Redtail-Malware-Nutzlast: Technische Analyse und Verhalten
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
RedTail ist eine Linux-Malware-Familie mit Multi-Architektur, die über umfangreiche Fähigkeiten zur Host-Profilierung und Prozess-Maskierung verfügt. Sie etabliert Persistenz durch Crontabs, verändert Host-Firewall-Regeln und versucht, Überwachungstools zu stören, indem sie Prozesse wie inotify and stracebeendet. Die Malware erzeugt auch Netzwerkverkehr über DNS-over-TLS auf TCP-Port 853, um möglicherweise entfernte Infrastrukturen zu erreichen.
Untersuchung
Ein Analyst führte eine dynamische Analyse einer x86-64 RedTail-Probe in einer isolierten Ubuntu 24.04 Umgebung durch. Die Untersuchung verglich die Ausführung mit Root-Privilegien und ohne, nutzte Proxmox/QEMU für Speicher-Forensik und überwachte Systemaufrufe mit strace and auditd. Beobachtetes Verhalten umfasste konsistente Host-Profilierung, Prozessumbenennung in php-fpmund Erstellung von @reboot Cron-Einträgen.
Minderung
Organisationen sollten das Prinzip der minimalen Rechtevergabe durchsetzen, um die Fähigkeit der Malware zur Änderung von systemweiten Crontabs oder Firewall-Regeln zu reduzieren. Sicherheitsteams sollten auf verdächtige Prozess-Maskierung achten, inklusive legitimer Dienstnamen wie php-fpm die von unerwarteten Pfaden ausgeführt werden. EDR-Lösungen sollten auch SIGKILL Signale erkennen, die Prozesse zur Sicherheitsüberwachung anvisieren.
Reaktion
Wenn RedTail-Aktivitäten entdeckt werden, sollten betroffene Linux-Hosts sofort isoliert werden, um laterale Bewegungen oder zusätzliche Befehls- und Kontroll-Kommunikation zu verhindern. Reagierende sollten Speicher-Forensik durchführen, um maskierte Prozesse zu identifizieren und Crontabs auf nicht autorisierte @reboot Einträge zu überprüfen. Netzwerkprotokolle sollten auch auf anomale ausgehende Verbindungen auf TCP-Port 853 überprüft werden, und iptables Konfigurationen sollten auf nicht autorisierte Regeländerungen geprüft werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige xxd-Dienstprozedur-Ausführung (über cmdline)
Cron-Datei wurde erstellt (über file_event)
Linux-Skript wurde in temporären Ordnern erstellt (über file_event)
Versteckte Datei wurde auf Linux-Host erstellt (über file_event)
IOCs (HashSha256) zur Erkennung: Redtail-Nutzlastanalyse
IOCs (SourceIP) zur Erkennung: Redtail-Nutzlastanalyse
IOCs (DestinationIP) zur Erkennung: Redtail-Nutzlastanalyse
RedTail-Strace-Prozessbeendigung durch SIGKILL [Linux-Prozess-Erstellung]
Erkennung von RedTail-Malware-Netzwerkverbindungsversuchen [Linux-Prozess-Erstellung]
RedTail-Nutzlastausführung und Prozess-Maskierung [Linux-Prozess-Erstellung]
Simulationsausführung
-
Angrifferzählung & Befehle: Der Angreifer hat ein spezialisierte Malware-Probe namens
redtail.x86_64in einer speziellen Verzeichnisstruktur/analysis/run-002/sample/implementiert. Um zu verhindern, dass Sicherheitsanalysten deren Ausführung debuggen oderstraceverwenden, um die Netzwerkkommunikationen und Dateiänderungen zu beobachten, scannt die Malware proaktiv nach der Existenz desstraceDienstprogramms. Beim Finden einesstraceProzesses gibt die Malware einSIGKILL(Signal 9) an denstracePID aus, wodurch das Analysetool sofort und still abgebrochen wird. -
Regressionstest-Skript:
#!/bin/bash # Einrichten der Simulationsverzeichnisstruktur mkdir -p /analysis/run-002/sample/ # Erstellen einer gefälschten Malware-Binärdatei, die dem Erkennungspfad entspricht echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64 chmod +x /analysis/run-002/sample/redtail.x86_64 # Starten von strace an einem gutartigen Prozess im Hintergrund strace sleep 100 & STRACE_PID=$! echo "[+] Started strace with PID: $STRACE_PID" # Warten, bis strace initialisiert ist sleep 2 # Ausführen der "Malware", die den strace-Prozess beendet echo "[+] Ausführung der simulierten RedTail-Malware..." /analysis/run-002/sample/redtail.x86_64 # Überprüfen, ob strace beendet ist if ! kill -0 $STRACE_PID 2>/dev/null; then echo "[+] Erfolg: strace-Prozess wurde beendet." else echo "[-] Fehler: strace-Prozess läuft noch." fi -
Säuberungsbefehle:
# Entfernen der simulierten Malware und Verzeichnisstruktur rm -rf /analysis/run-002/ # Beenden aller verbleibenden sleep-Prozesse pkill -f "sleep 100"