Cas d’Attaques de Logiciels Malveillants en Corée Impliquant l’Installation de Radmin et UltraVNC
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Les acteurs menaçants ciblent les utilisateurs en Corée du Sud pour installer des outils d’accès à distance tels que Radmin et UltraVNC. Après avoir pris le contrôle, les attaquants déploient des utilitaires de proxy supplémentaires, notamment Netch-gateway, CCProxy et SoftEther VPN. L’objectif apparent est de transformer les systèmes compromis en nœuds proxy ou serveurs VPN pouvant soutenir une activité malveillante supplémentaire.
Enquête
AhnLab Security Intelligence Center a analysé une chaîne d’infection en plusieurs étapes qui commence par des téléchargements basés sur PowerShell. Les attaquants utilisent Radmin pour le contrôle à distance initial avant de déployer UltraVNC et plusieurs outils de proxy. Les commentaires en chinois trouvés dans les scripts, ainsi que des configurations spécifiques d’outils, suggèrent que l’activité pourrait être liée à un acteur menaçant sinophone.
Atténuation
Les utilisateurs doivent faire preuve de prudence lors de l’ouverture ou de l’exécution de fichiers obtenus de sources inconnues ou non fiables. Les produits antivirus tels que V3 doivent être entièrement mis à jour pour aider à bloquer les signatures de logiciels malveillants connus. Les organisations doivent également surveiller les points terminaux pour détecter les logiciels de bureau à distance non autorisés, les outils de proxy inattendus et les installations inhabituelles de services VPN.
Réponse
Si une activité malveillante est détectée, les systèmes affectés doivent être isolés du réseau immédiatement pour arrêter la communication de commande et de contrôle ultérieure. Les intervenants doivent mener une enquête médico-légale complète pour déterminer le vecteur d’accès initial et l’étendue des mouvements latéraux. Les journaux du réseau doivent également être examinés pour détecter tout trafic SOCKS5, Shadowsocks ou VPN non autorisé provenant de systèmes internes.
Flux d’Attaque
Nous mettons encore à jour cette partie.
Détections
Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)
Téléchargement ou téléversement via Powershell (via cmdline)
Exécution de processus système depuis des chemins atypiques (via process_creation)
Possible utilisation de PING pour retarder l’exécution (via cmdline)
Logiciel alternatif d’accès / gestion à distance (via process_creation)
Suspicious changements dans les préférences de Windows Defender (via powershell)
Téléchargement de fichier suspect par IP directe (via proxy)
Commande et contrôle suspects par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)
IOC (HashMd5) pour détecter : Cas d’attaque de logiciels malveillants en Corée impliquant l’installation de Radmin et UltraVNC
IOC (SourceIP) pour détecter : Cas d’attaque de logiciels malveillants en Corée impliquant l’installation de Radmin et UltraVNC
IOC (DestinationIP) pour détecter : Cas d’attaque de logiciels malveillants en Corée impliquant l’installation de Radmin et UltraVNC
Détection du déploiement de Radmin et UltraVNC via des scripts malveillants [Windows Process Creation]
Obfuscation PowerShell et exécution cachée pour l’installation de logiciels malveillants [Windows Powershell]
Exécution de Simulation
Préalable : La vérification pré-vol de la télémétrie et du référentiel doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.
-
Narratif et Commandes d’Attaque : L’adversaire a obtenu un accès initial à un poste de travail et prévoit d’établir une persistance et un contrôle à distance en utilisant Radmin ou UltraVNC. Pour éviter la détection, ils téléchargent un script qui automatise l’installation. L’objectif de l’attaquant est d’utiliser un nom de fichier très spécifique et non descriptif (
11.Bat) pour éviter les soupçons lors des inspections manuelles de fichiers, et ils tentent de masquer l’exécution de l’installateur en imitant le nom d’un processus système critique (svchost.Exe) dans la ligne de commande. Ces actions sont conçues pour déclencher la logique de correspondance de chaîne spécifique de la règle de détection cible. -
Script de Test de Régression :
# Simulation du déploiement de Radmin/UltraVNC via '11.Bat' New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installation de l'outil d'accès à distance..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] Simulation : 11.Bat exécuté." # Simulation de l'utilisation anormale de 'svchost.Exe' dans la ligne de commande # Note : Il s'agit d'une chaîne de commande simulée pour déclencher la logique de règle Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] Simulation : Ligne de commande anormale svchost.Exe exécutée." -
Commandes de Nettoyage :
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] Nettoyage : Artéfacts de simulation supprimés."