SOC Prime Bias: High

11 Sep 2026 22:03 UTC

Charge utile du malware Redtail : Analyse technique et comportement

Author Photo
SOC Prime Team linkedin icon Suivre
Charge utile du malware Redtail : Analyse technique et comportement
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

RedTail est une famille de malwares Linux multi-architecture avec des capacités de profilage étendu de l’hôte et de masquage de processus. Il établit une persistance via des crontabs, modifie les règles de pare-feu de l’hôte et tente d’interférer avec les outils de surveillance en terminant des processus tels que inotify and strace. Le malware génère également du trafic réseau sur DNS-over-TLS sur le port TCP 853 pour potentiellement atteindre une infrastructure distante.

Enquête

Un analyste a mené une analyse dynamique d’un échantillon RedTail x86-64 dans un environnement isolé Ubuntu 24.04. L’enquête a comparé l’exécution avec et sans privilèges root, utilisé Proxmox/QEMU pour la criminalistique mémoire, et surveillé les appels système avec strace and auditd. Le comportement observé incluait un profilage constant de l’hôte, un renommage de processus en php-fpm, et la création de entrées cron @reboot .

Atténuation

Les organisations devraient appliquer le principe du moindre privilège pour réduire la capacité du malware à modifier les crontabs de niveau système ou les règles de pare-feu. Les équipes de sécurité devraient surveiller les masquages de processus suspects, y compris les noms de services légitimes tels que php-fpm s’exécutant à partir de chemins inattendus. Les solutions EDR devraient également détecter les signaux SIGKILL ciblant les processus de suivi de sécurité.

Réponse

Si des activités de RedTail sont détectées, les hôtes Linux affectés devraient être isolés immédiatement pour empêcher un mouvement latéral ou une communication supplémentaire de commande et de contrôle. Les intervenants devraient effectuer une analyse de la mémoire pour identifier les processus masqués et inspecter les crontabs pour les entrées cron @reboot entrées non autorisées. Les journaux réseau devraient également être revus pour des connexions sortantes anormales sur le port TCP 853 et les configurations iptables vérifiées pour des modifications de règles non autorisées.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Exécution suspecte de l’utilitaire xxd (via cmdline)

Équipe SOC Prime
10 sept. 2026

Fichier Cron a été créé (via file_event)

Équipe SOC Prime
10 sept. 2026

Script Linux créé dans des dossiers temporaires (via file_event)

Équipe SOC Prime
10 sept. 2026

Fichier caché créé sur l’hôte Linux (via file_event)

Équipe SOC Prime
10 sept. 2026

IOCs (HashSha256) pour détecter : Analyse de la charge utile Redtail

Règles AI SOC Prime
10 sept. 2026

IOCs (SourceIP) pour détecter : Analyse de la charge utile Redtail

Règles AI SOC Prime
10 sept. 2026

IOCs (DestinationIP) pour détecter : Analyse de la charge utile Redtail

Règles AI SOC Prime
10 sept. 2026

Termination du processus Strace RedTail via SIGKILL [Création de processus Linux]

Règles AI SOC Prime
10 sept. 2026

Détection des tentatives de connexion réseau du malware RedTail [Création de processus Linux]

Règles AI SOC Prime
10 sept. 2026

Exécution de la charge utile RedTail et masquage de processus [Création de processus Linux]

Règles AI SOC Prime
10 sept. 2026

Exécution de simulation

  • Narration & Commandes de l’attaque : L’adversaire a déployé un échantillon de malware spécialisé nommé redtail.x86_64 dans une structure de répertoire spécifique /analysis/run-002/sample/. Pour empêcher les analystes de sécurité de déboguer son exécution ou d’utiliser strace pour observer ses communications réseau et modifications de fichiers, le malware scanne proactivement l’existence de l’ strace utilitaire. En trouvant un strace processus, le malware émet un signaux SIGKILL (Signal 9) au strace PID, terminant ainsi instantanément et silencieusement l’outil d’analyse.

  • Script de test de régression :

    #!/bin/bash
    # Configurer la structure du répertoire de simulation
    mkdir -p /analysis/run-002/sample/
    
    # Créer un faux binaire malware pour correspondre au chemin de la logique de détection
    echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64
    chmod +x /analysis/run-002/sample/redtail.x86_64
    
    # Démarrer strace sur un processus bénin en arrière-plan
    strace sleep 100 &
    STRACE_PID=$!
    echo "[+] Strace démarré avec PID : $STRACE_PID"
    
    # Attendre que strace s'initialise
    sleep 2
    
    # Exécuter le "malware" qui va tuer le processus strace
    echo "[+] Exécution du malware RedTail simulé..."
    /analysis/run-002/sample/redtail.x86_64
    
    # Vérifiez si strace est mort
    if ! kill -0 $STRACE_PID 2>/dev/null; then
        echo "[+] Succès : processus strace a été terminé."
    else
        echo "[-] Échec : processus strace est toujours en cours d'exécution."
    fi
  • Commandes de nettoyage :

    # Supprimer le malware simulé et la structure du répertoire
    rm -rf /analysis/run-002/
    # Tuer tous les processus de sommeil restants
    pkill -f "sleep 100"