La chaîne de chargement d’AtlasRAT révèle un processus d’infection en plusieurs étapes
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AtlasRAT est un cheval de Troie d’accès à distance modulaire basé sur Windows qui utilise une chaîne de chargeur en mémoire sophistiquée en quatre étapes. Le malware communique sur TLS en utilisant le chiffrement ChaCha20 et supporte des plugins modulaires pour des capacités telles que la saisie de frappe et l’injection de DLL. Son modèle de développement piloté par un générateur permet aux opérateurs de produire et de mettre à jour rapidement de nouvelles variantes.
Enquête
L’enquête comprenait une rétro-chasse de 180 jours sur le corpus de VirusTotal, qui a permis de découvrir 146 échantillons uniques et plusieurs variantes de construction PDB. Les analystes ont identifié une chaîne de chargeur commençant par un exécutable Delphi déguisé en Adobe Flash Player et ont retracé l’exécution grâce à un mappage manuel jusqu’à la charge utile finale de la DLL. Les chercheurs ont également découvert des chaînes de poignée de main distinctives et des marqueurs de configuration associés à AtlasRAT.
Atténuation
Bien que le rapport ne fournisse pas de directives défensives spécifiques, les organisations peuvent utiliser les IOC observés et l’infrastructure C2 pour améliorer la détection. Les défenseurs devraient surveiller l’injection de DLL suspecte dans des processus courants tels que WeChat.exe et les modifications non autorisées du registre liées à la persistance. Il est également recommandé de détecter les certificats auto-signés qui usurpent des identités Microsoft.
Réponse
Si une activité AtlasRAT est détectée, les hôtes affectés doivent être isolés immédiatement pour limiter le mouvement latéral et l’injection de DLL supplémentaire. Les intervenants doivent effectuer une analyse de la mémoire pour récupérer les étapes de chargement en mémoire et déterminer quels plugins modulaires sont actifs. Une chasse plus large devrait également examiner la base de données BITS et la ruche de registre NTUSER.MAN pour les artefacts de persistance.
Flux d’attaque
Détections
Points de persistance possibles [ASEPs – Logiciel/Ruche NTUSER] (via registry_event)
Voir
Chargements d’images suspects depuis le profil utilisateur public (via image_load)
Voir
Fichiers suspects dans le profil utilisateur public (via file_event)
Voir
IOC (HashSha256) pour détecter : Aucun renard n’est argenté : À l’intérieur d’une chaîne de chargeur AtlasRAT
Voir
IOC (SourceIP) pour détecter : Aucun renard n’est argenté : À l’intérieur d’une chaîne de chargeur AtlasRAT
Voir
IOC (DestinationIP) pour détecter : Aucun renard n’est argenté : À l’intérieur d’une chaîne de chargeur AtlasRAT
Voir
Détection des communications réseau pour AtlasRAT utilisant le port 443 et Bifa668.Com [Connexion réseau Windows]
Voir
Chargeur PE en mémoire et détection de saisie de frappe AtlasRAT [Création de processus Windows]
Voir
Exécution de simulation
Pré-requis : Le contrôle pré-vol de télémétrie & de référence doit avoir été validé.
Rationale : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narrative et commandes d’attaque : L’adversaire vise à déployer AtlasRAT pour établir un point d’appui et commencer la collecte d’informations d’identification via la saisie de frappe. Pour échapper aux antivirus basés sur des signatures standard, l’attaquant utilise un chargeur PE en mémoire personnalisé nommé
FlashPlay.exe. Ils exécutent ce chargeur via la ligne de commande en utilisant l’exportationServiceRunpour déclencher le chargement de la charge utile malveillante en mémoire. Cette combinaison spécifique de nom de fichier et d’argument en ligne de commande est le déclencheur de la règle de détection. -
Script de test de régression :
# Script de simulation pour validation de détection AtlasRAT # Remarque : Ce script crée un fichier fictif pour simuler l'exécutable à des fins de test. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # Créer un fichier exécutable fictif "Ceci est un binaire malveillant simulé" | Out-File -FilePath $exePath Write-Host "[+] Simulation de l'exécution d'AtlasRAT..." -ForegroundColor Cyan # Exécuter le processus malveillant simulé avec l'argument de déclenchement spécifique # Cela cible la logique 'selection_image' et 'selection_command' dans la règle Sigma. Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] Commande de simulation exécutée. Vérifiez SIEM pour alerte." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage pour supprimer les artefacts simulés $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Nettoyage terminé. Fichiers simulés supprimés." -ForegroundColor Yellow }