AtlasRAT Loader-Kette zeigt einen mehrstufigen Infektionsprozess
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
AtlasRAT ist ein modularer Windows-basierter Remote-Access-Trojaner, der eine ausgeklügelte vierstufige In-Memory-Laderkette verwendet. Die Malware kommuniziert über TLS mit ChaCha20-Verschlüsselung und unterstützt modulare Plugins für Funktionen wie Keylogging und DLL-Injektion. Sein buildergetriebenes Entwicklungsmodell ermöglicht es Betreibern, schnell neue Varianten zu erstellen und zu aktualisieren.
Untersuchung
Die Untersuchung umfasste eine 180-tägige Retro-Jagd im VirusTotal-Korpus, die 146 einzigartige Proben und mehrere PDB-Bauvarianten aufdeckte. Analysten identifizierten eine Laderkette, die mit einer Delphi-Exe beginnt, die sich als Adobe Flash Player tarnt, und verfolgten die Ausführung durch manuelle Zuordnung bis zur endgültigen DLL-Nutzlast. Forscher entdeckten auch charakteristische Handshake-Zeichenfolgen und Konfigurationsmarker, die mit AtlasRAT verbunden sind.
Minderung
Obwohl der Bericht keine spezifischen Abwehrmaßnahmen bietet, können Organisationen die beobachteten IOCs und die C2-Infrastruktur nutzen, um die Erkennung zu verbessern. Verteidiger sollten verdächtige DLL-Injektionen in gängige Prozesse wie WeChat.exe und unbefugte Registry-Änderungen im Zusammenhang mit Persistenz überwachen. Die Erkennung selbstausgestellter Zertifikate, die Microsoft-Identitäten imitieren, wird ebenfalls empfohlen.
Reaktion
Wenn AtlasRAT-Aktivitäten erkannt werden, sollten betroffene Hosts sofort isoliert werden, um laterale Bewegung und zusätzliche DLL-Injektionen zu verhindern. Responder sollten Speicherforensik durchführen, um die In-Memory-Laderstufen wiederherzustellen und festzustellen, welche modularen Plugins aktiv sind. Eine umfassendere Suche sollte auch die BITS-Datenbank und den NTUSER.MAN Registry-Hive nach Persistenz-Artefakten untersuchen.
Angriffsfluss
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Ansehen
Verdächtige Bildladungen aus dem öffentlichen Benutzerprofil (via image_load)
Ansehen
Verdächtige Dateien in öffentlichem Benutzerprofil (via file_event)
Ansehen
IOCs (HashSha256) zur Erkennung: Nicht jeder Fuchs ist silber: Innerhalb einer AtlasRAT-Ladekette
Ansehen
IOCs (SourceIP) zur Erkennung: Nicht jeder Fuchs ist silber: Innerhalb einer AtlasRAT-Ladekette
Ansehen
IOCs (DestinationIP) zur Erkennung: Nicht jeder Fuchs ist silber: Innerhalb einer AtlasRAT-Ladekette
Ansehen
Netzwerkkommunikations-Erkennung für AtlasRAT mit Port 443 und Bifa668.Com [Windows-Netzwerkverbindung]
Ansehen
AtlasRAT In-Memory PE-Loader und Keylogging-Erkennung [Windows-Prozesserstellung]
Ansehen
Simulationsausführung
Voraussetzung: Der Telemetrie- und Basislinien-Vorflugcheck muss bestanden sein.
Begründung: In diesem Abschnitt werden die genaue Ausführung der gegnerischen Technik (TTP) beschrieben, die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer zielt darauf ab, AtlasRAT einzusetzen, um einen Fuß in die Tür zu bekommen und mit dem Ernten von Anmeldedaten über Keylogging zu beginnen. Um Standard-Signatur-basierte Antivirusprogramme zu umgehen, verwendet der Angreifer einen benutzerdefinierten In-Memory PE-Loader namens
FlashPlay.exe. Sie führen diesen Loader über die Befehlszeile mit demServiceRunExport aus, um das Laden der bösartigen Nutzlast in den Speicher auszulösen. Diese spezifische Kombination aus Dateiname und Befehlszeilenargument ist der Auslöser für die Erkennungsregel. -
Regressionstest-Skript:
# Simulationsskript zur Validierung der AtlasRAT-Erkennung # Hinweis: Dieses Skript erstellt eine Dummy-Datei, um die ausführbare Datei für Testzwecke zu simulieren. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # Erstelle eine Dummy-Ausführungsdatei "Dies ist eine simulierte bösartige Binärdatei" | Out-File -FilePath $exePath Write-Host "[+] Simuliere AtlasRAT-Ausführung..." -ForegroundColor Cyan # Führe den simulierten bösartigen Prozess mit dem spezifischen Trigger-Argument aus # Dies zielt auf die 'selection_image' und 'selection_command'-Logik in der Sigma-Regel. Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] Simulationsbefehl ausgeführt. SIEM auf Alarm überprüfen." -ForegroundColor Green -
Bereinigungsbefehle:
# Bereinigungsskript zum Entfernen simulierten Artefakten $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Bereinigung abgeschlossen. Simulierte Dateien entfernt." -ForegroundColor Yellow }