Casos de Ataques de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaça estão alvejando usuários na Coreia do Sul para instalar ferramentas de acesso remoto como Radmin e UltraVNC. Após obter controle, os atacantes implantam utilitários adicionais de proxy, incluindo Netch-gateway, CCProxy e SoftEther VPN. O objetivo aparente é transformar sistemas comprometidos em nós de proxy ou servidores VPN que possam dar suporte a atividades maliciosas adicionais.
Investigação
O Centro de Inteligência de Segurança da AhnLab analisou uma cadeia de infecção em várias etapas que começa com downloads baseados em PowerShell. Os atacantes usam o Radmin para o controle remoto inicial antes de implantar o UltraVNC e várias ferramentas de proxy. Comentários em chinês encontrados nos scripts, juntamente com configurações específicas de ferramentas, sugerem que a atividade pode estar ligada a um ator de ameaça de língua chinesa.
Mitigação
Os usuários devem ter cautela ao abrir ou executar arquivos obtidos de fontes desconhecidas ou não confiáveis. Produtos antivírus como o V3 devem estar totalmente atualizados para ajudar a bloquear assinaturas de malware conhecidas. As organizações também devem monitorar endpoints em busca de software de desktop remoto não autorizado, ferramentas de proxy inesperadas e instalações incomuns de serviços VPN.
Resposta
Se atividade maliciosa for detectada, os sistemas afetados devem ser isolados da rede imediatamente para interromper a comunicação de comando-e-controle. Os respondedores devem conduzir uma investigação forense completa para determinar o vetor inicial de acesso e o escopo do movimento lateral. Logs da rede também devem ser revisados em busca de tráfego SOCKS5, Shadowsocks ou VPN não autorizado originando de sistemas internos.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
A Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)
Download ou Upload via Powershell (via cmdline)
Execução de Processos de Sistema a partir de Caminhos Atípicos (via process_creation)
Possível Uso do PING para Execução Atrasada (via cmdline)
Software de Acesso/ Gestão Remota Alternativa (via process_creation)
Alterações Suspeitas nas Preferências do Windows Defender (via powershell)
Download de Arquivo Suspeito por IP Direto (via proxy)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
IOCs (HashMd5) para detectar: Casos de Ataque de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC
IOCs (SourceIP) para detectar: Casos de Ataque de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC
IOCs (DestinationIP) para detectar: Casos de Ataque de Malware na Coreia Envolvendo a Instalação de Radmin e UltraVNC
Detecção de Implantação de Radmin e UltraVNC via Scripts Maliciosos [Criação de Processo do Windows]
Ofuscação do PowerShell e Execução Oculta para Instalação de Malware [Powershell do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário obteve acesso inicial a uma estação de trabalho e pretende estabelecer persistência e controle remoto usando Radmin ou UltraVNC. Para evitar detecção, ele baixa um script que automatiza a instalação. O objetivo do atacante é usar um nome de arquivo altamente específico e não descritivo (
11.Bat) para evitar suspeitas em inspeções manuais de arquivos, e ele tenta mascarar a execução do instalador imitando o nome de um processo crítico do sistema (svchost.Exe) na linha de comando. Essas ações são projetadas para acionar a lógica de correspondência de strings específica da regra de detecção alvo. -
Script de Teste de Regressão:
# Simulação de implantação do Radmin/UltraVNC via '11.Bat' New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Instalando Ferramenta de Acesso Remoto..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] Simulação: 11.Bat executado." # Simulação do uso anômalo de 'svchost.Exe' na linha de comando # Nota: Esta é uma string de comando simulada para acionar a lógica da regra Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] Simulação: Linha de comando anômala do svchost.Exe executada." -
Comandos de Limpeza:
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] Limpeza: Artefatos de simulação removidos."