SOC Prime Bias: Crítico

05 Nov 2025 06:07 UTC

Rizados CAMaradas: Activación Hyper-V Anormal

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Rizados CAMaradas: Activación Hyper-V Anormal
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Activación Anormal de Hyper-V

La investigación revela un nuevo actor de amenazas, Curly COMrades, que utiliza Windows Hyper-V para iniciar una máquina virtual oculta de Alpine Linux en hosts comprometidos de Windows 10. La máquina virtual ejecuta malware personalizado (CurlyShell y CurlCat) para proporcionar capacidades persistentes de shell inverso y proxy, mientras evade la detección típica de EDR. Las técnicas adicionales incluyen inyección de tickets Kerberos basada en PowerShell, creación de cuentas locales entregadas por directivas de grupo, y el uso de herramientas proxy de código abierto.

¿Qué usa Curly COMrades para ocultar malware en máquinas virtuales Linux?

Curly COMrades oculta el malware creando pequeños invitados Alpine Linux dentro de Microsoft Hyper-V en hosts de Windows comprometidos, ejecutando implantes personalizados (informados como CurlyShell y CurlCat) dentro de esas máquinas virtuales ocultas, al tiempo que utiliza la red de Hyper-V (Default Switch) para que el tráfico saliente parezca provenir del host.

Despliegan ayudantes de PowerShell y curl.exe en el host, asignan nombres engañosos a las máquinas virtuales y restringen las interfaces de gestión de Hyper-V para evitar la detección. Esto se documentó en un análisis de Bitdefender con indicadores técnicos y orientación para la remediación.

Mitigación

Desplegar una inspección de red basada en el host (por ejemplo, Bitdefender NAD) para detectar tráfico anómalo saliente desde la pila de red del host. Fortalecer Windows deshabilitando o controlando estrictamente la habilitación de la función Hyper-V y restringiendo el uso de DISM y cmdlets de PowerShell que importan e inician máquinas virtuales. Aplicar Endurecimiento Proactivo y Reducción de la Superficie de Ataque (PHASR) para bloquear el uso no autorizado de binarios nativos (curl, rar, Import-VM, Start-VM). Monitorear la creación de nuevas máquinas virtuales Hyper-V, archivos VHDX/VMCX inusuales en ProgramData y modificaciones de crontab en máquinas virtuales Linux. Detectar acceso a LSASS e inyección de tickets Kerberos usando alertas de acceso a credenciales de EDR/XDR. Aplicar el principio de privilegio mínimo para los scripts de directiva de grupo y auditar la creación de cuentas locales. Utilizar detección por firmas y comportamientos para implantes personalizados CurlyShell/CurlCat y herramientas proxy conocidas.

Respuesta

Aislar los hosts afectados, deshabilitar Hyper-V y eliminar los archivos de la máquina virtual oculta y las imágenes VHDX/VMCX asociadas. Realizar un escaneo completo del sistema de archivos y del registro en busca de los scripts de PowerShell (kb_upd.ps1, screensaver.ps1, locals.ps1) y eliminarlos. Restablecer o eliminar cualquier cuenta local no autorizada y rotar las contraseñas. Bloquear las conexiones salientes a los IPs C2 identificados (por ejemplo, 45.43.91.10, 88.198.91.116) y actualizar las reglas del firewall. Desplegar reglas de detección para las firmas DLL/ELF específicas de CurlyShell y CurlCat, y para las herramientas proxy observadas. Realizar búsqueda de amenazas utilizando los IOCs del repositorio público de GitHub. Colaborar con los CERTs para compartir inteligencia y monitorear para detectar actividad adicional. Aplicar parches y actualizar para mitigar cualquier CVE explotado (si se identificaron).

Cadena de Ataque de Máquinas Virtuales Ocultas en Hyper-V

Instrucciones de Simulación

Ejecución de la Simulación

Prerrequisito: La Comprobación Previa de Telemetría y Línea Base debe haber sido aprobada.

Fundamento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos:
    El atacante ya ha comprometido una cuenta de usuario con bajos privilegios y escaló a una cuenta de servicio que posee derechos de Administrador de Hyper-V. Para mantener la persistencia encubierta, crean una imagen de máquina virtual oculta almacenada en el directorio de caché de AppV (c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx). Usando PowerShell, importan esta máquina virtual de manera silenciosa y la inician con el nombre WSL, haciéndose pasar por una instancia legítima del Subsistema de Windows para Linux. Esta línea de comando exacta coincide con las cadenas codificadas duramente de la regla Sigma, asegurando que la alerta se dispare.

  • Script de Prueba de Regresión:

    # -------------------------------------------------
    # Simulación de la persistencia de Curly COMrades en Hyper-V
    # -------------------------------------------------
    # Variables (reflejando las mismas cadenas exactas en la regla)
    $vmPath = 'c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx'
    $vmName = 'WSL'