E4del e PINHOLE Abusam de Banners FTP de Dead Drops para C2
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atores de ameaça estão abusando dos banners de saudação do servidor FTP como resolvedores de mensagens para entregar malwares E4del e PINHOLE. Ao aproveitar a fase de pré-autenticação do protocolo FTP, os atacantes podem passar comandos diretamente a um interpretador do lado da vítima sem transferir arquivos tradicionais. Esta técnica permite cadeias de infecção furtivas, que podem escapar de muitos controles de segurança baseados em arquivos.
Investigação
A investigação examinou três variantes de entrega: canalizando a saída do FTP para intérpretes de comando, usando WebDAV sobre HTTP para execução de segunda etapa, e baseando-se em downloads baseados em BITS. Os pesquisadores identificaram um agrupamento de hosts FTP atuando como redirecionadores e nós de entrega de payload. A análise de E4del e PINHOLE também revelou técnicas como personificação baseada em Electron, flutuação de shellcode e chamadas diretas ao sistema, projetadas para contornar o hooking de API.
Mitigação
Os defensores devem enfatizar a detecção comportamental em vez de se basear em hashes de arquivo, particularmente monitorando conexões TCP/21 de saída seguidas pela execução imediata de um interpretador de comandos. Controles rigorosos sobre conhost.exe, bitsadmin.exe, e caminhos UNC baseados em WebDAV podem reduzir a exposição. As equipes de segurança também devem monitorar processos filho suspeitos gerados por ApplicationFrameHost.exe.
Resposta
Se essa atividade for detectada, os endpoints afetados devem ser isolados imediatamente para prevenir execução adicional de comandos ou exfiltração de dados. Os respondedores devem realizar forense de memória para identificar código injetado, especialmente dentro de processos legítimos como ApplicationFrameHost.exe. Os logs de Blocos de Script do PowerShell também devem ser revisados para reconstruir comandos recebidos através do ponto morto do FTP e determinar o alcance do comprometimento.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS WScript / CScript (via process_creation)
Pontos de Persistência Possíveis [ASEPs – Hive do Software/NTUSER] (via registry_event)
Download ou Upload via Powershell (via cmdline)
LOLBAS Conhost (via cmdline)
Um Arquivo Compactado Foi Extraído Para Diretório Suspeito Usando Powershell (via powershell)
IOCs (SourceIP) para detectar: FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE
IOCs (DestinationIP) para detectar: FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE
Uso Suspeito de FTP e PowerShell com Conhost [Criação de Processo do Windows]
Detectar FTP Banner Dead Drop para os Cavalos de Troia de Acesso Remoto E4del e PINHOLE [Conexão de Rede do Windows]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário visa recuperar um comando através de um “ponto morto” FTP. Em vez de baixar um arquivo, o adversário inicia uma conexão com um servidor FTP controlado. Quando o interpretador (PowerShell) se conecta, ele lê o banner do servidor, que contém o comando codificado da próxima etapa. Isso evita a assinatura de “download de arquivo” e confia no próprio handshake do protocolo para entregar o gatilho. Usaremos PowerShell para tentar uma conexão com um ouvinte na porta 21.
-
Script de Teste de Regressão:
# Simulação: PowerShell tentando conectar-se a um serviço FTP na Porta 21 # Isso imita o comportamento de 'ponto morto' do E4del/PINHOLE $TargetIP = "127.0.0.1" # Em um teste real, aponte para um ouvinte controlado $TargetPort = 21 Write-Host "[+] Iniciando Simulação: Conectando ao ponto morto FTP Banner..." -ForegroundColor Cyan try { # Usando System.Net.Sockets para acionar um evento de Conexão de Rede via PowerShell $client = New-Object System.Net.Sockets.TcpClient $client.Connect($TargetIP, $TargetPort) Write-Host "[!] Sucesso: Conexão estabelecida. A telemetria deve ser gerada." -ForegroundColor Green $client.Close() } catch { Write-Host "[-] Conexão falhou (esperado se nenhum ouvinte estiver ativo), mas a telemetria ainda deve existir." -ForegroundColor Yellow } -
Comandos de Limpeza:
# Limpeza: Certifique-se de que não restem conexões ou processos residuais Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza Completa." -ForegroundColor Green