SOC Prime Bias: Élevé

03 Aug 2026 06:22 UTC

La chaîne de chargement d’AtlasRAT révèle un processus d’infection en plusieurs étapes

Author Photo
SOC Prime Team linkedin icon Suivre
La chaîne de chargement d’AtlasRAT révèle un processus d’infection en plusieurs étapes
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

AtlasRAT est un cheval de Troie d’accès à distance modulaire basé sur Windows qui utilise une chaîne de chargeur en mémoire sophistiquée en quatre étapes. Le malware communique sur TLS en utilisant le chiffrement ChaCha20 et supporte des plugins modulaires pour des capacités telles que la saisie de frappe et l’injection de DLL. Son modèle de développement piloté par un générateur permet aux opérateurs de produire et de mettre à jour rapidement de nouvelles variantes.

Enquête

L’enquête comprenait une rétro-chasse de 180 jours sur le corpus de VirusTotal, qui a permis de découvrir 146 échantillons uniques et plusieurs variantes de construction PDB. Les analystes ont identifié une chaîne de chargeur commençant par un exécutable Delphi déguisé en Adobe Flash Player et ont retracé l’exécution grâce à un mappage manuel jusqu’à la charge utile finale de la DLL. Les chercheurs ont également découvert des chaînes de poignée de main distinctives et des marqueurs de configuration associés à AtlasRAT.

Atténuation

Bien que le rapport ne fournisse pas de directives défensives spécifiques, les organisations peuvent utiliser les IOC observés et l’infrastructure C2 pour améliorer la détection. Les défenseurs devraient surveiller l’injection de DLL suspecte dans des processus courants tels que WeChat.exe et les modifications non autorisées du registre liées à la persistance. Il est également recommandé de détecter les certificats auto-signés qui usurpent des identités Microsoft.

Réponse

Si une activité AtlasRAT est détectée, les hôtes affectés doivent être isolés immédiatement pour limiter le mouvement latéral et l’injection de DLL supplémentaire. Les intervenants doivent effectuer une analyse de la mémoire pour récupérer les étapes de chargement en mémoire et déterminer quels plugins modulaires sont actifs. Une chasse plus large devrait également examiner la base de données BITS et la ruche de registre NTUSER.MAN pour les artefacts de persistance.

Flux d’attaque

Exécution de simulation

Pré-requis : Le contrôle pré-vol de télémétrie & de référence doit avoir été validé.

Rationale : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Narrative et commandes d’attaque : L’adversaire vise à déployer AtlasRAT pour établir un point d’appui et commencer la collecte d’informations d’identification via la saisie de frappe. Pour échapper aux antivirus basés sur des signatures standard, l’attaquant utilise un chargeur PE en mémoire personnalisé nommé FlashPlay.exe. Ils exécutent ce chargeur via la ligne de commande en utilisant l’exportation ServiceRun pour déclencher le chargement de la charge utile malveillante en mémoire. Cette combinaison spécifique de nom de fichier et d’argument en ligne de commande est le déclencheur de la règle de détection.

  • Script de test de régression :

    # Script de simulation pour validation de détection AtlasRAT
    # Remarque : Ce script crée un fichier fictif pour simuler l'exécutable à des fins de test.
    
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $exePath = "$workDirFlashPlay.exe"
    
    # Créer un fichier exécutable fictif
    "Ceci est un binaire malveillant simulé" | Out-File -FilePath $exePath
    
    Write-Host "[+] Simulation de l'exécution d'AtlasRAT..." -ForegroundColor Cyan
    
    # Exécuter le processus malveillant simulé avec l'argument de déclenchement spécifique
    # Cela cible la logique 'selection_image' et 'selection_command' dans la règle Sigma.
    Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait
    
    Write-Host "[+] Commande de simulation exécutée. Vérifiez SIEM pour alerte." -ForegroundColor Green
  • Commandes de nettoyage :

    # Script de nettoyage pour supprimer les artefacts simulés
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Nettoyage terminé. Fichiers simulés supprimés." -ForegroundColor Yellow
    }