AZALEA RAT: многоэтапный загрузчик, шифрование и обход защиты
Исследователи описали кампанию распространения AZALEA RAT — настраиваемого .NET-трояна удалённого доступа. Вредоносная программа доставляется с помощью многоэтапного загрузчика на Windows batch-файлах, который рассчитан на обход статического обнаружения и снижение объёма следов на диске.
Как работает загрузчик
Изначально пакетный файл не детектировался антивирусами и не запускал вредоносный код напрямую. Вместо этого он выполнял последовательность подготовительных операций:
- создавал рабочую директорию в
%APPDATA%; - копировал легитимный исполняемый файл Microsoft .NET compiler —
jsc.exeилиcsc.exe— под именемServiceHost.exe; - генерировал соответствующий configuration file;
- восстанавливал встроенный файл
profile.binс зашифрованным payload.
Сгенерированная configuration file использовала функциональность .NET AppDomain для принудительной загрузки вредоносной библиотеки AppModule.dll до запуска штатной entry point скопированного executable-файла.
После запуска ServiceHost.exe библиотека AppModule.dll загружалась автоматически. Она расшифровывала содержимое profile.bin с помощью AES-256-CBC, записывала восстановленный executable-файл в случайно сгенерированную директорию внутри %APPDATA% и запускала его через Process.Start().
Конструкция загрузчика также предусматривает самоуничтожение и ограниченную активность с диском. Это затрудняет последующий forensic analysis и уменьшает количество артефактов, доступных средствам защиты.
Возможности AZALEA RAT
Финальный payload представляет собой модульный .NET-троян для удалённого доступа. Его функциональность включает:
- удалённое управление системой;
- кражу credentials;
- keylogging;
- удалённый рабочий стол;
- функциональность HVNC;
- SOCKS5 proxying;
- перечисление объектов Active Directory;
- повышение привилегий;
- управление plugins;
- внедрение кода в процессы.
Вредоносная программа расшифровывает embedded resources непосредственно в памяти, используя AES-256-CBC. Initialization vector извлекается из зашифрованных данных, после чего результат распаковывается с помощью GZipStream.
Зашифрованные runtime strings и встроенная библиотека MsgPack скрывают от static analysis конфигурацию, параметры связи и отдельные операционные функции RAT.
Механизмы уклонения от обнаружения
AZALEA RAT содержит набор функций, направленных на противодействие анализу и защитным средствам:
- anti-debugging;
- anti-sandbox;
- anti-virtual machine;
- автоматическое завершение работы при обнаружении debugging;
- обход AMSI.
Для обхода AMSI вредоносная программа находит функцию AmsiScanBuffer, изменяет защиту соответствующей области памяти с помощью VirtualProtect и патчит функцию.
Связь с C2
Конфигурация AZALEA RAT предусматривает beacon interval продолжительностью пять секунд и endpoint /api/health. Управление экземплярами выполняется на основе mutex, а также предусмотрены настройки восстановления plugins.
Связь с C2-сервером устанавливается через порт 1150 с использованием TLS.
Адаптивная доставка
Использование нескольких loader-техник, включая BAT-файлы и вредоносные LNK-файлы, указывает на адаптивную модель распространения AZALEA RAT. Такой подход позволяет менять initial access и доставку payload в зависимости от особенностей целевой среды и применяемых средств защиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



