SOC Prime Bias: High

04 Sep 2026 13:10 UTC

Malware-Angriffsfälle in Korea unter Einbeziehung der Installation von Radmin und UltraVNC

Author Photo
SOC Prime Team linkedin icon Folgen
Malware-Angriffsfälle in Korea unter Einbeziehung der Installation von Radmin und UltraVNC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure zielen auf Benutzer in Südkorea ab, um Remote-Zugriffstools wie Radmin und UltraVNC zu installieren. Nachdem sie die Kontrolle erlangt haben, setzen die Angreifer zusätzliche Proxy-Dienste ein, darunter Netch-gateway, CCProxy und SoftEther VPN. Das offensichtliche Ziel ist es, kompromittierte Systeme in Proxy-Knoten oder VPN-Server zu verwandeln, die weitere bösartige Aktivitäten unterstützen können.

Untersuchung

Das AhnLab Security Intelligence Center analysierte eine mehrstufige Infektionskette, die mit PowerShell-basierten Downloads beginnt. Angreifer verwenden Radmin für die anfängliche Fernsteuerung, bevor sie UltraVNC und mehrere Proxy-Tools bereitstellen. Kommentare in chinesischer Sprache, die in Skripten gefunden wurden, sowie bestimmte Tool-Konfigurationen deuten darauf hin, dass die Aktivität möglicherweise mit einem chinesischsprachigen Bedrohungsakteur verbunden ist.

Minderung

Benutzer sollten vorsichtig sein, wenn sie Dateien von unbekannten oder nicht vertrauenswürdigen Quellen öffnen oder ausführen. Antivirenprodukte wie V3 sollten vollständig aktualisiert gehalten werden, um bekannte Malware-Signaturen zu blockieren. Organisationen sollten auch Endpunkte auf unbefugte Remote-Desktop-Software, unerwartete Proxy-Tools und ungewöhnliche Installationen von VPN-Diensten überwachen.

Antwort

Wenn bösartige Aktivitäten entdeckt werden, sollten betroffene Systeme sofort vom Netzwerk isoliert werden, um weitere Kommando-und-Kontroll-Kommunikation zu stoppen. Responder sollten eine vollständige forensische Untersuchung durchführen, um den anfänglichen Zugriffsvektor und den Umfang der seitlichen Bewegungen zu bestimmen. Netzwerkprotokolle sollten auch auf unbefugten SOCKS5-, Shadowsocks- oder VPN-Verkehr von internen Systemen überprüft werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)

SOC Prime Team
04. Sep 2026

Download oder Upload via Powershell (via cmdline)

SOC Prime Team
04. Sep 2026

Systemprozessausführungen aus untypischen Pfaden (via process_creation)

SOC Prime Team
04. Sep 2026

Möglicher PING-Einsatz zur Verzögerung der Ausführung (via cmdline)

SOC Prime Team
04. Sep 2026

Alternative Remotezugriffs-/Verwaltungssoftware (via process_creation)

SOC Prime Team
04. Sep 2026

Verdächtige Änderungen der Windows Defender-Einstellungen (via powershell)

SOC Prime Team
04. Sep 2026

Verdächtiger Dateidownload über direkte IP (via proxy)

SOC Prime Team
04. Sep 2026

Verdächtige Kommando-und-Kontroll-Verbindungen durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
04. Sep 2026

IOCs (HashMd5) zur Erkennung: Malware-Angriffsfälle in Korea mit Installation von Radmin und UltraVNC

SOC Prime AI-Regeln
04. Sep 2026

IOCs (SourceIP) zur Erkennung: Malware-Angriffsfälle in Korea mit Installation von Radmin und UltraVNC

SOC Prime AI-Regeln
04. Sep 2026

IOCs (DestinationIP) zur Erkennung: Malware-Angriffsfälle in Korea mit Installation von Radmin und UltraVNC

SOC Prime AI-Regeln
04. Sep 2026

Erkennung der Bereitstellung von Radmin und UltraVNC über bösartige Skripte [Windows Process Creation]

SOC Prime AI-Regeln
04. Sep 2026

PowerShell-Obfuskation und versteckte Ausführung für Malware-Installation [Windows Powershell]

SOC Prime AI-Regeln
04. Sep 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die durch die Erkennungsslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer hat anfänglichen Zugriff auf eine Workstation erlangt und beabsichtigt, Persistenz und Fernsteuerung mit Radmin oder UltraVNC einzurichten. Um der Erkennung zu entgehen, laden sie ein Skript herunter, das die Installation automatisiert. Das Ziel des Angreifers ist es, einen sehr spezifischen, unauffälligen Dateinamen (11.Bat) zu verwenden, um Misstrauen bei manuellen Dateiprüfungen zu vermeiden, und sie versuchen, die Ausführung des Installationsprogramms zu verschleiern, indem sie den Namen eines kritischen Systemprozesses (svchost.Exe) in der Befehlszeile nachahmen. Diese Maßnahmen sollen die spezifische String-Match-Logik der Zielerkennungsregel auslösen.

  • Regressionstest-Skript:

     # Simulation der Bereitstellung von Radmin/UltraVNC über '11.Bat'
      New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installing Remote Access Tool..."
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat"
      Write-Host "[+] Simulation: 11.Bat ausgeführt."
    
      # Simulation der anomalen Nutzung von 'svchost.Exe' in der Befehlszeile
      # Hinweis: Dies ist ein simuliertes Befehlszeichenfolgeskript, um die Regel-Logik auszulösen
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param"
      Write-Host "[+] Simulation: Anomale svchost.Exe-Befehlszeile ausgeführt."
  • Aufräumbefehle:

     Remove-Item -Path "$env:TEMP11.Bat" -Force
      Write-Host "[+] Aufräumen: Simulationsartefakte entfernt."