SOC Prime Bias: High

15 Sep 2026 14:50 UTC

E4del y PINHOLE abusan de los Dropbox ocultos en banners de FTP para el C2

Author Photo
SOC Prime Team linkedin icon Seguir
E4del y PINHOLE abusan de los Dropbox ocultos en banners de FTP para el C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenazas están abusando de los banners de bienvenida de los servidores FTP como resolutores de entrega de E4del y malware PINHOLE. Al aprovechar la fase de pre-autenticación del protocolo FTP, los atacantes pueden pasar comandos directamente al intérprete del lado de la víctima sin transferir archivos tradicionales. Esta técnica permite cadenas de infección sigilosas que pueden evadir muchos controles de seguridad basados en archivos.

Investigación

La investigación examinó tres variantes de entrega: canalizar la salida de FTP a los intérpretes de comandos, usar WebDAV sobre HTTP para la ejecución de segunda etapa y confiar en descargas basadas en BITS. Los investigadores identificaron un grupo de hosts FTP que actúan como redireccionadores y nodos de entrega de carga. El análisis de E4del y PINHOLE también reveló técnicas como suplantación basada en Electron, fluctuación de shellcode y llamadas directas al sistema diseñadas para eludir el enganche de API.

Mitigación

Los defensores deben enfatizar la detección basada en el comportamiento en lugar de confiar en hashes de archivos, particularmente al monitorear conexiones TCP/21 salientes seguidas de ejecución inmediata del intérprete de comandos. Controles estrictos sobre conhost.exe, bitsadmin.exe, y rutas UNC basadas en WebDAV pueden reducir la exposición. Los equipos de seguridad también deben monitorear los procesos secundarios sospechosos generados por ApplicationFrameHost.exe.

Respuesta

Si se detecta esta actividad, los endpoints afectados deben ser aislados inmediatamente para prevenir ejecuciones de comandos adicionales o exfiltración de datos. Los respondedores deben realizar análisis de memoria para identificar código inyectado, especialmente dentro de procesos legítimos como ApplicationFrameHost.exe. Los logs de Bloques de Script de PowerShell también deben revisarse para reconstruir comandos recibidos a través del «depósito muerto» FTP y determinar el alcance del compromiso.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

LOLBAS WScript / CScript (a través de process_creation)

Equipo SOC Prime
15 Sep 2026

Puntos de Persistencia Posibles [ASEPs – Software/NTUSER Hive] (a través de registry_event)

Equipo SOC Prime
15 Sep 2026

Descarga o Carga a través de Powershell (a través de cmdline)

Equipo SOC Prime
14 Sep 2026

LOLBAS Conhost (a través de cmdline)

Equipo SOC Prime
14 Sep 2026

Un Archivo Fue Extraído a un Directorio Sospechoso Usando Powershell (a través de powershell)

Equipo SOC Prime
14 Sep 2026

IOCs (IP fuente) para detectar: Depósitos Muertos de Banner FTP: Una Guía de Campo para Cazadores de E4del y PINHOLE

Reglas de IA de SOC Prime
14 Sep 2026

IOCs (IP destino) para detectar: Depósitos Muertos de Banner FTP: Una Guía de Campo para Cazadores de E4del y PINHOLE

Reglas de IA de SOC Prime
14 Sep 2026

Uso Sospechoso de FTP y PowerShell con Conhost [Creación de Procesos de Windows]

Reglas de IA de SOC Prime
14 Sep 2026

Detectar Depósito Muerto de Banner FTP para Troyanos de Acceso Remoto E4del y PINHOLE [Conexión de Red de Windows]

Reglas de IA de SOC Prime
14 Sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario apunta a recuperar un comando a través de un «depósito muerto» FTP. En lugar de descargar un archivo, el adversario inicia una conexión a un servidor FTP controlado. Cuando el intérprete (PowerShell) se conecta, lee el banner del servidor, que contiene el comando de la siguiente etapa codificado. Esto evita la firma de «descarga de archivo» y se basa en el propio protocolo para entregar el desencadenante. Usaremos PowerShell para intentar una conexión a un escuchador en el puerto 21.

  • Script de Prueba de Regresión:

    # Simulación: intentos de PowerShell de conectar a un servicio FTP en el Puerto 21
    # Esto imita el comportamiento de 'depósito muerto' de E4del/PINHOLE
    
    $TargetIP = "127.0.0.1" # En una prueba real, señale a un escuchador controlado
    $TargetPort = 21
    
    Write-Host "[+] Iniciando Simulación: Conectando al Depósito Muerto de Banner FTP..." -ForegroundColor Cyan
    
    try {
        # Usando System.Net.Sockets para activar un evento de Conexión de Red mediante PowerShell
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect($TargetIP, $TargetPort)
        Write-Host "[!] Éxito: Conexión establecida. Debería generarse telemetría." -ForegroundColor Green
        $client.Close()
    }
    catch {
        Write-Host "[-] Conexión fallida (esperado si no hay escuchador activo), pero la telemetría aún debería existir." -ForegroundColor Yellow
    }
  • Comandos de Limpieza:

    # Limpieza: Asegúrese de que no queden conexiones o procesos residuales
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza Completa." -ForegroundColor Green