieren wir die Erstellung eines Prozesses mit dem Zielstring.
    Write-Host "[+] Simuliere Prozessaustführung mit '--elevated'-Flag..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden
    
    # Ausführung der Mutex-Erstellung
    
    Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Green
  • Bereinigung-Befehle:

    # Bereinigung: Es wurden keine permanenten Dateien erstellt, aber wir stellen sicher, dass alle verwaisten Prozesse geschlossen werden.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Cyan