Carga Útil del Malware Redtail: Análisis Técnico y Comportamiento
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
RedTail es una familia de malware de Linux multi-arquitectura con capacidades para un extenso perfilado del host y para hacerse pasar por procesos. Establece persistencia a través de los crontabs, modifica las reglas del firewall del host e intenta interferir con las herramientas de monitoreo al terminar procesos como inotify and strace. El malware también genera tráfico de red sobre DNS-over-TLS en el puerto TCP 853 para potencialmente alcanzar infraestructura remota.
Investigación
Un analista realizó un análisis dinámico de una muestra de RedTail x86-64 dentro de un entorno aislado de Ubuntu 24.04. La investigación comparó la ejecución con privilegios de root y sin privilegios, usó Proxmox/QEMU para forense de memoria y monitorizó las llamadas al sistema con strace and auditd. El comportamiento observado incluyó perfilado constante del host, renombrar procesos a php-fpm, y creación de entradas cron @reboot. cron entries.
Mitigación
Las organizaciones deben aplicar el principio de mínimo privilegio para reducir la capacidad del malware de modificar crontabs a nivel de sistema o reglas del firewall. Los equipos de seguridad deben monitorear la suplantación de procesos sospechosos, incluyendo nombres de servicios legítimos como php-fpm ejecutándose desde rutas inesperadas. Las soluciones EDR también deben detectar señales SIGKILL dirigiéndose a procesos de monitoreo de seguridad.
Respuesta
Si se detecta actividad de RedTail, los hosts de Linux afectados deben ser aislados inmediatamente para prevenir movimiento lateral o comunicación adicional de mando y control. Los respondedores deben realizar forense de memoria para identificar procesos disfrazados e inspeccionar crontabs en busca de entradas cron @reboot. entradas no autorizadas. Los registros de red también deben ser revisados en busca de conexiones salientes anómalas en el puerto TCP 853 y configuraciones de iptables verificadas para cambios no autorizados de reglas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución sospechosa de la utilidad xxd (vía cmdline)
Se creó un archivo cron (vía file_event)
Se creó un script de Linux en carpetas temporales (vía file_event)
Se creó un archivo oculto en el host de Linux (vía file_event)
IOCs (HashSha256) para detectar: Análisis de Carga Útil de Redtail
IOCs (SourceIP) para detectar: Análisis de Carga Útil de Redtail
IOCs (DestinationIP) para detectar: Análisis de Carga Útil de Redtail
Terminación de proceso Strace de RedTail vía SIGKILL [Creación de Proceso de Linux]
Detección de Intentos de Conexión de Red por Malware de RedTail [Creación de Proceso de Linux]
Ejecución de Carga Útil de RedTail y Suplantación de Procesos [Creación de Proceso de Linux]
Ejecución de Simulación
-
Narrativa y Comandos de Ataque: El adversario ha desplegado una muestra de malware especializada llamada
redtail.x86_64dentro de una estructura específica de directorios/analysis/run-002/sample/. Para evitar que los analistas de seguridad depuren su ejecución o usenstracepara observar sus comunicaciones de red y modificaciones de archivos, el malware escanea proactivamente la existencia de lastraceutilidad. Al encontrar unstraceproceso, el malware emite unaseñales SIGKILL(Señal 9) alstracePID, terminando efectivamente la herramienta de análisis de manera instantánea y silenciosa. -
Script de Prueba de Regresión:
#!/bin/bash # Configurar la estructura del directorio de simulación mkdir -p /analysis/run-002/sample/ # Crear un binario de malware falso para coincidir con la ruta de lógica de detección echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64 chmod +x /analysis/run-002/sample/redtail.x86_64 # Iniciar strace en un proceso benigno en segundo plano strace sleep 100 & STRACE_PID=$! echo "[+] Se inició strace con PID: $STRACE_PID" # Esperar a que strace se inicialice sleep 2 # Ejecutar el "malware" que matará el proceso strace echo "[+] Ejecutando malware simulado RedTail..." /analysis/run-002/sample/redtail.x86_64 # Verificar si strace está muerto if ! kill -0 $STRACE_PID 2>/dev/null; then echo "[+] Éxito: el proceso strace fue terminado." else echo "[-] Fallo: el proceso strace sigue ejecutándose." fi -
Comandos de Limpieza:
# Eliminar el malware simulado y estructura de directorio rm -rf /analysis/run-002/ # Matar cualquier proceso sleep restante pkill -f "sleep 100"