SOC Prime Bias: High

15 Sep 2026 14:50 UTC

E4del e PINHOLE Abusam de Banners FTP de Dead Drops para C2

Author Photo
SOC Prime Team linkedin icon Seguir
E4del e PINHOLE Abusam de Banners FTP de Dead Drops para C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça estão abusando dos banners de saudação do servidor FTP como resolvedores de mensagens para entregar malwares E4del e PINHOLE. Ao aproveitar a fase de pré-autenticação do protocolo FTP, os atacantes podem passar comandos diretamente a um interpretador do lado da vítima sem transferir arquivos tradicionais. Esta técnica permite cadeias de infecção furtivas, que podem escapar de muitos controles de segurança baseados em arquivos.

Investigação

A investigação examinou três variantes de entrega: canalizando a saída do FTP para intérpretes de comando, usando WebDAV sobre HTTP para execução de segunda etapa, e baseando-se em downloads baseados em BITS. Os pesquisadores identificaram um agrupamento de hosts FTP atuando como redirecionadores e nós de entrega de payload. A análise de E4del e PINHOLE também revelou técnicas como personificação baseada em Electron, flutuação de shellcode e chamadas diretas ao sistema, projetadas para contornar o hooking de API.

Mitigação

Os defensores devem enfatizar a detecção comportamental em vez de se basear em hashes de arquivo, particularmente monitorando conexões TCP/21 de saída seguidas pela execução imediata de um interpretador de comandos. Controles rigorosos sobre conhost.exe, bitsadmin.exe, e caminhos UNC baseados em WebDAV podem reduzir a exposição. As equipes de segurança também devem monitorar processos filho suspeitos gerados por ApplicationFrameHost.exe.

Resposta

Se essa atividade for detectada, os endpoints afetados devem ser isolados imediatamente para prevenir execução adicional de comandos ou exfiltração de dados. Os respondedores devem realizar forense de memória para identificar código injetado, especialmente dentro de processos legítimos como ApplicationFrameHost.exe. Os logs de Blocos de Script do PowerShell também devem ser revisados para reconstruir comandos recebidos através do ponto morto do FTP e determinar o alcance do comprometimento.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS WScript / CScript (via process_creation)

Equipe SOC Prime
15 de set de 2026

Pontos de Persistência Possíveis [ASEPs – Hive do Software/NTUSER] (via registry_event)

Equipe SOC Prime
15 de set de 2026

Download ou Upload via Powershell (via cmdline)

Equipe SOC Prime
14 de set de 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
14 de set de 2026

Um Arquivo Compactado Foi Extraído Para Diretório Suspeito Usando Powershell (via powershell)

Equipe SOC Prime
14 de set de 2026

IOCs (SourceIP) para detectar: FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE

Regras AI do SOC Prime
14 de set de 2026

IOCs (DestinationIP) para detectar: FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE

Regras AI do SOC Prime
14 de set de 2026

Uso Suspeito de FTP e PowerShell com Conhost [Criação de Processo do Windows]

Regras AI do SOC Prime
14 de set de 2026

Detectar FTP Banner Dead Drop para os Cavalos de Troia de Acesso Remoto E4del e PINHOLE [Conexão de Rede do Windows]

Regras AI do SOC Prime
14 de set de 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário visa recuperar um comando através de um “ponto morto” FTP. Em vez de baixar um arquivo, o adversário inicia uma conexão com um servidor FTP controlado. Quando o interpretador (PowerShell) se conecta, ele lê o banner do servidor, que contém o comando codificado da próxima etapa. Isso evita a assinatura de “download de arquivo” e confia no próprio handshake do protocolo para entregar o gatilho. Usaremos PowerShell para tentar uma conexão com um ouvinte na porta 21.

  • Script de Teste de Regressão:

    # Simulação: PowerShell tentando conectar-se a um serviço FTP na Porta 21
    # Isso imita o comportamento de 'ponto morto' do E4del/PINHOLE
    
    $TargetIP = "127.0.0.1" # Em um teste real, aponte para um ouvinte controlado
    $TargetPort = 21
    
    Write-Host "[+] Iniciando Simulação: Conectando ao ponto morto FTP Banner..." -ForegroundColor Cyan
    
    try {
        # Usando System.Net.Sockets para acionar um evento de Conexão de Rede via PowerShell
        $client = New-Object System.Net.Sockets.TcpClient
        $client.Connect($TargetIP, $TargetPort)
        Write-Host "[!] Sucesso: Conexão estabelecida. A telemetria deve ser gerada." -ForegroundColor Green
        $client.Close()
    }
    catch {
        Write-Host "[-] Conexão falhou (esperado se nenhum ouvinte estiver ativo), mas a telemetria ainda deve existir." -ForegroundColor Yellow
    }
  • Comandos de Limpeza:

    # Limpeza: Certifique-se de que não restem conexões ou processos residuais
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza Completa." -ForegroundColor Green