SOC Prime Bias: High

11 Sep 2026 22:03 UTC

Carga Útil del Malware Redtail: Análisis Técnico y Comportamiento

Author Photo
SOC Prime Team linkedin icon Seguir
Carga Útil del Malware Redtail: Análisis Técnico y Comportamiento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

RedTail es una familia de malware de Linux multi-arquitectura con capacidades para un extenso perfilado del host y para hacerse pasar por procesos. Establece persistencia a través de los crontabs, modifica las reglas del firewall del host e intenta interferir con las herramientas de monitoreo al terminar procesos como inotify and strace. El malware también genera tráfico de red sobre DNS-over-TLS en el puerto TCP 853 para potencialmente alcanzar infraestructura remota.

Investigación

Un analista realizó un análisis dinámico de una muestra de RedTail x86-64 dentro de un entorno aislado de Ubuntu 24.04. La investigación comparó la ejecución con privilegios de root y sin privilegios, usó Proxmox/QEMU para forense de memoria y monitorizó las llamadas al sistema con strace and auditd. El comportamiento observado incluyó perfilado constante del host, renombrar procesos a php-fpm, y creación de entradas cron @reboot. cron entries.

Mitigación

Las organizaciones deben aplicar el principio de mínimo privilegio para reducir la capacidad del malware de modificar crontabs a nivel de sistema o reglas del firewall. Los equipos de seguridad deben monitorear la suplantación de procesos sospechosos, incluyendo nombres de servicios legítimos como php-fpm ejecutándose desde rutas inesperadas. Las soluciones EDR también deben detectar señales SIGKILL dirigiéndose a procesos de monitoreo de seguridad.

Respuesta

Si se detecta actividad de RedTail, los hosts de Linux afectados deben ser aislados inmediatamente para prevenir movimiento lateral o comunicación adicional de mando y control. Los respondedores deben realizar forense de memoria para identificar procesos disfrazados e inspeccionar crontabs en busca de entradas cron @reboot. entradas no autorizadas. Los registros de red también deben ser revisados en busca de conexiones salientes anómalas en el puerto TCP 853 y configuraciones de iptables verificadas para cambios no autorizados de reglas.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución sospechosa de la utilidad xxd (vía cmdline)

Equipo de SOC Prime
10 Sep 2026

Se creó un archivo cron (vía file_event)

Equipo de SOC Prime
10 Sep 2026

Se creó un script de Linux en carpetas temporales (vía file_event)

Equipo de SOC Prime
10 Sep 2026

Se creó un archivo oculto en el host de Linux (vía file_event)

Equipo de SOC Prime
10 Sep 2026

IOCs (HashSha256) para detectar: Análisis de Carga Útil de Redtail

Reglas de IA de SOC Prime
10 Sep 2026

IOCs (SourceIP) para detectar: Análisis de Carga Útil de Redtail

Reglas de IA de SOC Prime
10 Sep 2026

IOCs (DestinationIP) para detectar: Análisis de Carga Útil de Redtail

Reglas de IA de SOC Prime
10 Sep 2026

Terminación de proceso Strace de RedTail vía SIGKILL [Creación de Proceso de Linux]

Reglas de IA de SOC Prime
10 Sep 2026

Detección de Intentos de Conexión de Red por Malware de RedTail [Creación de Proceso de Linux]

Reglas de IA de SOC Prime
10 Sep 2026

Ejecución de Carga Útil de RedTail y Suplantación de Procesos [Creación de Proceso de Linux]

Reglas de IA de SOC Prime
10 Sep 2026

Ejecución de Simulación

  • Narrativa y Comandos de Ataque: El adversario ha desplegado una muestra de malware especializada llamada redtail.x86_64 dentro de una estructura específica de directorios /analysis/run-002/sample/. Para evitar que los analistas de seguridad depuren su ejecución o usen strace para observar sus comunicaciones de red y modificaciones de archivos, el malware escanea proactivamente la existencia de la strace utilidad. Al encontrar un strace proceso, el malware emite una señales SIGKILL (Señal 9) al strace PID, terminando efectivamente la herramienta de análisis de manera instantánea y silenciosa.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Configurar la estructura del directorio de simulación
    mkdir -p /analysis/run-002/sample/
    
    # Crear un binario de malware falso para coincidir con la ruta de lógica de detección
    echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64
    chmod +x /analysis/run-002/sample/redtail.x86_64
    
    # Iniciar strace en un proceso benigno en segundo plano
    strace sleep 100 &
    STRACE_PID=$!
    echo "[+] Se inició strace con PID: $STRACE_PID"
    
    # Esperar a que strace se inicialice
    sleep 2
    
    # Ejecutar el "malware" que matará el proceso strace
    echo "[+] Ejecutando malware simulado RedTail..."
    /analysis/run-002/sample/redtail.x86_64
    
    # Verificar si strace está muerto
    if ! kill -0 $STRACE_PID 2>/dev/null; then
        echo "[+] Éxito: el proceso strace fue terminado."
    else
        echo "[-] Fallo: el proceso strace sigue ejecutándose."
    fi
  • Comandos de Limpieza:

    # Eliminar el malware simulado y estructura de directorio
    rm -rf /analysis/run-002/
    # Matar cualquier proceso sleep restante
    pkill -f "sleep 100"