SOC Prime Bias: Crítico

05 Nov 2025 06:07 UTC

Camaradas Encaracolados: Ativação Anormal do Hyper-V

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Seguir
Camaradas Encaracolados: Ativação Anormal do Hyper-V
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Ativação Anormal do Hyper-V

A pesquisa revela um novo ator de ameaça, Curly COMrades, que utiliza o Windows Hyper-V para iniciar uma VM oculta do Alpine Linux em hosts comprometidos com Windows 10. A VM executa malwares personalizados (CurlyShell e CurlCat) para fornecer capacidades de shell reverso persistente e proxy, evitando a detecção típica de EDR. Técnicas adicionais incluem injeção de tickets Kerberos via PowerShell, criação de contas locais através de política de grupo e o uso de ferramentas de proxy de código aberto.

O que Curly COMrades Usa para Ocultar Malware em VMs Linux?

Curly COMrades oculta malware criando pequenos convidados Alpine Linux dentro do Microsoft Hyper-V em hosts Windows comprometidos, executando implantes personalizados (reportados como CurlyShell e CurlCat) dentro dessas VMs ocultas, enquanto usa a rede do Hyper-V (Switch Padrão) para que o tráfego de saída pareça vir do host.

Eles implantam ajudantes do PowerShell e curl.exe no host, dão nomes enganosos para VMs e restringem interfaces de gerenciamento do Hyper-V para evitar detecção, e foram documentados em uma análise da Bitdefender com indicadores técnicos e orientação para remediação.

Mitigação

Implante inspeção de rede baseada em host (por exemplo, Bitdefender NAD) para detectar tráfego anômalo de saída da pilha de rede do host. Endureça o Windows desativando ou controlando rigidamente a habilitação do recurso Hyper-V e restringindo o uso de DISM e cmdlets PowerShell que importam/iniciam VMs. Aplique Endurecimento Proativo e Redução da Superfície de Ataque (PHASR) para bloquear o uso não autorizado de binários nativos (curl, rar, Import-VM, Start-VM). Monitore para criação de novas VMs Hyper-V, arquivos VHDX/VMCX incomuns no ProgramData e modificações de crontab em VMs Linux. Detecte acesso ao LSASS e injeção de tickets Kerberos usando alertas EDR/XDR de acesso a credenciais. Impor o princípio de privilégio mínimo para scripts de política de grupo e audite a criação de contas locais. Use detecção baseada em assinatura e comportamento para implantes personalizados CurlyShell/CurlCat e ferramentas de proxy conhecidas.

Resposta

Isole hosts afetados, desative o Hyper-V e remova os arquivos de VM ocultos e imagens VHDX/VMCX associadas. Conduza uma varredura completa de sistema de arquivos e registro para os scripts PowerShell (kb_upd.ps1, screensaver.ps1, locals.ps1) e exclua-os. Redefina ou remova quaisquer contas locais não autorizadas e altere senhas. Bloqueie conexões de saída para os IPs C2 identificados (por exemplo, 45.43.91.10, 88.198.91.116) e atualize as regras de firewall. Implante regras de detecção para as assinaturas específicas de DLL/ELF do CurlyShell e CurlCat, e para as ferramentas de proxy observadas. Conduza busca de ameaça usando IOCs do repositório público do GitHub. Colabore com CERTs para compartilhamento de inteligência e monitore para atividades futuras. Aplique patches e atualizações para mitigar quaisquer CVEs explorados (se algum foi identificado).

Cadeia de Ataque de Máquinas Virtuais Ocultas do Hyper-V

Instruções de Simulação

Execução da Simulação

Pré-requisito: A Verificação de Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos:
    O atacante já comprometeu uma conta de usuário de baixo privilégio e escalou para uma conta de serviço que possui direitos de Administrador do Hyper-V. Para manter a persistência furtiva, eles criam uma imagem de VM oculta armazenada no diretório de cache do AppV (c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx). Usando PowerShell, eles importam esta VM silenciosamente e a iniciam com o nome WSL, disfarçando-se como uma instância legítima do Subsistema Windows para Linux. Esta linha de comando exata corresponde às strings codificadas na regra Sigma, garantindo que o alerta seja acionado.

  • Script de Teste de Regressão:

    # -------------------------------------------------
    # Simulação da persistência do Curly COMrades Hyper-V
    # -------------------------------------------------
    # Variáveis (espelhando as strings exatas na regra)
    $vmPath = 'c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx'
    $vmName = 'WSL'