AtlasRATローダーチェーンが示す多段階感染プロセス
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
AtlasRATは、モジュール式のWindowsベースのリモートアクセス型トロイの木馬で、洗練された4段階のメモリ内ローダーチェーンを使用しています。このマルウェアは、ChaCha20暗号を使用してTLS経由で通信し、キーロギングやDLLインジェクションなどの機能を持つモジュラープラグインをサポートしています。ビルダー駆動型の開発モデルにより、オペレーターは迅速に新しいバリアントを生成・更新できます。
調査
調査には、VirusTotalコーパスを対象とした180日間のレトロハントが含まれており、146のユニークなサンプルといくつかのPDBビルドバリアントが発見されました。アナリストたちは、Adobe Flash Playerとして偽装されたDelphi実行ファイルから始まるローダーチェーンを特定し、手動マッピングを通じて最終的なDLLペイロードまでの実行をたどりました。研究者たちはまた、AtlasRATに関連する特徴的なハンドシェイク文字列と構成マーカーを発見しました。
緩和策
報告書には具体的な防御ガイダンスは含まれていないものの、組織は観察されたIOCとC2インフラを使用して検出を改善することができます。防御者は、 WeChat.exe などの一般的なプロセスへのDLLインジェクションの監視と、持続性に関連した不正なレジストリ修正を監視すべきです。また、MicrosoftのIDを偽装した自己署名証明書の検出も推奨されます。
応答
AtlasRATの活動が検出された場合、被害ホストを直ちに隔離し、横移動と追加のDLLインジェクションを制限する必要があります。対応者は、メモリフォレンジックスを実施してメモリ内のローダーステージを回収し、どのモジュラープラグインがアクティブであるかを特定するべきです。より広範なハントもBITSデータベースと NTUSER.MAN レジストリハイブを調査し、持続性のアーティファクトを確認する必要があります。
攻撃のフロー
検出
可能な持続性ポイント [ASEPs – ソフトウェア/NTUSER ハイブ](レジストリイベント経由)
表示
パブリックユーザープロファイルからの不審な画像読み込み(画像ロード経由)
表示
パブリックユーザープロファイル内の不審なファイル(ファイルイベント経由)
表示
検出用IOC (HashSha256): “Not Every Fox is Silver: Inside an AtlasRAT loader chain”
表示
検出用IOC (SourceIP): “Not Every Fox is Silver: Inside an AtlasRAT loader chain”
表示
検出用IOC (DestinationIP): “Not Every Fox is Silver: Inside an AtlasRAT loader chain”
表示
AtlasRATのネットワーク通信検出(ポート443とBifa668.Com利用)[Windowsネットワーク接続]
表示
AtlasRATメモリ内PEローダーとキーロギング検出 [Windowsプロセス作成]
表示
シミュレーション実行
前提条件: テレメトリ&ベースライン事前チェックがパスしている必要があります。
根拠: このセクションでは、検出ルールをトリガーするために設計された敵対技術(TTP)の正確な実行を詳述します。コマンドとナラティブは、識別されたTTPを直接反映させ、検出ロジックが期待する正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながる可能性があります。
-
攻撃ナラティブとコマンド 敵対者は、AtlasRATを展開して足場を築き、キーロギングを通じた資格情報の収集を開始しようと計画しています。標準のシグネチャベースのウイルス対策を回避するため、攻撃者は
FlashPlay.exeという名前のカスタムのメモリ内PEローダーを使用します。このローダーは、コマンドラインを介して実行され、ServiceRunエクスポートを使用して悪意のあるペイロードをメモリにロードすることがトリガーされています。この特定のファイル名とコマンドライン引数の組み合わせが検出ルールのトリガーとなります。 -
リグレッションテストスクリプト
# AtlasRAT検出検証用シミュレーションスクリプト # 注意: このスクリプトは、テスト目的で実行可能ファイルを模擬するダミーファイルを作成します。 $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # ダミーの実行可能ファイルを作成 "これはシミュレートされた悪意のあるバイナリです" | Out-File -FilePath $exePath Write-Host "[+] AtlasRATの実行をシミュレートしています..." -ForegroundColor Cyan # 特定のトリガー引数を使用してシミュレートされた悪意のあるプロセスを実行 # Sigmaルールの'selection_image'と'selection_command'ロジックを対象にします。 Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] シミュレーションコマンドが実行されました。SIEMで警告を確認してください。" -ForegroundColor Green -
クリーンアップコマンド
# シミュレートされたアーティファクトを削除するクリーンアップスクリプト $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] クリーンアップ完了。模擬ファイルが削除されました。" -ForegroundColor Yellow }