SOC Prime Bias: High

15 Sep 2026 14:50 UTC

E4del und PINHOLE nutzen FTP-Banner-Dead-Drops für C2 aus

Author Photo
SOC Prime Team linkedin icon Folgen
E4del und PINHOLE nutzen FTP-Banner-Dead-Drops für C2 aus
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure missbrauchen Begrüßungsbanner von FTP-Servern als Dead-Drop-Resolver, um E4del- und PINHOLE-Malware bereitzustellen. Durch die Nutzung der Vor-Authentifizierungsphase des FTP-Protokolls können Angreifer Befehle direkt in einen Opfer-seitigen Interpreter eingeben, ohne traditionelle Dateien zu übertragen. Diese Technik ermöglicht eine unauffällige Living-off-the-Land-Infektionskette, die viele dateibasierte Sicherheitskontrollen umgehen kann.

Untersuchung

Die Untersuchung untersuchte drei Bereitstellungsvarianten: das Umleiten von FTP-Ausgaben in Befehlsinterpreter, die Verwendung von WebDAV über HTTP für die Ausführung der zweiten Phase und das Verlassen auf BITS-basierte Downloads. Forscher identifizierten einen Cluster von FTP-Hosts, die als Redirector und Payload-Delivery-Knoten fungieren. Die Analyse von E4del und PINHOLE offenbarte auch Techniken wie Electron-basierte Imitation, Shellcode-Fluktuation und direkte Systemaufrufe zur Umgehung von API-Hooking.

Minderung

Verteidiger sollten sich auf verhaltensbasierte Erkennung anstatt auf Dateihashes konzentrieren, insbesondere durch Überwachung ausgehender TCP/21-Verbindungen, gefolgt von sofortiger Ausführung des Befehlsinterpreters. Strikte Kontrollen über conhost.exe, bitsadmin.exe, und WebDAV-basierte UNC-Pfade können das Risiko verringern. Sicherheitsteams sollten auch verdächtige Kindprozesse überwachen, die durch ApplicationFrameHost.exe.

Reaktion

Wenn diese Aktivität erkannt wird, sollten betroffene Endpunkte sofort isoliert werden, um zusätzliche Befehlsausführung oder Datenexfiltration zu verhindern. Responder sollten Speicherforensik durchführen, um eingespritzten Code zu identifizieren, insbesondere innerhalb legitimer Prozesse wie ApplicationFrameHost.exe. PowerShell Script Block-Protokolle sollten ebenfalls überprüft werden, um empfangene Befehle über den FTP-Dead-Drop zu rekonstruieren und das Ausmaß des Vorfalls festzustellen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS WScript / CScript (via process_creation)

SOC Prime Team
15. Sep 2026

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime Team
15. Sep 2026

Download oder Upload via Powershell (via cmdline)

SOC Prime Team
14. Sep 2026

LOLBAS Conhost (via cmdline)

SOC Prime Team
14. Sep 2026

Ein Archiv wurde in ein verdächtiges Verzeichnis mit Powershell extrahiert (via powershell)

SOC Prime Team
14. Sep 2026

IOCs (SourceIP) zur Erkennung: FTP-Banner-Dead Drops: Ein Leitfaden für Jäger zu E4del und PINHOLE

SOC Prime AI Regeln
14. Sep 2026

IOCs (DestinationIP) zur Erkennung: FTP-Banner-Dead Drops: Ein Leitfaden für Jäger zu E4del und PINHOLE

SOC Prime AI Regeln
14. Sep 2026

Verdächtige Nutzung von FTP und PowerShell mit Conhost [Windows-Prozesserstellung]

SOC Prime AI Regeln
14. Sep 2026

FTP-Banner-Dead Drop für E4del und PINHOLE Remote Access Trojans erkennen [Windows-Netzwerkverbindung]

SOC Prime AI Regeln
14. Sep 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Der Angreifer zielt darauf ab, einen Befehl über einen FTP „Dead Drop“ abzurufen. Anstatt eine Datei herunterzuladen, initiiert der Angreifer eine Verbindung zu einem kontrollierten FTP-Server. Wenn der Interpreter (PowerShell) sich verbindet, liest er das Banner des Servers, das den codierten Befehl für die nächste Phase enthält. Dies vermeidet die „Dateidownload“-Signatur und verlässt sich auf den Protokoll-Handshake selbst, um den Auslöser zu liefern. Wir werden PowerShell verwenden, um zu versuchen, eine Verbindung zu einem Listener auf Port 21 herzustellen.

  • Regressionstest-Skript:

    # Simulation: PowerShell versucht, eine Verbindung zu einem FTP-Dienst auf Port 21 herzustellen
    # Dies imitiert das 'Dead Drop'-Verhalten von E4del/PINHOLE
    
    $TargetIP = "127.0.0.1" # In einem echten Test, zu einem kontrollierten Listener zeigen
    $TargetPort = 21
    
    Write-Host "[+] Start der Simulation: Verbindung zum FTP-Banner-Dead Drop..." -ForegroundColor Cyan
    
    try {
        # Verwendung von System.Net.Sockets, um ein Netzwerkverbindungsereignis über PowerShell auszulösen
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect($TargetIP, $TargetPort)
        Write-Host "[!] Erfolg: Verbindung hergestellt. Telemetrie sollte generiert werden." -ForegroundColor Green
        $client.Close()
    }
    catch {
        Write-Host "[-] Verbindung fehlgeschlagen (erwartet, wenn kein Listener aktiv ist), aber die Telemetrie sollte trotzdem existieren." -ForegroundColor Yellow
    }
  • Bereinigungskommandos:

    # Bereinigung: Sicherstellen, dass keine verbleibenden Verbindungen oder Prozesse bestehen
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green