AZALEA RAT: многоэтапный загрузчик, шифрование и обход защиты

Исследователи описали кампанию распространения AZALEA RAT — настраиваемого .NET-трояна удалённого доступа. Вредоносная программа доставляется с помощью многоэтапного загрузчика на Windows batch-файлах, который рассчитан на обход статического обнаружения и снижение объёма следов на диске.

Как работает загрузчик

Изначально пакетный файл не детектировался антивирусами и не запускал вредоносный код напрямую. Вместо этого он выполнял последовательность подготовительных операций:

  • создавал рабочую директорию в %APPDATA%;
  • копировал легитимный исполняемый файл Microsoft .NET compiler — jsc.exe или csc.exe — под именем ServiceHost.exe;
  • генерировал соответствующий configuration file;
  • восстанавливал встроенный файл profile.bin с зашифрованным payload.

Сгенерированная configuration file использовала функциональность .NET AppDomain для принудительной загрузки вредоносной библиотеки AppModule.dll до запуска штатной entry point скопированного executable-файла.

После запуска ServiceHost.exe библиотека AppModule.dll загружалась автоматически. Она расшифровывала содержимое profile.bin с помощью AES-256-CBC, записывала восстановленный executable-файл в случайно сгенерированную директорию внутри %APPDATA% и запускала его через Process.Start().

Конструкция загрузчика также предусматривает самоуничтожение и ограниченную активность с диском. Это затрудняет последующий forensic analysis и уменьшает количество артефактов, доступных средствам защиты.

Возможности AZALEA RAT

Финальный payload представляет собой модульный .NET-троян для удалённого доступа. Его функциональность включает:

  • удалённое управление системой;
  • кражу credentials;
  • keylogging;
  • удалённый рабочий стол;
  • функциональность HVNC;
  • SOCKS5 proxying;
  • перечисление объектов Active Directory;
  • повышение привилегий;
  • управление plugins;
  • внедрение кода в процессы.

Вредоносная программа расшифровывает embedded resources непосредственно в памяти, используя AES-256-CBC. Initialization vector извлекается из зашифрованных данных, после чего результат распаковывается с помощью GZipStream.

Зашифрованные runtime strings и встроенная библиотека MsgPack скрывают от static analysis конфигурацию, параметры связи и отдельные операционные функции RAT.

Механизмы уклонения от обнаружения

AZALEA RAT содержит набор функций, направленных на противодействие анализу и защитным средствам:

  • anti-debugging;
  • anti-sandbox;
  • anti-virtual machine;
  • автоматическое завершение работы при обнаружении debugging;
  • обход AMSI.

Для обхода AMSI вредоносная программа находит функцию AmsiScanBuffer, изменяет защиту соответствующей области памяти с помощью VirtualProtect и патчит функцию.

Связь с C2

Конфигурация AZALEA RAT предусматривает beacon interval продолжительностью пять секунд и endpoint /api/health. Управление экземплярами выполняется на основе mutex, а также предусмотрены настройки восстановления plugins.

Связь с C2-сервером устанавливается через порт 1150 с использованием TLS.

Адаптивная доставка

Использование нескольких loader-техник, включая BAT-файлы и вредоносные LNK-файлы, указывает на адаптивную модель распространения AZALEA RAT. Такой подход позволяет менять initial access и доставку payload в зависимости от особенностей целевой среды и применяемых средств защиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: