AtlasRAT 로더 체인은 다단계 감염 과정을 드러낸다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
AtlasRAT는 모듈식 Windows 기반 원격 액세스 트로이 목마로 정교한 4단계 메모리 내 로더 체인을 사용합니다. 이 악성 코드는 TLS를 통해 ChaCha20 암호화를 사용하여 통신하며 키로깅 및 DLL 인젝션과 같은 기능을 위한 모듈식 플러그인을 지원합니다. 빌더 기반 개발 모델은 운영자가 새로운 변종을 신속하게 생성하고 업데이트할 수 있도록 합니다.
조사
조사에는 VirusTotal 코퍼스를 대상으로 180일간의 레트로헌트가 포함되었으며, 146개의 고유한 샘플과 여러 PDB 빌드 변종을 발견했습니다. 분석가들은 Adobe Flash Player로 위장된 Delphi 실행 파일로 시작하는 로더 체인을 식별하고 DLL 페이로드를 위한 수동 매핑을 통해 실행을 추적했습니다. 연구원들은 또한 AtlasRAT와 관련된 독특한 핸드셰이크 문자열과 구성 마커도 발견했습니다.
완화 조치
보고서는 구체적인 방어 지침을 제공하지 않지만, 조직은 관찰된 IOC 및 C2 인프라를 사용하여 탐지를 개선할 수 있습니다. 방어자들은 다음과 같은 일반적인 프로세스에 대한 의심스러운 DLL 인젝션을 모니터링해야 합니다 WeChat.exe 및 영속성과 관련된 허가되지 않은 레지스트리 수정. 마이크로소프트 ID를 사칭하는 자체 서명 인증서를 탐지하는 것도 권장됩니다.
대응
AtlasRAT 활동이 감지되면 영향을 받는 호스트를 즉시 격리하여 측면 이동 및 추가 DLL 인젝션을 제한해야 합니다. 응답자는 메모리 포렌식을 수행하여 메모리 내 로더 단계를 복구하고 어떤 모듈식 플러그인이 활성화되어 있는지 결정해야 합니다. 더 광범위한 수색은 BITS 데이터베이스와 NTUSER.MAN 레지스트리 하이브의 영속성 아티팩트를 조사해야 합니다.
공격 흐름
탐지
가능한 영속성 포인트 [ASEPs – 소프트웨어/NTUSER 하이브] (레지스트리 이벤트 통해)
보기
공용 사용자 프로필에서 실행된 의심스러운 이미지 (이미지 로드 통해)
보기
공용 사용자 프로필에서 발견된 의심스러운 파일 (파일 이벤트 통해)
보기
탐지용 IOC (HashSha256): Not Every Fox is Silver: AtlasRAT 로더 체인 내부
보기
탐지용 IOC (SourceIP): Not Every Fox is Silver: AtlasRAT 로더 체인 내부
보기
탐지용 IOC (DestinationIP): Not Every Fox is Silver: AtlasRAT 로더 체인 내부
보기
포트 443 및 Bifa668.Com을 사용하는 AtlasRAT 네트워크 통신 탐지 [Windows 네트워크 연결]
보기
AtlasRAT 메모리 내 PE 로더 및 키로깅 탐지 [Windows 프로세스 생성]
보기
시뮬레이션 실행
선행 조건: Telemetry 및 Baseline 사전 점검이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대적 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령어와 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것이 목표입니다. 추상적이거나 관련 없는 예는 오진을 초래할 것입니다.
-
공격 내러티브 및 명령어: 적은 AtlasRAT을 배포하여 발판을 마련하고 키로깅을 통한 자격 증명 수집을 시작하는 것을 목표로 합니다. 일반적인 시그니처 기반 안티바이러스를 피해가기 위해 공격자는 “FlashPlay.exe”라는 사용자 정의 메모리 내 PE 로더를 사용합니다.
FlashPlay.exe를 커맨드라인을 통해 실행하여 악성 페이로드를 메모리에 로딩하는ServiceRun익스포트를 트리거합니다. 파일 이름과 커맨드라인 인자의 이 특정 조합이 탐지 규칙의 트리거입니다. -
회귀 테스트 스크립트:
# AtlasRAT 탐지 유효성 검증 시뮬레이션 스크립트 # 주: 이 스크립트는 테스트 목적으로 실행 파일을 시뮬레이션하기 위해 더미 파일을 생성합니다. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # 더미 실행 파일 생성 "This is a simulated malicious binary" | Out-File -FilePath $exePath Write-Host "[+] AtlasRAT 실행 시뮬레이션 중..." -ForegroundColor Cyan # Sigma 규칙에서 'selection_image' 및 'selection_command' 논리를 대상으로 하는 특정 트리거 인자와 함께 시뮬레이션된 악성 프로세스 실행 Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] 시뮬레이션 명령어 실행 완료. SIEM에서 알림을 확인하십시오." -ForegroundColor Green -
클린업 명령어:
# 시뮬레이션된 아티팩트 제거를 위한 클린업 스크립트 $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] 클린업 완료. 시뮬레이션 파일 제거됨." -ForegroundColor Yellow }