SOC Prime Bias: High

04 Sep 2026 13:10 UTC

Cas d’Attaques de Logiciels Malveillants en Corée Impliquant l’Installation de Radmin et UltraVNC

Author Photo
SOC Prime Team linkedin icon Suivre
Cas d’Attaques de Logiciels Malveillants en Corée Impliquant l’Installation de Radmin et UltraVNC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs menaçants ciblent les utilisateurs en Corée du Sud pour installer des outils d’accès à distance tels que Radmin et UltraVNC. Après avoir pris le contrôle, les attaquants déploient des utilitaires de proxy supplémentaires, notamment Netch-gateway, CCProxy et SoftEther VPN. L’objectif apparent est de transformer les systèmes compromis en nœuds proxy ou serveurs VPN pouvant soutenir une activité malveillante supplémentaire.

Enquête

AhnLab Security Intelligence Center a analysé une chaîne d’infection en plusieurs étapes qui commence par des téléchargements basés sur PowerShell. Les attaquants utilisent Radmin pour le contrôle à distance initial avant de déployer UltraVNC et plusieurs outils de proxy. Les commentaires en chinois trouvés dans les scripts, ainsi que des configurations spécifiques d’outils, suggèrent que l’activité pourrait être liée à un acteur menaçant sinophone.

Atténuation

Les utilisateurs doivent faire preuve de prudence lors de l’ouverture ou de l’exécution de fichiers obtenus de sources inconnues ou non fiables. Les produits antivirus tels que V3 doivent être entièrement mis à jour pour aider à bloquer les signatures de logiciels malveillants connus. Les organisations doivent également surveiller les points terminaux pour détecter les logiciels de bureau à distance non autorisés, les outils de proxy inattendus et les installations inhabituelles de services VPN.

Réponse

Si une activité malveillante est détectée, les systèmes affectés doivent être isolés du réseau immédiatement pour arrêter la communication de commande et de contrôle ultérieure. Les intervenants doivent mener une enquête médico-légale complète pour déterminer le vecteur d’accès initial et l’étendue des mouvements latéraux. Les journaux du réseau doivent également être examinés pour détecter tout trafic SOCKS5, Shadowsocks ou VPN non autorisé provenant de systèmes internes.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)

Équipe SOC Prime
04 sep 2026

Téléchargement ou téléversement via Powershell (via cmdline)

Équipe SOC Prime
04 sep 2026

Exécution de processus système depuis des chemins atypiques (via process_creation)

Équipe SOC Prime
04 sep 2026

Possible utilisation de PING pour retarder l’exécution (via cmdline)

Équipe SOC Prime
04 sep 2026

Logiciel alternatif d’accès / gestion à distance (via process_creation)

Équipe SOC Prime
04 sep 2026

Suspicious changements dans les préférences de Windows Defender (via powershell)

Équipe SOC Prime
04 sep 2026

Téléchargement de fichier suspect par IP directe (via proxy)

Équipe SOC Prime
04 sep 2026

Commande et contrôle suspects par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
04 sep 2026

IOC (HashMd5) pour détecter : Cas d’attaque de logiciels malveillants en Corée impliquant l’installation de Radmin et UltraVNC

Règles AI SOC Prime
04 sep 2026

IOC (SourceIP) pour détecter : Cas d’attaque de logiciels malveillants en Corée impliquant l’installation de Radmin et UltraVNC

Règles AI SOC Prime
04 sep 2026

IOC (DestinationIP) pour détecter : Cas d’attaque de logiciels malveillants en Corée impliquant l’installation de Radmin et UltraVNC

Règles AI SOC Prime
04 sep 2026

Détection du déploiement de Radmin et UltraVNC via des scripts malveillants [Windows Process Creation]

Règles AI SOC Prime
04 sep 2026

Obfuscation PowerShell et exécution cachée pour l’installation de logiciels malveillants [Windows Powershell]

Règles AI SOC Prime
04 sep 2026

Exécution de Simulation

Préalable : La vérification pré-vol de la télémétrie et du référentiel doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.

  • Narratif et Commandes d’Attaque : L’adversaire a obtenu un accès initial à un poste de travail et prévoit d’établir une persistance et un contrôle à distance en utilisant Radmin ou UltraVNC. Pour éviter la détection, ils téléchargent un script qui automatise l’installation. L’objectif de l’attaquant est d’utiliser un nom de fichier très spécifique et non descriptif (11.Bat) pour éviter les soupçons lors des inspections manuelles de fichiers, et ils tentent de masquer l’exécution de l’installateur en imitant le nom d’un processus système critique (svchost.Exe) dans la ligne de commande. Ces actions sont conçues pour déclencher la logique de correspondance de chaîne spécifique de la règle de détection cible.

  • Script de Test de Régression :

     # Simulation du déploiement de Radmin/UltraVNC via '11.Bat'
      New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installation de l'outil d'accès à distance..."
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat"
      Write-Host "[+] Simulation : 11.Bat exécuté."
    
      # Simulation de l'utilisation anormale de 'svchost.Exe' dans la ligne de commande
      # Note : Il s'agit d'une chaîne de commande simulée pour déclencher la logique de règle
      Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param"
      Write-Host "[+] Simulation : Ligne de commande anormale svchost.Exe exécutée."
  • Commandes de Nettoyage :

     Remove-Item -Path "$env:TEMP11.Bat" -Force
      Write-Host "[+] Nettoyage : Artéfacts de simulation supprimés."