Amadey - APT-C-36 (CyberDefenders)
Escenario
Una alerta del EDR señala actividad sospechosa en una estación Windows alineada con Amadey Trojan Stealer. Se proporciona un volcado de memoria para analizar con Volatility3.
Objetivos: identificar el proceso malicioso, sus artefactos, comunicaciones C2, archivos descargados, mecanismos de persistencia.
Herramientas
- Volatility3 — análisis forense de memoria
- plugins:
pstree,cmdline,netscan,memmap,filescan
Análisis
Q1. ¿Cómo se llama el proceso principal que desencadenó el comportamiento malicioso?
Respuesta: lssass.exe
Evidencia: Al enumerar procesos con pstree, se observa lssass.exe (PID 2748) — nombre casi idéntico al legítimo lsass.exe, con una “s” extra para evadir detección. Tiene como hijo rundll32.exe (PID 3064), usado frecuentemente para ejecutar DLL maliciosas.
Comando:
python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.pstreeQ2. ¿Dónde se aloja este proceso en la estación de trabajo?
Respuesta: C:\Users\0XSH3R~1\AppData\Local\Temp\925e7e99C5\lssass.exe
Evidencia: El plugin cmdline revela la ruta completa del ejecutable. La ruta usa formato 8.3 (0XSH3R~1) y reside en Temp, ubicación típica de staging de malware.
Comando:
python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.cmdline | grep lssass.exeQ3. ¿IP del servidor C2 con la que interactúa el proceso?
Respuesta: 41.75.84.12
Evidencia: netscan muestra conexiones cerradas desde lssass.exe (PID 2748) hacia 41.75.84.12:80. El uso del puerto 80 intenta camuflar el tráfico C2 como HTTP legítimo.
Comando:
python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.netscan | grep lssass.exeQ4. ¿Cuántos archivos distintos intenta descargar el malware?
Respuesta: 2 archivos
Evidencia: Al hacer dump de memoria del proceso y extraer strings con grep "GET /", aparecen dos peticiones HTTP:
GET /rock/Plugins/cred64.dll HTTP/1.1GET /rock/Plugins/clip64.dll HTTP/1.1
Comandos:
python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.memmap --pid 2748 --dump
strings pid.2748.dmp | grep "GET /"Q5. ¿Ruta completa del archivo descargado por el malware?
Respuesta: \Users\0xSh3rl0ck\AppData\Roaming\116711e5a2ab05\clip64.dll
Evidencia: filescan filtrado por los nombres de DLL revela la ruta en AppData\Roaming, con carpeta de nombre aleatorio (116711e5a2ab05) — técnica típica de payload staging modular.
Comando:
python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.filescan | grep -E "cred64|clip64"Q6. ¿Qué proceso secundario inicia el malware para ejecutar los archivos descargados?
Respuesta: rundll32.exe
Evidencia: En el árbol de procesos (pstree), lssass.exe (PID 2748) aparece como padre de rundll32.exe (PID 3064). El troyano Amadey utiliza rundll32.exe — un binario legítimo de Windows — para cargar DLL maliciosas sin levantar sospechas.
Q7. Aparte de las ubicaciones ya identificadas, ¿dónde más garantiza el malware su persistencia?
Respuesta: \Windows\System32\Tasks\lssass.exe (Task Scheduler)
Evidencia: filescan revela una segunda copia en System32\Tasks, indicando que el malware se registró como tarea programada para re-ejecutarse automáticamente tras reinicios.
Comando:
python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.filescan | grep lssass.exeMITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Execution | T1059 — Command and Scripting Interpreter (rundll32) |
| Persistence | T1053.005 — Scheduled Task |
| Defense Evasion | T1036.003 — Masquerading: Rename System Utilities (lssass vs lsass) |
| Command & Control | T1071.001 — Web Protocols (HTTP port 80) |