Casi di Attacchi Malware in Corea con Installazione di Radmin e UltraVNC
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Gli attori delle minacce stanno prendendo di mira utenti in Corea del Sud per installare strumenti di accesso remoto come Radmin e UltraVNC. Dopo aver ottenuto il controllo, gli aggressori installano ulteriori utilità proxy tra cui Netch-gateway, CCProxy e SoftEther VPN. L’obiettivo evidente è trasformare i sistemi compromessi in nodi proxy o server VPN che possano supportare ulteriori attività dannose.
Indagine
AhnLab Security Intelligence Center ha analizzato una catena di infezione multi-stadio che inizia con download basati su PowerShell. Gli aggressori usano Radmin per il controllo remoto iniziale prima di distribuire UltraVNC e diversi strumenti di proxying. Commenti in lingua cinese trovati negli script, insieme a configurazioni specifiche degli strumenti, suggeriscono che l’attività possa essere collegata ad un attore di minaccia di lingua cinese.
Mitigazione
Gli utenti dovrebbero prestare attenzione quando aprono o eseguono file ottenuti da fonti sconosciute o non affidabili. I prodotti antivirus come V3 dovrebbero essere mantenuti completamente aggiornati per aiutare a bloccare le firme di malware note. Le organizzazioni dovrebbero anche monitorare i punti finali per software di desktop remoto non autorizzato, strumenti proxy non attesi e installazioni insolite di servizi VPN.
Risposta
Se viene rilevata un’attività dannosa, i sistemi interessati dovrebbero essere isolati dalla rete immediatamente per interrompere ulteriori comunicazioni di comando e controllo. I responsabili dovrebbero condurre un’indagine forense completa per determinare il vettore di accesso iniziale e l’ambito del movimento laterale. I log di rete dovrebbero essere esaminati per traffico non autorizzato SOCKS5, Shadowsocks o VPN proveniente da sistemi interni.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
La Possibilità di Esecuzione Tramite Comandi PowerShell Nascosti (via cmdline)
Download o Upload tramite Powershell (via cmdline)
Esecuzione di Processi di Sistema da Percorsi Insoliti (via process_creation)
Possibile Utilizzo di PING per Esecuzione Ritardata (via cmdline)
Software di Accesso / Gestione Remoto Alternativo (via process_creation)
Modifiche Sospette delle Preferenze di Windows Defender (via powershell)
Download di File Sospetto da IP Diretto (via proxy)
Comando e Controllo Sospetti da Richiesta DNS con Dominio di Livello Superiore Insolito (TLD) (via dns)
IOC (HashMd5) per rilevare: Casi di attacco malware in Corea riguardanti l’installazione di Radmin e UltraVNC
IOC (SourceIP) per rilevare: Casi di attacco malware in Corea riguardanti l’installazione di Radmin e UltraVNC
IOC (DestinationIP) per rilevare: Casi di attacco malware in Corea riguardanti l’installazione di Radmin e UltraVNC
Rilevamento di Immagini di Radmin e UltraVNC tramite Script Maligni [Creazione di Processo Windows]
Offuscamento e Esecuzione Nascosta di PowerShell per Installazione di Malware [Windows Powershell]
Esecuzione di Simulazione
Requisito Preliminare: Il Controllo Pre-volo di Telemetria e Baseline deve essere passato.
Razionale: Questa sezione descrive l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso iniziale a una workstation e intende stabilire persistenza e controllo remoto utilizzando Radmin o UltraVNC. Per eludere il rilevamento, scaricano uno script che automatizza l’installazione. L’obiettivo dell’attaccante è usare un nome file altamente specifico e poco descrittivo (
11.Bat) per evitare sospetti da ispezioni manuali dei file, e cercano di mascherare l’esecuzione dell’installer imitando il nome di un processo critico di sistema (svchost.Exe) nella riga di comando. Queste azioni sono progettate per attivare la logica di corrispondenza della stringa specifica della regola di rilevamento di destinazione. -
Script di Test di Regressione:
# Simulazione del dispiegamento di Radmin/UltraVNC tramite '11.Bat' New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installing Remote Access Tool..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] Simulazione: 11.Bat eseguito." # Simulazione dell'uso anomalo di 'svchost.Exe' nella riga di comando # Nota: Questa è una stringa di comando simulata per attivare la logica della regola Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] Simulazione: Riga di comando anomala svchost.Exe eseguita." -
Comandi di Pulizia:
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] Pulizia: Artefatti di simulazione rimossi."