SOC Prime Bias: Critical

05 Nov 2025 06:07 UTC

Camaradas Encaracolados: Ativação Anormal do Hyper-V

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Camaradas Encaracolados: Ativação Anormal do Hyper-V
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Ativação Anormal do Hyper-V

A pesquisa revela um novo ator de ameaça, Curly COMrades, que utiliza o Windows Hyper-V para iniciar uma VM oculta do Alpine Linux em hosts comprometidos com Windows 10. A VM executa malwares personalizados (CurlyShell e CurlCat) para fornecer capacidades de shell reverso persistente e proxy, evitando a detecção típica de EDR. Técnicas adicionais incluem injeção de tickets Kerberos via PowerShell, criação de contas locais através de política de grupo e o uso de ferramentas de proxy de código aberto.

O que Curly COMrades Usa para Ocultar Malware em VMs Linux?

Curly COMrades oculta malware criando pequenos convidados Alpine Linux dentro do Microsoft Hyper-V em hosts Windows comprometidos, executando implantes personalizados (reportados como CurlyShell e CurlCat) dentro dessas VMs ocultas, enquanto usa a rede do Hyper-V (Switch Padrão) para que o tráfego de saída pareça vir do host.

Eles implantam ajudantes do PowerShell e curl.exe no host, dão nomes enganosos para VMs e restringem interfaces de gerenciamento do Hyper-V para evitar detecção, e foram documentados em uma análise da Bitdefender com indicadores técnicos e orientação para remediação.

Mitigação

Implante inspeção de rede baseada em host (por exemplo, Bitdefender NAD) para detectar tráfego anômalo de saída da pilha de rede do host. Endureça o Windows desativando ou controlando rigidamente a habilitação do recurso Hyper-V e restringindo o uso de DISM e cmdlets PowerShell que importam/iniciam VMs. Aplique Endurecimento Proativo e Redução da Superfície de Ataque (PHASR) para bloquear o uso não autorizado de binários nativos (curl, rar, Import-VM, Start-VM). Monitore para criação de novas VMs Hyper-V, arquivos VHDX/VMCX incomuns no ProgramData e modificações de crontab em VMs Linux. Detecte acesso ao LSASS e injeção de tickets Kerberos usando alertas EDR/XDR de acesso a credenciais. Impor o princípio de privilégio mínimo para scripts de política de grupo e audite a criação de contas locais. Use detecção baseada em assinatura e comportamento para implantes personalizados CurlyShell/CurlCat e ferramentas de proxy conhecidas.

Resposta

Isole hosts afetados, desative o Hyper-V e remova os arquivos de VM ocultos e imagens VHDX/VMCX associadas. Conduza uma varredura completa de sistema de arquivos e registro para os scripts PowerShell (kb_upd.ps1, screensaver.ps1, locals.ps1) e exclua-os. Redefina ou remova quaisquer contas locais não autorizadas e altere senhas. Bloqueie conexões de saída para os IPs C2 identificados (por exemplo, 45.43.91.10, 88.198.91.116) e atualize as regras de firewall. Implante regras de detecção para as assinaturas específicas de DLL/ELF do CurlyShell e CurlCat, e para as ferramentas de proxy observadas. Conduza busca de ameaça usando IOCs do repositório público do GitHub. Colabore com CERTs para compartilhamento de inteligência e monitore para atividades futuras. Aplique patches e atualizações para mitigar quaisquer CVEs explorados (se algum foi identificado).

Cadeia de Ataque de Máquinas Virtuais Ocultas do Hyper-V

Regras de Detecção

Detecção de Importação e Início de Máquina Virtual Hyper-V Baseados em PowerShell [Windows Powershell]

Regras de IA da SOC Prime
10 de setembro de 2025

Possível Tentativa de Consulta de Comunicação de Domínio IP (via DNS)

Equipe SOC Prime
1 de dezembro de 2023

IOCs (IP) para detectar: Curly COMrades: Evasão e Persistência via Hyper-V Virtual Oculto…

Regras de IA da SOC Prime
5 de novembro de 2025

IOCs (hash) para detectar: Curly COMrades: Evasão e Persistência via Hyper-V Virtual Oculto…

Regras de IA da SOC Prime
05 de novembro de 2025

Uso Suspeito de CURL (via linha de comando)

Equipe SOC Prime
05 de novembro de 2025

Instruções de Simulação

Execução da Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos:
    O atacante já comprometeu uma conta de usuário de baixo privilégio e escalou para uma conta de serviço que possui direitos de Administrador do Hyper-V. Para manter a persistência furtiva, eles criam uma imagem de VM oculta armazenada no diretório de cache do AppV (c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx). Usando PowerShell, eles importam esta VM silenciosamente e a iniciam com o nome WSL, disfarçando-se como uma instância legítima do Subsistema Windows para Linux. Esta linha de comando exata corresponde às strings codificadas na regra Sigma, garantindo que o alerta seja acionado.

  • Script de Teste de Regressão:

    # -------------------------------------------------
    # Simulação da persistência do Curly COMrades Hyper-V
    # -------------------------------------------------
    # Variáveis (espelhando as strings exatas na regra)
    $vmPath = 'c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx'
    $vmName = 'WSL'