Abyssos: Análise Técnica de um Novo RAT Modular
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Abyssos é uma ferramenta modular de Administração Remota (RAT) recém-descoberta, desenvolvida em C++. Ela oferece capacidades avançadas incluindo roubo de credenciais, exfiltração de arquivos e acesso VNC remoto. O malware também utiliza métodos sofisticados de ofuscação, incluindo passes de IR baseados em LLVM, para complicar a análise e detecção de segurança.
Investigação
A Zscaler ThreatLabz realizou uma análise técnica da versão 2.4F do Abyssos, examinando seus mecanismos de anti-análise, protocolo de rede e arquitetura de comando. A investigação revelou comunicação personalizada TCP, criptografia AES-GCM, e múltiplos componentes modulares recuperados de servidores C2. Os pesquisadores também identificaram verificações anti-hipervisor dedicadas e padrões de nomenclatura mutex distintos.
Mitigação
As organizações devem implementar controles de segurança de endpoint capazes de identificar ofuscação baseada em LLVM e comportamento anormal de processos. As equipes de segurança devem monitorar sessões de VNC não autorizadas e atividades de arquivos suspeitas dentro de diretórios temporários do Windows. Restringir conexões de saída para endereços IP de C2 desconhecidos e detectar argumentos de linha de comando incomuns, como --elevated também é recomendado.
Resposta
Se a atividade do Abyssos for detectada, os respondedores de incidentes devem isolar imediatamente o host afetado para interromper a comunicação C2 e limitar o movimento lateral. Devem ser realizadas investigações de memória para recuperar módulos descriptografados e determinar quais comandos foram executados. Logs de rede também devem ser revisados para endereços IP de C2 conhecidos para avaliar a extensão do ataque e identificar possível exfiltração de dados.
Fluxo de Ataque
Detecções
Possível Uso de PING para Execução com Atraso (via linha de comando)
IOCs (HashSha256) para detectar: Abyssos: Análise Técnica de um novo RAT Modular
IOCs (SourceIP) para detectar: Abyssos: Análise Técnica de um novo RAT Modular
IOCs (DestinationIP) para detectar: Abyssos: Análise Técnica de um novo RAT Modular
Detecção de Anti-Análise do Abyssos [Criação de Processos no Windows]
Execução de Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria & Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa & Comandos do Ataque: O adversário visa implantar o RAT Abyssos. Para garantir que o malware seja executado apenas uma vez e identificar seu ambiente, o payload executa um comando que imita o comportamento do malware. Primeiro, o atacante simula a presença de um serviço de VM referenciando
vmtoolsd.exe. Segundo, o atacante tenta ativar a lógica de detecção secundária criando um mutex global único no formato UUID enquanto simultaneamente passa o--elevatedflag via um argumento de linha de comando. Isso simula a tentativa do malware de estabelecer um bloqueio de instância única durante sua fase de anti-análise. -
Script de Teste de Regressão:
# Script de Simulação de Abyssos # Este script simula dois caminhos de detecção: # 1. Correspondência de nome de processo (vmtoolsd.exe) # 2. Padrão de Mutex + linha de comando '--elevated' Write-Host "[+] Iniciando Simulação de Abyssos..." -ForegroundColor Cyan # Caminho 1: Simular detecção de processo de VM (Nota: Isso assume que podemos acionar um evento de criação # de processo que 'termina com' vmtoolsd.exe. Em um teste real, poderíamos renomear uma ferramenta benigna para isso.) # Para fins de simulação, usamos um arquivo fictício para acionar a lógica 'Image' se a regra permitir. # Como não podemos 'criar' facilmente um vmtoolsd.exe real sem admin/instalação, simulamos a lógica de linha de comando. # Caminho 2: Simular o Mutex + lógica de Linha de Comando $uuid = [guid]::NewGuid().ToString() $mutexName = "Global$uuid" $commandLine = "malware_payload.exe --elevated" Write-Host "[+] Criando Mutex: $mutexName" -ForegroundColor Yellow # Usamos um pequeno trecho de C# via PowerShell para criar o Mutex Global específico necessário $code = @" using System; using System.Threading; public class CreateMutex { public static void Run(string name) { Mutex m = new Mutex(true, name); Console.WriteLine("Mutex criado: " + name); // Mantê-lo ativo brevemente para captura de telemetria Thread.Sleep(5000); m.ReleaseMutex(); } } "@ Add-Type -TypeDefinition $code # Acionando a lógica de Linha de Comando (Simulado via um processo que carregaria essa linha) # Em um ambiente real, a detecção observa a criação do processo. # Aqui simulamos a criação de um processo com a string alvo. Write-Host "[+] Simulando execução de processo com flag '--elevated'..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden # Executar a criação do Mutex Write-Host "[+] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Limpeza: Nenhum arquivo permanente foi criado, mas garantimos que quaisquer processos órfãos sejam fechados. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza Completa." -ForegroundColor Cyan