SOC Prime Bias: Високий

03 Aug 2026 06:22 UTC

Ланцюг завантажувача AtlasRAT розкриває багатостадійний процес інфекції

Author Photo
SOC Prime Team linkedin icon Стежити
Ланцюг завантажувача AtlasRAT розкриває багатостадійний процес інфекції
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

AtlasRAT – це модульний троян віддаленого доступу на базі Windows, який використовує складну чотириступеневу ланцюг завантаження у пам’ять. Шкідливе ПЗ спілкується через TLS, використовуючи шифрування ChaCha20, і підтримує модульні плагіни для таких можливостей, як кейлоггінг та ін’єкція DLL. Модель розробки, керована збірником, дозволяє операторам швидко створювати та оновлювати нові варіанти.

Розслідування

Розслідування включило ретроспективний аналіз за 180 днів по корпусу VirusTotal, що виявив 146 унікальних зразків та кілька варіантів збірки PDB. Аналітики ідентифікували ланцюг завантажувача, починаючи з Delphi виконуваного файлу, замаскованого під Adobe Flash Player, та відстежили виконання до фінального DLL зразка за допомогою ручного підключення. Дослідники також виявили характерні рядки рукостискань та маркери конфігурації, пов’язані з AtlasRAT.

Пом’якшення

Хоча звіт не надає конкретних рекомендацій щодо захисту, організації можуть використовувати виявлені IOC та інфраструктуру C2 для покращення виявлення. Захисники повинні слідкувати за підозрілою ін’єкцією DLL у звичайні процеси, такі як WeChat.exe та несанкціонованими змінами реєстру, пов’язаними з персистенцією. Також рекомендується виявляти самопідписані сертифікати, що підробляють ідентифікатори Microsoft.

Відповідь

Якщо виявлено активність AtlasRAT, уражені хости слід негайно ізолювати, щоб обмежити латеральне переміщення та додаткову ін’єкцію DLL. Реагуючі повинні виконати аналіз пам’яті для відновлення завантажувальних стадій у пам’яті та визначення, які модульні плагіни активні. Більш широке полювання також має перевірити базу даних BITS та NTUSER.MAN реєстру для артефактів персистенції.

Потік Атаки

Виявлення

Можливі точки персистенції [ASEPs – Software/NTUSER Hive] (через registry_event)

Команда SOC Prime
31 липня 2026

Підозрілі завантаження зображень з публічного профілю користувача (через image_load)

Команда SOC Prime
31 липня 2026

Підозрілі файли в публічному профілі користувача (через file_event)

Команда SOC Prime
31 липня 2026

IOC (HashSha256) для виявлення: Не кожна лисиця срібна: всередині ланцюга завантажувача AtlasRAT

Правила SOC Prime AI
31 липня 2026

IOC (SourceIP) для виявлення: Не кожна лисиця срібна: всередині ланцюга завантажувача AtlasRAT

Правила SOC Prime AI
31 липня 2026

IOC (DestinationIP) для виявлення: Не кожна лисиця срібна: всередині ланцюга завантажувача AtlasRAT

Правила SOC Prime AI
31 липня 2026

Виявлення мережевої комунікації для AtlasRAT з використанням Порту 443 та Bifa668.Com [Windows Network Connection]

Правила SOC Prime AI
31 липня 2026

AtlasRAT In-Memory PE Loader та виявлення кейлоггінгу [Windows Process Creation]

Правила SOC Prime AI
31 липня 2026

Виконання симуляції

Необхідна умова: Телеметрія & Baseline Pre-flight Check повинна пройти.

Пояснення: Цей розділ описує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та опис повинні безпосередньо відображати ідентифіковані TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або несумісні приклади призведуть до неправильної діагностики.

  • Опис атаки та команди: Супротивник прагне розгорнути AtlasRAT, щоб встановити плацдарм та розпочати збір облікових даних через кейлоггінг. Щоб уникнути стандартного антивірусу на основі сигнатур, нападник використовує користувацьку завантажувач у пам’ять під назвою FlashPlay.exe. Вони виконують цей завантажувач через командну строку, використовуючи ServiceRun експорт для спрацювання завантаження шкідливого зразка у пам’ять. Це конкретне поєднання імені файлу та аргументу командної строки є тригером для правила виявлення.

  • Скрипт тесту регресії:

    # Скрипт для симуляції для перевірки виявлення AtlasRAT
    # Примітка: Цей скрипт створює фіктивний файл для моделювання виконуваного файлу з метою тестування.
    
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    
    $exePath = "$workDirFlashPlay.exe"
    
    # Створення фіктивного виконуваного файлу
    "Це змодельований шкідливий двійковий файл" | Out-File -FilePath $exePath
    
    Write-Host "[+] Симуляція виконання AtlasRAT..." -ForegroundColor Cyan
    
    # Виконання змодельованого шкідливого процесу з конкретним тригерним аргументом
    # Це цілить у логіку 'selection_image' і 'selection_command' у правилі Sigma.
    Start-Process -FilePath $exePath -ArgumentList "ServiceRun" -Wait
    
    Write-Host "[+] Команда симуляції виконана. Перевірте SIEM для сповіщення." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення для видалення змодельованих артефактів
    $workDir = "$env:TEMPAtlasRAT_Sim"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Очищення завершено. Змодельовані файли видалені." -ForegroundColor Yellow
    }