Ланцюг завантажувача AtlasRAT розкриває багатостадійний процес інфекції
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AtlasRAT – це модульний троян віддаленого доступу на базі Windows, який використовує складну чотириступеневу ланцюг завантаження у пам’ять. Шкідливе ПЗ спілкується через TLS, використовуючи шифрування ChaCha20, і підтримує модульні плагіни для таких можливостей, як кейлоггінг та ін’єкція DLL. Модель розробки, керована збірником, дозволяє операторам швидко створювати та оновлювати нові варіанти.
Розслідування
Розслідування включило ретроспективний аналіз за 180 днів по корпусу VirusTotal, що виявив 146 унікальних зразків та кілька варіантів збірки PDB. Аналітики ідентифікували ланцюг завантажувача, починаючи з Delphi виконуваного файлу, замаскованого під Adobe Flash Player, та відстежили виконання до фінального DLL зразка за допомогою ручного підключення. Дослідники також виявили характерні рядки рукостискань та маркери конфігурації, пов’язані з AtlasRAT.
Пом’якшення
Хоча звіт не надає конкретних рекомендацій щодо захисту, організації можуть використовувати виявлені IOC та інфраструктуру C2 для покращення виявлення. Захисники повинні слідкувати за підозрілою ін’єкцією DLL у звичайні процеси, такі як WeChat.exe та несанкціонованими змінами реєстру, пов’язаними з персистенцією. Також рекомендується виявляти самопідписані сертифікати, що підробляють ідентифікатори Microsoft.
Відповідь
Якщо виявлено активність AtlasRAT, уражені хости слід негайно ізолювати, щоб обмежити латеральне переміщення та додаткову ін’єкцію DLL. Реагуючі повинні виконати аналіз пам’яті для відновлення завантажувальних стадій у пам’яті та визначення, які модульні плагіни активні. Більш широке полювання також має перевірити базу даних BITS та NTUSER.MAN реєстру для артефактів персистенції.
Потік Атаки
Виявлення
Можливі точки персистенції [ASEPs – Software/NTUSER Hive] (через registry_event)
Перегляд
Підозрілі завантаження зображень з публічного профілю користувача (через image_load)
Перегляд
Підозрілі файли в публічному профілі користувача (через file_event)
Перегляд
IOC (HashSha256) для виявлення: Не кожна лисиця срібна: всередині ланцюга завантажувача AtlasRAT
Перегляд
IOC (SourceIP) для виявлення: Не кожна лисиця срібна: всередині ланцюга завантажувача AtlasRAT
Перегляд
IOC (DestinationIP) для виявлення: Не кожна лисиця срібна: всередині ланцюга завантажувача AtlasRAT
Перегляд
Виявлення мережевої комунікації для AtlasRAT з використанням Порту 443 та Bifa668.Com [Windows Network Connection]
Перегляд
AtlasRAT In-Memory PE Loader та виявлення кейлоггінгу [Windows Process Creation]
Перегляд
Виконання симуляції
Необхідна умова: Телеметрія & Baseline Pre-flight Check повинна пройти.
Пояснення: Цей розділ описує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та опис повинні безпосередньо відображати ідентифіковані TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або несумісні приклади призведуть до неправильної діагностики.
-
Опис атаки та команди: Супротивник прагне розгорнути AtlasRAT, щоб встановити плацдарм та розпочати збір облікових даних через кейлоггінг. Щоб уникнути стандартного антивірусу на основі сигнатур, нападник використовує користувацьку завантажувач у пам’ять під назвою
FlashPlay.exe. Вони виконують цей завантажувач через командну строку, використовуючиServiceRunекспорт для спрацювання завантаження шкідливого зразка у пам’ять. Це конкретне поєднання імені файлу та аргументу командної строки є тригером для правила виявлення. -
Скрипт тесту регресії:
# Скрипт для симуляції для перевірки виявлення AtlasRAT # Примітка: Цей скрипт створює фіктивний файл для моделювання виконуваного файлу з метою тестування. $workDir = "$env:TEMPAtlasRAT_Sim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } $exePath = "$workDirFlashPlay.exe" # Створення фіктивного виконуваного файлу "Це змодельований шкідливий двійковий файл" | Out-File -FilePath $exePath Write-Host "[+] Симуляція виконання AtlasRAT..." -ForegroundColor Cyan # Виконання змодельованого шкідливого процесу з конкретним тригерним аргументом # Це цілить у логіку 'selection_image' і 'selection_command' у правилі Sigma. Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait Write-Host "[+] Команда симуляції виконана. Перевірте SIEM для сповіщення." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення для видалення змодельованих артефактів $workDir = "$env:TEMPAtlasRAT_Sim" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Очищення завершено. Змодельовані файли видалені." -ForegroundColor Yellow }