Cadeia de Carregamento AtlasRAT Revela um Processo de Infecção em Múltiplos Estágios
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
AtlasRAT é um trojan de acesso remoto modular baseado em Windows que utiliza uma complexa cadeia de carregador de quatro estágios na memória. O malware se comunica via TLS usando criptografia ChaCha20 e suporta plugins modulares para capacidades como keylogging e injeção de DLL. Seu modelo de desenvolvimento orientado por construtor permite que os operadores produzam e atualizem novas variantes rapidamente.
Investigação
A investigação incluiu uma retrocaça de 180 dias no corpus do VirusTotal, que descobriu 146 amostras únicas e várias variantes de construção PDB. Os analistas identificaram uma cadeia de carregadores começando com um executável Delphi disfarçado de Adobe Flash Player e rastrearam a execução por mapeamento manual até a carga final de DLL. Pesquisadores também descobriram sequências de handshake e marcadores de configuração distintos associados ao AtlasRAT.
Mitigação
Embora o relatório não forneça orientação defensiva específica, as organizações podem usar os IOCs e a infraestrutura C2 observados para melhorar a detecção. Os defensores devem monitorar injeções de DLL suspeitas em processos comuns como WeChat.exe e modificações não autorizadas no registro vinculadas à persistência. Recomenda-se também a detecção de certificados autoassinados que imitam identidades da Microsoft.
Resposta
Se uma atividade AtlasRAT for detectada, os hosts afetados devem ser isolados imediatamente para limitar o movimento lateral e injeção adicional de DLL. Os respondedores devem realizar forense de memória para recuperar os estágios do carregador na memória e determinar quais plugins modulares estão ativos. Uma busca mais ampla também deve examinar o banco de dados BITS e NTUSER.MAN colmeia do registro para artefatos de persistência.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Hive de Software/NTUSER] (via evento de registro)
Visualizar
Carregamentos de Imagem Suspeitos do Perfil Público do Usuário (via carregamento de imagem)
Visualizar
Arquivos Suspeitos no Perfil Público do Usuário (via evento de arquivo)
Visualizar
IOCs (HashSha256) para detectar: Nem Toda Raposa é Prateada: Dentro de uma cadeia de carregadores AtlasRAT
Visualizar
IOCs (Fonte IP) para detectar: Nem Toda Raposa é Prateada: Dentro de uma cadeia de carregadores AtlasRAT
Visualizar
IOCs (Destino IP) para detectar: Nem Toda Raposa é Prateada: Dentro de uma cadeia de carregadores AtlasRAT
Visualizar
Detecção de Comunicação de Rede para AtlasRAT usando Porta 443 e Bifa668.Com [Conexão de Rede Windows]
Visualizar
Carregador PE na Memória AtlasRAT e Detecção de Keylogging [Criação de Processo Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Verificação Preliminar de Telemetria & Base deve ter sido aprovado.
Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para disparar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário visa implantar o AtlasRAT para estabelecer um ponto de apoio e iniciar a coleta de credenciais via keylogging. Para evadir antivírus baseados em assinaturas padrão, o invasor usa um carregador PE na memória personalizado chamado
FlashPlay.exe. Eles executam esse carregador via linha de comando usando aServiceRunexportação para acionar o carregamento da carga maliciosa na memória. Esta combinação específica de nome de arquivo e argumento de linha de comando é o gatilho para a regra de detecção. -
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção de AtlasRAT # Nota: Este script cria um arquivo falso para simular o executável para fins de teste. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # Cria um arquivo executável falso "Este é um binário malicioso simulado" | Out-File -FilePath $exePath Write-Host "[+] Simulando execução do AtlasRAT..." -ForegroundColor Cyan # Executa o processo malicioso simulado com o argumento de gatilho específico # Isso visa a lógica 'selection_image' e 'selection_command' na regra Sigma. Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] Comando de simulação executado. Verifique o SIEM para alerta." -ForegroundColor Green -
Comandos de Limpeza:
# Script de limpeza para remover artefatos simulados $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Limpeza completa. Arquivos simulados removidos." -ForegroundColor Yellow }