Casos de Ataques de Malware en Corea Que Involucran la Instalación de Radmin y UltraVNC
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están apuntando a usuarios en Corea del Sur para instalar herramientas de acceso remoto como Radmin y UltraVNC. Después de obtener el control, los atacantes despliegan utilidades de proxy adicionales, incluyendo Netch-gateway, CCProxy y SoftEther VPN. El objetivo aparente es convertir los sistemas comprometidos en nodos proxy o servidores VPN que puedan apoyar actividades maliciosas adicionales.
Investigación
El Centro de Inteligencia de Seguridad de AhnLab analizó una cadena de infección de múltiples etapas que comienza con descargas basadas en PowerShell. Los atacantes usan Radmin para el control remoto inicial antes de desplegar UltraVNC y varias herramientas de proxy. Comentarios en chino encontrados en scripts, junto con configuraciones específicas de las herramientas, sugieren que la actividad puede estar vinculada a un actor de amenazas de habla china.
Mitigación
Los usuarios deben tener cuidado al abrir o ejecutar archivos obtenidos de fuentes desconocidas o no confiables. Los productos antivirus como V3 deben mantenerse completamente actualizados para ayudar a bloquear firmas de malware conocidas. Las organizaciones también deben monitorear los endpoints para detectar software de escritorio remoto no autorizado, herramientas de proxy inesperadas e instalaciones inusuales de servicios VPN.
Respuesta
Si se detecta actividad maliciosa, los sistemas afectados deben ser aislados de la red inmediatamente para detener cualquier comunicación de comando y control. Los respondedores deben realizar una investigación forense completa para determinar el vector de acceso inicial y el alcance del movimiento lateral. También se deben revisar los registros de red para detectar tráfico no autorizado de SOCKS5, Shadowsocks o VPN que origine de sistemas internos.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
La Posibilidad de Ejecución a través de Líneas de Comando de PowerShell Ocultas (via cmdline)
Descarga o Carga mediante Powershell (via cmdline)
Ejecución de Procesos del Sistema desde Rutas No Típicas (via process_creation)
Uso Posible de PING para Ejecución con Retardo (via cmdline)
Software Alternativo de Acceso/Administración Remota (via process_creation)
Cambios Sospechosos en las Preferencias de Windows Defender (via powershell)
Descarga de Archivo Sospechosa IP Directa (via proxy)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (via dns)
IOCs (HashMd5) para detectar: Casos de Ataque de Malware en Corea que Involucran la Instalación de Radmin y UltraVNC
IOCs (SourceIP) para detectar: Casos de Ataque de Malware en Corea que Involucran la Instalación de Radmin y UltraVNC
IOCs (DestinationIP) para detectar: Casos de Ataque de Malware en Corea que Involucran la Instalación de Radmin y UltraVNC
Detección del Despliegue de Radmin y UltraVNC a través de Scripts Maliciosos [Creación de Procesos en Windows]
Ofuscación de PowerShell y Ejecución Oculta para Instalación de Malware [Windows Powershell]
Ejecución de Simulación
Prerrequisito: La Verificación de Telemetría y Línea de Base debe haber sido superada.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa & Comandos de Ataque: El adversario ha obtenido acceso inicial a una estación de trabajo y planea establecer persistencia y control remoto usando Radmin o UltraVNC. Para evadir la detección, descargan un script que automatiza la instalación. El objetivo del atacante es utilizar un nombre de archivo muy específico y no descriptivo (
11.Bat) para evitar sospechas en las inspecciones manuales de archivos, y tratan de enmascarar la ejecución del instalador imitando el nombre de un proceso crítico del sistema (svchost.Exe) en la línea de comando. Estas acciones están diseñadas para activar la lógica de coincidencia de cadenas específica de la regla de detección objetivo. -
Script de Prueba de Regresión:
# Simulación de despliegue de Radmin/UltraVNC a través de '11.Bat' New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Instalando herramienta de acceso remoto..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] Simulación: 11.Bat ejecutado." # Simulación de uso anómalo de 'svchost.Exe' en línea de comando # Nota: Este es un comando simulado para activar la lógica de la regla Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] Simulación: Línea de comando anómala de svchost.Exe ejecutada." -
Comandos de Limpieza:
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] Limpieza: Artefactos de simulación eliminados."