SOC Prime Bias: High

11 Sep 2026 22:03 UTC

Redtail Malware Payload: Análise Técnica e Comportamento

Author Photo
SOC Prime Team linkedin icon Seguir
Redtail Malware Payload: Análise Técnica e Comportamento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

RedTail é uma família de malware multi-arquitetura para Linux com capacidades de extenso perfilamento de host e mascaramento de processos. Estabelece persistência por meio de crontabs, modifica regras de firewall do host e tenta interferir com ferramentas de monitoramento terminando processos como inotify and strace. O malware também gera tráfego de rede sobre DNS-over-TLS na porta TCP 853 para potencialmente alcançar a infraestrutura remota.

Investigação

Um analista conduziu uma análise dinâmica de uma amostra RedTail x86-64 dentro de um ambiente isolado Ubuntu 24.04. A investigação comparou execução com privilégios de root e sem privilégios, usou Proxmox/QEMU para forense de memória e monitorou syscalls com strace and auditd. O comportamento observado incluiu perfilamento consistente do host, renomeação de processo para php-fpm, e criação de @reboot entradas cron.

Mitigação

As organizações devem aplicar o princípio do menor privilégio para reduzir a capacidade do malware de modificar crontabs de nível de sistema ou regras de firewall. As equipes de segurança devem monitorar para mascaramentos de processo suspeitos, incluindo nomes de serviços legítimos como php-fpm executando de caminhos inesperados. Soluções EDR também devem detectar sinais SIGKILL alvejando processos de monitoramento de segurança.

Resposta

Se atividade RedTail for detectada, hosts Linux afetados devem ser isolados imediatamente para prevenir movimento lateral ou comunicação adicional de comando e controle. Os respondedores devem realizar forense de memória para identificar processos mascarados e inspecionar crontabs para @reboot entradas não autorizadas. Logs de rede também devem ser revisados para conexões de saída anômalas na porta TCP 853 e configurações de iptables devem ser verificadas para mudanças não autorizadas nas regras.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Execução Suspeita da Utilidade xxd (via linha de comando)

Equipe SOC Prime
10 Set 2026

Arquivo Cron Foi Criado (via evento de arquivo)

Equipe SOC Prime
10 Set 2026

Script Linux Foi Criado em Pastas Temporárias (via evento de arquivo)

Equipe SOC Prime
10 Set 2026

Arquivo Oculto Foi Criado no Host Linux (via evento de arquivo)

Equipe SOC Prime
10 Set 2026

IOCs (HashSha256) para detectar: Análise de Payload Redtail

Regras de IA SOC Prime
10 Set 2026

IOCs (IP de Origem) para detectar: Análise de Payload Redtail

Regras de IA SOC Prime
10 Set 2026

IOCs (IP de Destino) para detectar: Análise de Payload Redtail

Regras de IA SOC Prime
10 Set 2026

Terminación de Proceso Strace de RedTail via SIGKILL [Creación de Proceso Linux]

Regras de IA SOC Prime
10 Set 2026

Detecção de Tentativas de Conexão de Rede do Malware RedTail [Criação de Processo Linux]

Regras de IA SOC Prime
10 Set 2026

Execução do Payload RedTail e Mascaramento de Processos [Criação de Processo Linux]

Regras de IA SOC Prime
10 Set 2026

Execução de Simulação

  • Narrativa de Ataque & Comandos: O adversário implantou uma amostra de malware especializada chamada redtail.x86_64 dentro de uma estrutura de diretório específica /analysis/run-002/sample/. Para impedir que analistas de segurança depurem sua execução ou usem strace para observar suas comunicações de rede e modificações de arquivo, o malware proativamente varre a existência do strace utilitário. Ao encontrar um strace processo, o malware emite um sinais SIGKILL (Sinal 9) para o strace PID, terminando efetivamente a ferramenta de análise instantânea e silenciosamente.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Configurar estrutura de diretórios de simulação
    mkdir -p /analysis/run-002/sample/
    
    # Criar um binário de malware falso para corresponder ao caminho de lógica de detecção
    echo -e '#!/bin/bashnstrace sleep 100 & nsleep 1nkill -9 $!' > /analysis/run-002/sample/redtail.x86_64
    chmod +x /analysis/run-002/sample/redtail.x86_64
    
    # Iniciar strace em um processo benigno em segundo plano
    strace sleep 100 &
    STRACE_PID=$!
    echo "[+] Iniciou strace com PID: $STRACE_PID"
    
    # Esperar o strace inicializar
    sleep 2
    
    # Executar o "malware" que matará o processo strace
    echo "[+] Executando malware simulado RedTail..."
    /analysis/run-002/sample/redtail.x86_64
    
    # Verificar se o strace está morto
    if ! kill -0 $STRACE_PID 2>/dev/null; then
        echo "[+] Sucesso: o processo strace foi terminado."
    else
        echo "[-] Falha: o processo strace ainda está em execução."
    fi
  • Comandos de Limpeza:

    # Remover o malware simulado e a estrutura de diretórios
    rm -rf /analysis/run-002/
    # Matar quaisquer processos de sleep restantes
    pkill -f "sleep 100"