SOC Prime Bias: Critico

17 Jul 2026 09:01 UTC

SharpViewStateKing e l’Anatomia di un Framework di Impianto Invisibile

Author Photo
SOC Prime Team linkedin icon Segui
SharpViewStateKing e l’Anatomia di un Framework di Impianto Invisibile
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Il Centro canadese per la sicurezza informatica ha identificato SharpViewStateKing come un framework modulare per impianti progettato per un target nascosto negli ambienti ASP.NET. Sfruttando i parametri ViewState compromessi, il framework esegue plugin interamente in memoria, permettendogli di operare in modo essenzialmente senza stato ed eludere la rilevazione tradizionale basata su file. Il suo traffico HTTP e HTTPS crittografato aiuta ulteriormente l’attività a confondersi con le comunicazioni web legittime.

Indagine

L’indagine è iniziata dopo che gli analisti hanno trovato una web shell su un server Microsoft IIS accessibile al pubblico. L’esame della telemetria degli endpoint e della memoria dei processi ha mostrato che l’impianto utilizzava plugin C# generati dinamicamente per svolgere azioni come il caricamento di file, l’esecuzione di comandi remoti e il riconoscimento degli host. I ricercatori hanno utilizzato la piattaforma Assemblyline per decompilare il bytecode C# e svelare la logica interna del framework.

Mitigazione

I difensori dovrebbero ricostruire qualsiasi host potenzialmente affetto e sostituire le chiavi di crittografia e di validazione associate alle applicazioni ASP.NET. Effettuare il patching delle vulnerabilità rilevanti, comprese quelle che interessano SharePoint come indicato nel rapporto, è anche fondamentale. Monitorare i processi figlio lanciati dal IIS w3wp.exe processo di lavoro può aiutare a scoprire attività non autorizzate collegata all’impianto.

Risposta

Se viene identificata l’attività SharpViewStateKing, le organizzazioni dovrebbero rivedere la telemetria EDR e NDR per segni di movimento laterale, inclusa la creazione di nuovi account o il deployment di strumenti come SoftEther VPN. Tutte le password e le credenziali legate al sistema compromesso dovrebbero essere considerate esposte e ruotate immediatamente. I team di sicurezza dovrebbero inoltre confermare se le esclusioni del Microsoft Defender sono state cambiate senza autorizzazione.

Flusso di Attacco

Esecuzione Simulazione

Prerequisito: Il Controllo Pre-flight della Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per innescare la regola di rilevazione. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevazione. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione & Comandi dell’Attacco: Un avversario ha identificato un’applicazione ASP.NET vulnerabile e intende distribuire il framework SharpViewStateKing per mantenere la persistenza e intercettare i dati di sessione. Per fare ciò, l’attaccante invia una serie di richieste HTTP che utilizzano i __VIEWSTATE and __SCROLLPATH parametri per fornire un payload exploit. Utilizzando questi parametri specifici, l’attaccante cerca di confondersi con il traffico standard ASP.NET, sperando di eludere il rilevamento basato su firma che cerca solamente i percorsi tradizionali della web shell.

  • Script di Test di Regressione:

    # Script di simulazione per innescare la regola di rilevazione di SharpViewStateKing
    $targetUri = "http://localhost/Login.aspx"
    
    # Payload 1: Test del rilevamento del parametro __VIEWSTATE
    Write-Host "[*] Simulazione tentativo di exploit con __VIEWSTATE..."
    $payload1 = "__VIEWSTATE=MZ................[Simulated_Malicious_Payload]"
    Invoke-WebRequest -Uri "$targetUri?$payload1" -Method Get
    
    # Payload 2: Test del rilevamento del parametro __SCROLLPATH
    Write-Host "[*] Simulazione tentativo di exploit con __SCROLLPATH..."
    $payload2 = "__SCROLLPATH=/etc/passwd"
    Invoke-WebRequest -Uri "$targetUri?$payload2" -Method Get
    
    Write-Host "[+] Simulazione completata. Controlla SIEM per avvisi."
  • Comandi di Pulizia:

    # Nessuna pulizia specifica richiesta poiché queste sono richieste HTTP GET senza stato.
    # Tuttavia, se fossero stati creati file durante un vero attacco, dovrebbero essere rimossi.
    Write-Host "[*] Pulizia simulazione: Nessun artefatto persistente creato."