Amadey - APT-C-36 (CyberDefenders)

Escenario

Una alerta del EDR señala actividad sospechosa en una estación Windows alineada con Amadey Trojan Stealer. Se proporciona un volcado de memoria para analizar con Volatility3.

Objetivos: identificar el proceso malicioso, sus artefactos, comunicaciones C2, archivos descargados, mecanismos de persistencia.

Herramientas

  • Volatility3 — análisis forense de memoria
  • plugins: pstree, cmdline, netscan, memmap, filescan

Análisis

Q1. ¿Cómo se llama el proceso principal que desencadenó el comportamiento malicioso?

Respuesta: lssass.exe

Evidencia: Al enumerar procesos con pstree, se observa lssass.exe (PID 2748) — nombre casi idéntico al legítimo lsass.exe, con una “s” extra para evadir detección. Tiene como hijo rundll32.exe (PID 3064), usado frecuentemente para ejecutar DLL maliciosas.

Comando:

python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.pstree

Q2. ¿Dónde se aloja este proceso en la estación de trabajo?

Respuesta: C:\Users\0XSH3R~1\AppData\Local\Temp\925e7e99C5\lssass.exe

Evidencia: El plugin cmdline revela la ruta completa del ejecutable. La ruta usa formato 8.3 (0XSH3R~1) y reside en Temp, ubicación típica de staging de malware.

Comando:

python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.cmdline | grep lssass.exe

Q3. ¿IP del servidor C2 con la que interactúa el proceso?

Respuesta: 41.75.84.12

Evidencia: netscan muestra conexiones cerradas desde lssass.exe (PID 2748) hacia 41.75.84.12:80. El uso del puerto 80 intenta camuflar el tráfico C2 como HTTP legítimo.

Comando:

python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.netscan | grep lssass.exe

Q4. ¿Cuántos archivos distintos intenta descargar el malware?

Respuesta: 2 archivos

Evidencia: Al hacer dump de memoria del proceso y extraer strings con grep "GET /", aparecen dos peticiones HTTP:

  • GET /rock/Plugins/cred64.dll HTTP/1.1
  • GET /rock/Plugins/clip64.dll HTTP/1.1

Comandos:

python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.memmap --pid 2748 --dump
strings pid.2748.dmp | grep "GET /"

Q5. ¿Ruta completa del archivo descargado por el malware?

Respuesta: \Users\0xSh3rl0ck\AppData\Roaming\116711e5a2ab05\clip64.dll

Evidencia: filescan filtrado por los nombres de DLL revela la ruta en AppData\Roaming, con carpeta de nombre aleatorio (116711e5a2ab05) — técnica típica de payload staging modular.

Comando:

python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.filescan | grep -E "cred64|clip64"

Q6. ¿Qué proceso secundario inicia el malware para ejecutar los archivos descargados?

Respuesta: rundll32.exe

Evidencia: En el árbol de procesos (pstree), lssass.exe (PID 2748) aparece como padre de rundll32.exe (PID 3064). El troyano Amadey utiliza rundll32.exe — un binario legítimo de Windows — para cargar DLL maliciosas sin levantar sospechas.


Q7. Aparte de las ubicaciones ya identificadas, ¿dónde más garantiza el malware su persistencia?

Respuesta: \Windows\System32\Tasks\lssass.exe (Task Scheduler)

Evidencia: filescan revela una segunda copia en System32\Tasks, indicando que el malware se registró como tarea programada para re-ejecutarse automáticamente tras reinicios.

Comando:

python vol.py -f "Windows 7 x64-Snapshot4.vmem" windows.filescan | grep lssass.exe

MITRE ATT&CK

TácticaTécnica
ExecutionT1059 — Command and Scripting Interpreter (rundll32)
PersistenceT1053.005 — Scheduled Task
Defense EvasionT1036.003 — Masquerading: Rename System Utilities (lssass vs lsass)
Command & ControlT1071.001 — Web Protocols (HTTP port 80)