SOC Prime Bias: Alto

30 Jul 2026 15:17 UTC

Intrusión de MS SQL Server utiliza GoToHTTP y SoftEther VPN para acceso remoto

Author Photo
SOC Prime Team linkedin icon Seguir
Intrusión de MS SQL Server utiliza GoToHTTP y SoftEther VPN para acceso remoto
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un actor de amenazas rastreado como Larva-26009 apuntó a servidores MS-SQL para desplegar múltiples cargas de malware, incluyendo el minero de criptomonedas XMRig y SoftEther VPN. La intrusión involucró la instalación de web shells para persistencia, el robo de credenciales mediante el volcado de registros, y el uso de varias utilidades de escalamiento de privilegios. El atacante también dependía de cargadores especializados y archivos cifrados para evadir los mecanismos tradicionales de detección de seguridad.

Investigación

El Centro de Inteligencia de Seguridad de AhnLab (ASEC) detectó la intrusión mientras monitoreaba la actividad de ataque dirigida a servidores MS-SQL. La investigación descubrió el uso de certutil.exe para descifrar archivos de web shell, junto con actividad de línea de comandos asociada con el robo de credenciales y el movimiento lateral. Los investigadores también documentaron varias herramientas de escalamiento de privilegios de estilo Potato y cargadores de shellcode especializados, incluyendo RingQ.

Mitigación

Los administradores deben imponer contraseñas fuertes, complejas y rotadas regularmente para todas las cuentas de servicio de base de datos para reducir el riesgo de ataques de fuerza bruta. Los servidores de base de datos deben estar protegidos por cortafuegos que restrinjan el acceso público y minimicen la superficie de ataque expuesta. El software de seguridad y las soluciones de protección de endpoints también deben mantenerse completamente actualizados para detectar firmas de malware conocidas y actividades maliciosas relacionadas.

Respuesta

Si se detecta actividad maliciosa, los equipos de seguridad deben aislar inmediatamente los servidores web MS-SQL e IIS comprometidos para prevenir un mayor movimiento lateral. Los respondedores deben auditar cuentas de usuario recién creadas, particularmente aquellas que utilizan patrones de nombres sospechosos como nombres que terminan en $. También se deben realizar análisis forenses de memoria para identificar shellcode inyectado y descubrir servicios VPN o de escritorio remoto no autorizados ejecutándose en sistemas afectados.

Flujo de Ataque

Detecciones

Descarga o Carga vía Powershell (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Cadenas de Powershell sospechosas (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Posible Enumeración o Manipulación de Cuenta o Grupo (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Posible Ejecución de Comando vía el Procedimiento Almacenado Extendido SQL xp_cmdshell (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Posible Uso de PING para Ejecución en Retardo (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Uso de Certutil para Codificación de Datos y Operaciones de Certificado (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

LOLBAS Bitsadmin (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Posible Volcado de SAM/SYSTEM/SECURITY (mediante línea de comandos)

Equipo de SOC Prime
29 de julio de 2026

Llamada a Métodos .NET Sospechosos desde Powershell (mediante powershell)

Equipo de SOC Prime
29 de julio de 2026

Posible Abuso de Dominio de Desarrollo de Cloudflare (mediante DNS)

Equipo de SOC Prime
29 de julio de 2026

IOCs (HashMd5) para detectar: Estudio de Caso: Caso de Ataque Dirigido a un Servidor MS-SQL Involucrando la Instalación de GotoHTTP y SoftEther VPN

Reglas de IA de SOC Prime
29 de julio de 2026

IOCs (SourceIP) para detectar: Estudio de Caso: Caso de Ataque Dirigido a un Servidor MS-SQL Involucrando la Instalación de GotoHTTP y SoftEther VPN

Reglas de IA de SOC Prime
29 de julio de 2026

IOCs (DestinationIP) para detectar: Estudio de Caso: Caso de Ataque Dirigido a un Servidor MS-SQL Involucrando la Instalación de GotoHTTP y SoftEther VPN

Reglas de IA de SOC Prime
29 de julio de 2026

Detectar Ejecución de Script Remoto vía Certutil y PowerShell [Windows Powershell]

Reglas de IA de SOC Prime
29 de julio de 2026

Indicadores de Ataque Dirigido a Servidor MS-SQL [Creación de Procesos Windows]

Reglas de IA de SOC Prime
29 de julio de 2026

Ejecución de Simulación

Prerequisito: La Verificación Pre-vuelo de Telemetría y Línea de Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario ha obtenido acceso inicial y planea descargar una carga de segunda etapa para establecer persistencia. Para evitar sospechas, deciden usar técnicas de «Vivirse de la tierra» (LotL). Intentarán dos métodos: primero, usar certutil.exe para descargar un archivo a través de la -urlcache bandera, y segundo, usar una llamada antigua de System.Net.WebClient en PowerShell. Esto imita a un atacante intentando mezclarse con el tráfico administrativo legítimo mientras descarga herramientas.

  • Script de Prueba de Regresión:

    # Script de Simulación para Detección de Descarga de Certutil y PowerShell
    # Nota: Este script intenta descargar un archivo de texto inofensivo desde una URL pública.
    
    $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt"
    $LocalPathCertutil = "$env:TEMPcertutil_download.txt"
    $LocalPathPS = "$env:TEMPps_download.txt"
    
    Write-Host "[+] Iniciando Simulación..." -ForegroundColor Cyan
    
    # Método 1: Descarga de Cache URL de Certutil
    Write-Host "[*] Ejecutando técnica de descarga Certutil..." -ForegroundColor Yellow
    Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait
    
    # Método 2: Descarga de WebClient de PowerShell
    Write-Host "[*] Ejecutando técnica de WebClient de PowerShell..." -ForegroundColor Yellow
    powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')"
    
    Write-Host "[+] Comandos de Simulación Ejecutados." -ForegroundColor Green
  • Comandos de Limpieza:

    # Script de Limpieza
    Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza Completa." -ForegroundColor Green