Yellow RAT Lab - CyberDefenders
Escenario
En GlobalTech Industries, tráfico de red anormal desde múltiples estaciones revela redirecciones de búsquedas a sitios desconocidos. La investigación identifica un Remote Access Trojan (RAT) y su infraestructura C2.
Herramientas
- VirusTotal — clasificación de hash, metadata, timeline
Análisis
P1. ¿Cómo se llama la familia de malware que causa el tráfico anormal?
Respuesta: Yellow Cockatoo
Evidencia: La muestra DLL maliciosa coincide con las firmas de Yellow Cockatoo, un RAT basado en .NET que ejecuta comandos en memoria, establece conexiones C2 y descarga payloads secundarios. Etiquetas VT: trojan.msil/polazert, Win32:MalwareX-gen.
P2. ¿Cuál es el nombre de archivo común asociado con el malware?
Respuesta: 111bc461-1ca8-43c6-97ed-911e0e69fdf8.dll
Evidencia: 59 de 72 motores en VirusTotal marcan este archivo como malicioso. El nombre UUID-like sugiere generación automática para evadir detección por nombre de archivo. Usar como IOC para escanear endpoints.
Q3. ¿Cuál es la marca de tiempo de compilación del malware?
Respuesta: 2020-09-24 18:26:47 UTC
Evidencia: Timestamp de compilación del binario. El primer avistamiento en la naturaleza fue 2021-04-12, indicando un gap de ~7 meses entre compilación y despliegue — posible fase de testing.
P4. ¿Cuándo se envió el malware por primera vez a VirusTotal?
Respuesta: 2020-10-15 02:47:37 UTC
Evidencia: Fecha del primer upload a VT, aproximadamente 3 semanas después de la compilación. Marca el momento en que la muestra entró en conocimiento público.
P5. ¿Cuál es el nombre del archivo .dat que el malware colocó en AppData?
Respuesta: solarmarker.dat
Evidencia: El malware deposita solarmarker.dat en %USERPROFILE%\AppData\Roaming\. Este archivo almacena configuración o logs y puede replicarse vía Roaming entre perfiles. Para erradicación: buscar y eliminar en todos los endpoints, junto con entradas de registro y tareas programadas asociadas.
P6. ¿Cuál es el servidor C2 con el que se comunica el malware?
Respuesta: gogohid.com (subred 45.146.165.x)
Evidencia: El dominio gogohid.com actúa como C2, facilitando comando y control persistente. La subred 45.146.165.x está vinculada a la misma infraestructura. Acción inmediata: bloquear en firewall perimetral y DNS.
MITRE ATT&CK
| Táctica | Técnica |
|---|---|
| Execution | T1059 — Command and Scripting Interpreter (.NET RAT) |
| Persistence | T1547.001 — Registry Run Keys / Startup Folder |
| Command & Control | T1071.001 — Web Protocols |
| Defense Evasion | T1055 — Process Injection (in-memory execution) |