SOC Prime Bias:

03 Aug 2026 06:22 UTC

AtlasRATローダーチェーンが示す多段階感染プロセス

Author Photo
SOC Prime Team linkedin icon フォローする
AtlasRATローダーチェーンが示す多段階感染プロセス
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

AtlasRATは、モジュール式のWindowsベースのリモートアクセス型トロイの木馬で、洗練された4段階のメモリ内ローダーチェーンを使用しています。このマルウェアは、ChaCha20暗号を使用してTLS経由で通信し、キーロギングやDLLインジェクションなどの機能を持つモジュラープラグインをサポートしています。ビルダー駆動型の開発モデルにより、オペレーターは迅速に新しいバリアントを生成・更新できます。

調査

調査には、VirusTotalコーパスを対象とした180日間のレトロハントが含まれており、146のユニークなサンプルといくつかのPDBビルドバリアントが発見されました。アナリストたちは、Adobe Flash Playerとして偽装されたDelphi実行ファイルから始まるローダーチェーンを特定し、手動マッピングを通じて最終的なDLLペイロードまでの実行をたどりました。研究者たちはまた、AtlasRATに関連する特徴的なハンドシェイク文字列と構成マーカーを発見しました。

緩和策

報告書には具体的な防御ガイダンスは含まれていないものの、組織は観察されたIOCとC2インフラを使用して検出を改善することができます。防御者は、 WeChat.exe などの一般的なプロセスへのDLLインジェクションの監視と、持続性に関連した不正なレジストリ修正を監視すべきです。また、MicrosoftのIDを偽装した自己署名証明書の検出も推奨されます。

応答

AtlasRATの活動が検出された場合、被害ホストを直ちに隔離し、横移動と追加のDLLインジェクションを制限する必要があります。対応者は、メモリフォレンジックスを実施してメモリ内のローダーステージを回収し、どのモジュラープラグインがアクティブであるかを特定するべきです。より広範なハントもBITSデータベースと NTUSER.MAN レジストリハイブを調査し、持続性のアーティファクトを確認する必要があります。

攻撃のフロー

シミュレーション実行

前提条件: テレメトリ&ベースライン事前チェックがパスしている必要があります。

根拠: このセクションでは、検出ルールをトリガーするために設計された敵対技術(TTP)の正確な実行を詳述します。コマンドとナラティブは、識別されたTTPを直接反映させ、検出ロジックが期待する正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながる可能性があります。

  • 攻撃ナラティブとコマンド 敵対者は、AtlasRATを展開して足場を築き、キーロギングを通じた資格情報の収集を開始しようと計画しています。標準のシグネチャベースのウイルス対策を回避するため、攻撃者は FlashPlay.exeという名前のカスタムのメモリ内PEローダーを使用します。このローダーは、コマンドラインを介して実行され、 ServiceRun エクスポートを使用して悪意のあるペイロードをメモリにロードすることがトリガーされています。この特定のファイル名とコマンドライン引数の組み合わせが検出ルールのトリガーとなります。

  • リグレッションテストスクリプト

    # AtlasRAT検出検証用シミュレーションスクリプト
    # 注意: このスクリプトは、テスト目的で実行可能ファイルを模擬するダミーファイルを作成します。
    
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $exePath = "$workDirFlashPlay.exe"
    
    # ダミーの実行可能ファイルを作成
    "これはシミュレートされた悪意のあるバイナリです" | Out-File -FilePath $exePath
    
    Write-Host "[+] AtlasRATの実行をシミュレートしています..." -ForegroundColor Cyan
    
    # 特定のトリガー引数を使用してシミュレートされた悪意のあるプロセスを実行
    # Sigmaルールの'selection_image'と'selection_command'ロジックを対象にします。
    Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait
    
    Write-Host "[+] シミュレーションコマンドが実行されました。SIEMで警告を確認してください。" -ForegroundColor Green
  • クリーンアップコマンド

    # シミュレートされたアーティファクトを削除するクリーンアップスクリプト
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] クリーンアップ完了。模擬ファイルが削除されました。" -ForegroundColor Yellow
    }