Rizados CAMaradas: Activación Hyper-V Anormal
Detection stack
- AIDR
- Alert
- ETL
- Query
Activación Anormal de Hyper-V
La investigación revela un nuevo actor de amenazas, Curly COMrades, que utiliza Windows Hyper-V para iniciar una máquina virtual oculta de Alpine Linux en hosts comprometidos de Windows 10. La máquina virtual ejecuta malware personalizado (CurlyShell y CurlCat) para proporcionar capacidades persistentes de shell inverso y proxy, mientras evade la detección típica de EDR. Las técnicas adicionales incluyen inyección de tickets Kerberos basada en PowerShell, creación de cuentas locales entregadas por directivas de grupo, y el uso de herramientas proxy de código abierto.
¿Qué usa Curly COMrades para ocultar malware en máquinas virtuales Linux?
Curly COMrades oculta el malware creando pequeños invitados Alpine Linux dentro de Microsoft Hyper-V en hosts de Windows comprometidos, ejecutando implantes personalizados (informados como CurlyShell y CurlCat) dentro de esas máquinas virtuales ocultas, al tiempo que utiliza la red de Hyper-V (Default Switch) para que el tráfico saliente parezca provenir del host.
Despliegan ayudantes de PowerShell y curl.exe en el host, asignan nombres engañosos a las máquinas virtuales y restringen las interfaces de gestión de Hyper-V para evitar la detección. Esto se documentó en un análisis de Bitdefender con indicadores técnicos y orientación para la remediación.
Mitigación
Desplegar una inspección de red basada en el host (por ejemplo, Bitdefender NAD) para detectar tráfico anómalo saliente desde la pila de red del host. Fortalecer Windows deshabilitando o controlando estrictamente la habilitación de la función Hyper-V y restringiendo el uso de DISM y cmdlets de PowerShell que importan e inician máquinas virtuales. Aplicar Endurecimiento Proactivo y Reducción de la Superficie de Ataque (PHASR) para bloquear el uso no autorizado de binarios nativos (curl, rar, Import-VM, Start-VM). Monitorear la creación de nuevas máquinas virtuales Hyper-V, archivos VHDX/VMCX inusuales en ProgramData y modificaciones de crontab en máquinas virtuales Linux. Detectar acceso a LSASS e inyección de tickets Kerberos usando alertas de acceso a credenciales de EDR/XDR. Aplicar el principio de privilegio mínimo para los scripts de directiva de grupo y auditar la creación de cuentas locales. Utilizar detección por firmas y comportamientos para implantes personalizados CurlyShell/CurlCat y herramientas proxy conocidas.
Respuesta
Aislar los hosts afectados, deshabilitar Hyper-V y eliminar los archivos de la máquina virtual oculta y las imágenes VHDX/VMCX asociadas. Realizar un escaneo completo del sistema de archivos y del registro en busca de los scripts de PowerShell (kb_upd.ps1, screensaver.ps1, locals.ps1) y eliminarlos. Restablecer o eliminar cualquier cuenta local no autorizada y rotar las contraseñas. Bloquear las conexiones salientes a los IPs C2 identificados (por ejemplo, 45.43.91.10, 88.198.91.116) y actualizar las reglas del firewall. Desplegar reglas de detección para las firmas DLL/ELF específicas de CurlyShell y CurlCat, y para las herramientas proxy observadas. Realizar búsqueda de amenazas utilizando los IOCs del repositorio público de GitHub. Colaborar con los CERTs para compartir inteligencia y monitorear para detectar actividad adicional. Aplicar parches y actualizar para mitigar cualquier CVE explotado (si se identificaron).
Cadena de Ataque de Máquinas Virtuales Ocultas en Hyper-V
Reglas de Detección
Detección de Importación e Inicio de Máquinas Virtuales en Hyper-V Basado en PowerShell [Windows PowerShell]
Ver
Intento Posible de Comunicación de Dominio de Búsqueda de IP (a través de DNS)
Ver
IOCs (ip) para detectar: Curly COMrades: Evasión y Persistencia a través de Hyper-V Virtual Oculto…
Ver
IOCs (hash) para detectar: Curly COMrades: Evasión y Persistencia a través de Hyper-V Virtual Oculto…
Ver
Uso Sospechoso de CURL (vía línea de comandos)
Ver
Instrucciones de Simulación
Ejecución de la Simulación
Prerrequisito: La Comprobación Previa de Telemetría y Línea Base debe haber sido aprobada.
Fundamento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos:
El atacante ya ha comprometido una cuenta de usuario con bajos privilegios y escaló a una cuenta de servicio que posee derechos de Administrador de Hyper-V. Para mantener la persistencia encubierta, crean una imagen de máquina virtual oculta almacenada en el directorio de caché de AppV (c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx). Usando PowerShell, importan esta máquina virtual de manera silenciosa y la inician con el nombre WSL, haciéndose pasar por una instancia legítima del Subsistema de Windows para Linux. Esta línea de comando exacta coincide con las cadenas codificadas duramente de la regla Sigma, asegurando que la alerta se dispare. -
Script de Prueba de Regresión:
# ------------------------------------------------- # Simulación de la persistencia de Curly COMrades en Hyper-V # ------------------------------------------------- # Variables (reflejando las mismas cadenas exactas en la regla) $vmPath = 'c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx' $vmName = 'WSL'