Camaradas Encaracolados: Ativação Anormal do Hyper-V
Detection stack
- AIDR
- Alert
- ETL
- Query
Ativação Anormal do Hyper-V
A pesquisa revela um novo ator de ameaça, Curly COMrades, que utiliza o Windows Hyper-V para iniciar uma VM oculta do Alpine Linux em hosts comprometidos com Windows 10. A VM executa malwares personalizados (CurlyShell e CurlCat) para fornecer capacidades de shell reverso persistente e proxy, evitando a detecção típica de EDR. Técnicas adicionais incluem injeção de tickets Kerberos via PowerShell, criação de contas locais através de política de grupo e o uso de ferramentas de proxy de código aberto.
O que Curly COMrades Usa para Ocultar Malware em VMs Linux?
Curly COMrades oculta malware criando pequenos convidados Alpine Linux dentro do Microsoft Hyper-V em hosts Windows comprometidos, executando implantes personalizados (reportados como CurlyShell e CurlCat) dentro dessas VMs ocultas, enquanto usa a rede do Hyper-V (Switch Padrão) para que o tráfego de saída pareça vir do host.
Eles implantam ajudantes do PowerShell e curl.exe no host, dão nomes enganosos para VMs e restringem interfaces de gerenciamento do Hyper-V para evitar detecção, e foram documentados em uma análise da Bitdefender com indicadores técnicos e orientação para remediação.
Mitigação
Implante inspeção de rede baseada em host (por exemplo, Bitdefender NAD) para detectar tráfego anômalo de saída da pilha de rede do host. Endureça o Windows desativando ou controlando rigidamente a habilitação do recurso Hyper-V e restringindo o uso de DISM e cmdlets PowerShell que importam/iniciam VMs. Aplique Endurecimento Proativo e Redução da Superfície de Ataque (PHASR) para bloquear o uso não autorizado de binários nativos (curl, rar, Import-VM, Start-VM). Monitore para criação de novas VMs Hyper-V, arquivos VHDX/VMCX incomuns no ProgramData e modificações de crontab em VMs Linux. Detecte acesso ao LSASS e injeção de tickets Kerberos usando alertas EDR/XDR de acesso a credenciais. Impor o princípio de privilégio mínimo para scripts de política de grupo e audite a criação de contas locais. Use detecção baseada em assinatura e comportamento para implantes personalizados CurlyShell/CurlCat e ferramentas de proxy conhecidas.
Resposta
Isole hosts afetados, desative o Hyper-V e remova os arquivos de VM ocultos e imagens VHDX/VMCX associadas. Conduza uma varredura completa de sistema de arquivos e registro para os scripts PowerShell (kb_upd.ps1, screensaver.ps1, locals.ps1) e exclua-os. Redefina ou remova quaisquer contas locais não autorizadas e altere senhas. Bloqueie conexões de saída para os IPs C2 identificados (por exemplo, 45.43.91.10, 88.198.91.116) e atualize as regras de firewall. Implante regras de detecção para as assinaturas específicas de DLL/ELF do CurlyShell e CurlCat, e para as ferramentas de proxy observadas. Conduza busca de ameaça usando IOCs do repositório público do GitHub. Colabore com CERTs para compartilhamento de inteligência e monitore para atividades futuras. Aplique patches e atualizações para mitigar quaisquer CVEs explorados (se algum foi identificado).
Cadeia de Ataque de Máquinas Virtuais Ocultas do Hyper-V
Regras de Detecção
Detecção de Importação e Início de Máquina Virtual Hyper-V Baseados em PowerShell [Windows Powershell]
Ver
Possível Tentativa de Consulta de Comunicação de Domínio IP (via DNS)
Ver
IOCs (IP) para detectar: Curly COMrades: Evasão e Persistência via Hyper-V Virtual Oculto…
Ver
IOCs (hash) para detectar: Curly COMrades: Evasão e Persistência via Hyper-V Virtual Oculto…
Ver
Uso Suspeito de CURL (via linha de comando)
Ver
Instruções de Simulação
Execução da Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos:
O atacante já comprometeu uma conta de usuário de baixo privilégio e escalou para uma conta de serviço que possui direitos de Administrador do Hyper-V. Para manter a persistência furtiva, eles criam uma imagem de VM oculta armazenada no diretório de cache do AppV (c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx). Usando PowerShell, eles importam esta VM silenciosamente e a iniciam com o nome WSL, disfarçando-se como uma instância legítima do Subsistema Windows para Linux. Esta linha de comando exata corresponde às strings codificadas na regra Sigma, garantindo que o alerta seja acionado. -
Script de Teste de Regressão:
# ------------------------------------------------- # Simulação da persistência do Curly COMrades Hyper-V # ------------------------------------------------- # Variáveis (espelhando as strings exatas na regra) $vmPath = 'c:programdatamicrosoftAppVappVirtual Machines1DBCC80B-5803-4AF1-8772-712C688F408A.vmcx' $vmName = 'WSL'