Yellow RAT Lab - CyberDefenders

Escenario

En GlobalTech Industries, tráfico de red anormal desde múltiples estaciones revela redirecciones de búsquedas a sitios desconocidos. La investigación identifica un Remote Access Trojan (RAT) y su infraestructura C2.

Herramientas

  • VirusTotal — clasificación de hash, metadata, timeline

Análisis

P1. ¿Cómo se llama la familia de malware que causa el tráfico anormal?

Respuesta: Yellow Cockatoo

Evidencia: La muestra DLL maliciosa coincide con las firmas de Yellow Cockatoo, un RAT basado en .NET que ejecuta comandos en memoria, establece conexiones C2 y descarga payloads secundarios. Etiquetas VT: trojan.msil/polazert, Win32:MalwareX-gen.


P2. ¿Cuál es el nombre de archivo común asociado con el malware?

Respuesta: 111bc461-1ca8-43c6-97ed-911e0e69fdf8.dll

Evidencia: 59 de 72 motores en VirusTotal marcan este archivo como malicioso. El nombre UUID-like sugiere generación automática para evadir detección por nombre de archivo. Usar como IOC para escanear endpoints.


Q3. ¿Cuál es la marca de tiempo de compilación del malware?

Respuesta: 2020-09-24 18:26:47 UTC

Evidencia: Timestamp de compilación del binario. El primer avistamiento en la naturaleza fue 2021-04-12, indicando un gap de ~7 meses entre compilación y despliegue — posible fase de testing.


P4. ¿Cuándo se envió el malware por primera vez a VirusTotal?

Respuesta: 2020-10-15 02:47:37 UTC

Evidencia: Fecha del primer upload a VT, aproximadamente 3 semanas después de la compilación. Marca el momento en que la muestra entró en conocimiento público.


P5. ¿Cuál es el nombre del archivo .dat que el malware colocó en AppData?

Respuesta: solarmarker.dat

Evidencia: El malware deposita solarmarker.dat en %USERPROFILE%\AppData\Roaming\. Este archivo almacena configuración o logs y puede replicarse vía Roaming entre perfiles. Para erradicación: buscar y eliminar en todos los endpoints, junto con entradas de registro y tareas programadas asociadas.


P6. ¿Cuál es el servidor C2 con el que se comunica el malware?

Respuesta: gogohid.com (subred 45.146.165.x)

Evidencia: El dominio gogohid.com actúa como C2, facilitando comando y control persistente. La subred 45.146.165.x está vinculada a la misma infraestructura. Acción inmediata: bloquear en firewall perimetral y DNS.


MITRE ATT&CK

TácticaTécnica
ExecutionT1059 — Command and Scripting Interpreter (.NET RAT)
PersistenceT1547.001 — Registry Run Keys / Startup Folder
Command & ControlT1071.001 — Web Protocols
Defense EvasionT1055 — Process Injection (in-memory execution)