Malware-Angriffsfälle in Korea unter Einbeziehung der Installation von Radmin und UltraVNC
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure zielen auf Benutzer in Südkorea ab, um Remote-Zugriffstools wie Radmin und UltraVNC zu installieren. Nachdem sie die Kontrolle erlangt haben, setzen die Angreifer zusätzliche Proxy-Dienste ein, darunter Netch-gateway, CCProxy und SoftEther VPN. Das offensichtliche Ziel ist es, kompromittierte Systeme in Proxy-Knoten oder VPN-Server zu verwandeln, die weitere bösartige Aktivitäten unterstützen können.
Untersuchung
Das AhnLab Security Intelligence Center analysierte eine mehrstufige Infektionskette, die mit PowerShell-basierten Downloads beginnt. Angreifer verwenden Radmin für die anfängliche Fernsteuerung, bevor sie UltraVNC und mehrere Proxy-Tools bereitstellen. Kommentare in chinesischer Sprache, die in Skripten gefunden wurden, sowie bestimmte Tool-Konfigurationen deuten darauf hin, dass die Aktivität möglicherweise mit einem chinesischsprachigen Bedrohungsakteur verbunden ist.
Minderung
Benutzer sollten vorsichtig sein, wenn sie Dateien von unbekannten oder nicht vertrauenswürdigen Quellen öffnen oder ausführen. Antivirenprodukte wie V3 sollten vollständig aktualisiert gehalten werden, um bekannte Malware-Signaturen zu blockieren. Organisationen sollten auch Endpunkte auf unbefugte Remote-Desktop-Software, unerwartete Proxy-Tools und ungewöhnliche Installationen von VPN-Diensten überwachen.
Antwort
Wenn bösartige Aktivitäten entdeckt werden, sollten betroffene Systeme sofort vom Netzwerk isoliert werden, um weitere Kommando-und-Kontroll-Kommunikation zu stoppen. Responder sollten eine vollständige forensische Untersuchung durchführen, um den anfänglichen Zugriffsvektor und den Umfang der seitlichen Bewegungen zu bestimmen. Netzwerkprotokolle sollten auch auf unbefugten SOCKS5-, Shadowsocks- oder VPN-Verkehr von internen Systemen überprüft werden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)
Download oder Upload via Powershell (via cmdline)
Systemprozessausführungen aus untypischen Pfaden (via process_creation)
Möglicher PING-Einsatz zur Verzögerung der Ausführung (via cmdline)
Alternative Remotezugriffs-/Verwaltungssoftware (via process_creation)
Verdächtige Änderungen der Windows Defender-Einstellungen (via powershell)
Verdächtiger Dateidownload über direkte IP (via proxy)
Verdächtige Kommando-und-Kontroll-Verbindungen durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOCs (HashMd5) zur Erkennung: Malware-Angriffsfälle in Korea mit Installation von Radmin und UltraVNC
IOCs (SourceIP) zur Erkennung: Malware-Angriffsfälle in Korea mit Installation von Radmin und UltraVNC
IOCs (DestinationIP) zur Erkennung: Malware-Angriffsfälle in Korea mit Installation von Radmin und UltraVNC
Erkennung der Bereitstellung von Radmin und UltraVNC über bösartige Skripte [Windows Process Creation]
PowerShell-Obfuskation und versteckte Ausführung für Malware-Installation [Windows Powershell]
Simulationsausführung
Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die durch die Erkennungsslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer hat anfänglichen Zugriff auf eine Workstation erlangt und beabsichtigt, Persistenz und Fernsteuerung mit Radmin oder UltraVNC einzurichten. Um der Erkennung zu entgehen, laden sie ein Skript herunter, das die Installation automatisiert. Das Ziel des Angreifers ist es, einen sehr spezifischen, unauffälligen Dateinamen (
11.Bat) zu verwenden, um Misstrauen bei manuellen Dateiprüfungen zu vermeiden, und sie versuchen, die Ausführung des Installationsprogramms zu verschleiern, indem sie den Namen eines kritischen Systemprozesses (svchost.Exe) in der Befehlszeile nachahmen. Diese Maßnahmen sollen die spezifische String-Match-Logik der Zielerkennungsregel auslösen. -
Regressionstest-Skript:
# Simulation der Bereitstellung von Radmin/UltraVNC über '11.Bat' New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installing Remote Access Tool..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] Simulation: 11.Bat ausgeführt." # Simulation der anomalen Nutzung von 'svchost.Exe' in der Befehlszeile # Hinweis: Dies ist ein simuliertes Befehlszeichenfolgeskript, um die Regel-Logik auszulösen Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] Simulation: Anomale svchost.Exe-Befehlszeile ausgeführt." -
Aufräumbefehle:
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] Aufräumen: Simulationsartefakte entfernt."