Detección de Nanocore RAT

[post-views]
septiembre 04, 2020 · 2 min de lectura
Detección de Nanocore RAT

Nanocore RAT ha sido utilizado en ciberataques durante aproximadamente 7 años, y existen un gran número de modificaciones de este troyano. Las versiones oficiales, «semi-oficiales» y crackeadas de este malware se venden en foros de la DarkNet, y a veces incluso se distribuyen gratuitamente, por lo que no es sorprendente que el número de ataques usando este software siga siendo alto. 

El diseño de Nanocore RAT se centra en la facilidad de uso, por lo que incluso adversarios sin experiencia pueden llevar a cabo campañas maliciosas completas. El troyano tiene un amplio rango de capacidades para espionaje y control remoto del sistema, proporciona acceso completo al sistema infectado, y también permite a los adversarios grabar audio y video, realizar captura de teclas, recopilar credenciales y otra información personal.

NanoCore RAT viene con complementos base que amplían la capacidad de rendimiento del malware y permiten a los actores de amenazas hacer prácticamente cualquier cosa que deseen una vez que obtienen control completo y anónimo sobre los sistemas infectados. 

La regla exclusiva Sigma «Detección de NanoCore» es una de las primeras contribuciones de Aytek Aytemur, quien se unió recientemente al Programa de Recompensas por Amenazas: https://tdm.socprime.com/tdm/info/VGdb6whemVdv/3XiVWHQBPeJ4_8xcGSSx/?p=1

La regla tiene traducciones para las siguientes plataformas:

SIEM: Azure Sentinel, ArcSight, QRadar, Splunk, Graylog, Sumo Logic, ELK Stack, RSA NetWitness, LogPoint, Humio

EDR: Carbon Black, Elastic Endpoint

 

MITRE ATT&CK: 

Tácticas: Ejecución, Persistencia, Escalada de privilegios

Técnicas: Tarea Programada (T1053)

 

 

Consulta más contenido de los desarrolladores del Programa de Recompensas por Amenazas para detectar NanoCore:

Detección de NanoCore Rat (Persistencia vía schtasks) por Emir Erdogan

 

Comportamiento de Nanocore (Detección por Powershell) por Ariel Millahuel



¿Listo para probar SOC Prime TDM? Regístrate gratis. O únete al Programa de Recompensas por Amenazas para crear tu propio contenido y compartirlo con la comunidad de TDM.

¿Fue útil este artículo?

Dale me gusta y compártelo con tus compañeros.
Únase a la plataforma Detection as Code de SOC Prime para mejorar la visibilidad de las amenazas más relevantes para su negocio. Para ayudarle a comenzar y obtener un valor inmediato, reserve una reunión ahora con los expertos de SOC Prime.