Intrusión de MS SQL Server utiliza GoToHTTP y SoftEther VPN para acceso remoto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un actor de amenazas rastreado como Larva-26009 apuntó a servidores MS-SQL para desplegar múltiples cargas de malware, incluyendo el minero de criptomonedas XMRig y SoftEther VPN. La intrusión involucró la instalación de web shells para persistencia, el robo de credenciales mediante el volcado de registros, y el uso de varias utilidades de escalamiento de privilegios. El atacante también dependía de cargadores especializados y archivos cifrados para evadir los mecanismos tradicionales de detección de seguridad.
Investigación
El Centro de Inteligencia de Seguridad de AhnLab (ASEC) detectó la intrusión mientras monitoreaba la actividad de ataque dirigida a servidores MS-SQL. La investigación descubrió el uso de certutil.exe para descifrar archivos de web shell, junto con actividad de línea de comandos asociada con el robo de credenciales y el movimiento lateral. Los investigadores también documentaron varias herramientas de escalamiento de privilegios de estilo Potato y cargadores de shellcode especializados, incluyendo RingQ.
Mitigación
Los administradores deben imponer contraseñas fuertes, complejas y rotadas regularmente para todas las cuentas de servicio de base de datos para reducir el riesgo de ataques de fuerza bruta. Los servidores de base de datos deben estar protegidos por cortafuegos que restrinjan el acceso público y minimicen la superficie de ataque expuesta. El software de seguridad y las soluciones de protección de endpoints también deben mantenerse completamente actualizados para detectar firmas de malware conocidas y actividades maliciosas relacionadas.
Respuesta
Si se detecta actividad maliciosa, los equipos de seguridad deben aislar inmediatamente los servidores web MS-SQL e IIS comprometidos para prevenir un mayor movimiento lateral. Los respondedores deben auditar cuentas de usuario recién creadas, particularmente aquellas que utilizan patrones de nombres sospechosos como nombres que terminan en $. También se deben realizar análisis forenses de memoria para identificar shellcode inyectado y descubrir servicios VPN o de escritorio remoto no autorizados ejecutándose en sistemas afectados.
Flujo de Ataque
Detecciones
Descarga o Carga vía Powershell (mediante línea de comandos)
Ver
Cadenas de Powershell sospechosas (mediante línea de comandos)
Ver
Posible Enumeración o Manipulación de Cuenta o Grupo (mediante línea de comandos)
Ver
Posible Ejecución de Comando vía el Procedimiento Almacenado Extendido SQL xp_cmdshell (mediante línea de comandos)
Ver
Posible Uso de PING para Ejecución en Retardo (mediante línea de comandos)
Ver
Uso de Certutil para Codificación de Datos y Operaciones de Certificado (mediante línea de comandos)
Ver
LOLBAS Bitsadmin (mediante línea de comandos)
Ver
Posible Volcado de SAM/SYSTEM/SECURITY (mediante línea de comandos)
Ver
Llamada a Métodos .NET Sospechosos desde Powershell (mediante powershell)
Ver
Posible Abuso de Dominio de Desarrollo de Cloudflare (mediante DNS)
Ver
IOCs (HashMd5) para detectar: Estudio de Caso: Caso de Ataque Dirigido a un Servidor MS-SQL Involucrando la Instalación de GotoHTTP y SoftEther VPN
Ver
IOCs (SourceIP) para detectar: Estudio de Caso: Caso de Ataque Dirigido a un Servidor MS-SQL Involucrando la Instalación de GotoHTTP y SoftEther VPN
Ver
IOCs (DestinationIP) para detectar: Estudio de Caso: Caso de Ataque Dirigido a un Servidor MS-SQL Involucrando la Instalación de GotoHTTP y SoftEther VPN
Ver
Detectar Ejecución de Script Remoto vía Certutil y PowerShell [Windows Powershell]
Ver
Indicadores de Ataque Dirigido a Servidor MS-SQL [Creación de Procesos Windows]
Ver
Ejecución de Simulación
Prerequisito: La Verificación Pre-vuelo de Telemetría y Línea de Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario ha obtenido acceso inicial y planea descargar una carga de segunda etapa para establecer persistencia. Para evitar sospechas, deciden usar técnicas de «Vivirse de la tierra» (LotL). Intentarán dos métodos: primero, usar
certutil.exepara descargar un archivo a través de la-urlcachebandera, y segundo, usar una llamada antigua deSystem.Net.WebClienten PowerShell. Esto imita a un atacante intentando mezclarse con el tráfico administrativo legítimo mientras descarga herramientas. -
Script de Prueba de Regresión:
# Script de Simulación para Detección de Descarga de Certutil y PowerShell # Nota: Este script intenta descargar un archivo de texto inofensivo desde una URL pública. $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt" $LocalPathCertutil = "$env:TEMPcertutil_download.txt" $LocalPathPS = "$env:TEMPps_download.txt" Write-Host "[+] Iniciando Simulación..." -ForegroundColor Cyan # Método 1: Descarga de Cache URL de Certutil Write-Host "[*] Ejecutando técnica de descarga Certutil..." -ForegroundColor Yellow Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait # Método 2: Descarga de WebClient de PowerShell Write-Host "[*] Ejecutando técnica de WebClient de PowerShell..." -ForegroundColor Yellow powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')" Write-Host "[+] Comandos de Simulación Ejecutados." -ForegroundColor Green -
Comandos de Limpieza:
# Script de Limpieza Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza Completa." -ForegroundColor Green