SOC Prime Bias: Crítico

02 Jun 2026 19:43 UTC

Detectando Nimbus Manticore e suas cadeias de infecção por sideloading

Author Photo
SOC Prime Team linkedin icon Seguir
Detectando Nimbus Manticore e suas cadeias de infecção por sideloading
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Nimbus Manticore, também rastreado como UNC1549, realizou uma campanha de phishing direcionada que usou portais de recrutamento falsos para entregar uma cadeia de malware .NET multiestágio. O ataque abusou de componentes legítimos do Microsoft Visual Studio juntamente com sequestro de AppDomain para carregar uma DLL personalizada, que então implantou uma DLL de segunda fase e criou persistência por meio de uma tarefa agendada. A infraestrutura de comando e controle foi hospedada em domínios baseados no Azure. A campanha visou principalmente empresas aeroespaciais e de defesa no Oriente Médio e na Europa.

Investigação

Pesquisadores reconstruíram toda a cadeia de infecção, começando com o atrativo do LinkedIn e continuando pelo arquivo ZIP, o setup.exe.config alterado e o stager criptografado. A análise deles revelou o abuso de um ServiceHub.VSDetouredHost.exerenomeado, o TOTPGuard.dll , um cabeçalho PE criptografado com AES, e uma tarefa agendada acionada por logon chamada BackupCheck. Indicadores de rede também apontaram para vários domínios hospedados no Azure usados para comunicações de comando e controle.

Mitigação

As organizações devem treinar os funcionários para identificar engenharia social temática de recrutamento, bloquear ou monitorar de perto domínios recém-registrados, e aplicar o AppLocker ou controles equivalentes em diretórios graváveis pelo usuário. Os defensores também devem observar tarefas agendadas chamadas BackupCheck ou execuções usando o argumento doit . Recomenda-se ainda monitorar o comportamento de sequestro de AppDomain em aplicativos .NET e tráfego suspeito para domínios de comando e controle hospedados no Azure.

Resposta

Se for detectada atividade relacionada, isole o ponto de extremidade afetado, colete os binários maliciosos e a definição da tarefa agendada, e bloqueie os domínios Azure associados, bem como o portal de recrutamento falso. Os investigadores devem realizar uma revisão forense da pasta AppData2FAGuard , remover a tarefa de persistência e caçar atividade similar em outros sistemas usando as mesmas assinaturas YARA. A lógica de detecção deve então ser atualizada com os novos indicadores identificados.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: Verificação Pré‑voo de Telemetria e Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção.

  • Narrativa de Ataque e Comandos:
    Um atacante obteve uma cópia do setup.exe binário legítimo do Visual Studio, renomeou-o para setup.exe (mantendo o nome inalterado para evitar suspeita) e o colocou em um diretório gravável. Eles criaram uma DLL maliciosa chamada TOTPGuard.dll que contém a carga útil. Para sequestrar o AppDomain, eles embutem a string AppDomainInjection no argumento do caminho PDB. O atacante então lança o executável com a seguinte linha de comando:

    C:Tempsetup.exe /install /doit /dll "C:TempTOTPGuard.dll" /pdb "C:TempAppDomainInjection.pdb"

    Essa invocação exata satisfaz todas as três condições CommandLine|contains na regra Sigma, causando a ativação da regra no evento ProcessCreate.

  • Script de Teste de Regressão:

    # -------------------------------------------------
    # Script de regressão para acionar a detecção do Nimbus Manticore
    # -------------------------------------------------
    $exePath   = "C:Tempsetup.exe"
    $dllPath   = "C:TempTOTPGuard.dll"
    $pdbPath   = "C:TempAppDomainInjection.pdb"
    
    # Assegure que os arquivos existam (crie marcadores de posição para o teste)
    New-Item -ItemType File -Path $exePath -Force | Out-Null
    New-Item -ItemType File -Path $dllPath -Force | Out-Null
    New-Item -ItemType File -Path $pdbPath -Force | Out-Null
    
    # Construa a linha de comando maliciosa
    $arguments = @(
        "/install"
        "/doit"
        "/dll `"$dllPath`""
        "/pdb `"$pdbPath`""
    ) -join " "
    
    Write-Host "Lançando setup.exe malicioso com argumentos:"
    Write-Host $arguments
    
    # Execute o processo (irá terminar imediatamente pois o exe dummy não faz nada)
    Start-Process -FilePath $exePath -ArgumentList $arguments -PassThru | Out-Null
  • Comandos de Limpeza:

    # -------------------------------------------------
    # Limpeza dos artefatos criados para o teste de regressão
    # -------------------------------------------------
    $paths = @(
        "C:Tempsetup.exe",
        "C:TempTOTPGuard.dll",
        "C:TempAppDomainInjection.pdb"
    )
    
    foreach ($p in $paths) {
        if (Test-Path $p) {
            Remove-Item -Path $p -Force
            Write-Host "Removed $p"
        }
    }