Intrusão no MS SQL Server Usa GoToHTTP e SoftEther VPN para Acesso Remoto
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um ator de ameaça rastreado como Larva-26009 direcionou servidores MS-SQL para implantar múltiplas cargas de malware, incluindo XMRig CoinMiner e SoftEther VPN. A intrusão envolveu a instalação de web shells para persistência, roubo de credenciais por meio de despejo de registros e uso de várias utilidades de escalonamento de privilégio. O invasor também confiou em carregadores especializados e arquivos criptografados para escapar dos mecanismos tradicionais de detecção de segurança.
Investigação
O AhnLab Security Intelligence Center (ASEC) detectou a intrusão enquanto monitorava atividades de ataque direcionadas aos servidores MS-SQL. A investigação revelou o uso de certutil.exe para descriptografar arquivos de web shell, junto com atividade de linha de comando associada ao despejo de credenciais e movimento lateral. Pesquisadores também documentaram várias ferramentas de escalonamento de privilégio ao estilo Potato e carregadores de shellcode especializados, incluindo RingQ.
Mitigação
Os administradores devem aplicar senhas fortes, complexas e rotativas regularmente para todas as contas de serviço de banco de dados para reduzir o risco de ataques de força bruta. Os servidores de banco de dados devem ser protegidos por firewalls que restrinjam o acesso público e minimizem a superfície de ataque exposta. Os softwares de segurança e soluções de proteção de endpoint também devem ser mantidos totalmente atualizados para detectar assinaturas de malware conhecidas e atividades maliciosas relacionadas.
Resposta
Se uma atividade maliciosa for detectada, as equipes de segurança devem isolar imediatamente os servidores web MS-SQL e IIS comprometidos para evitar mais movimentos laterais. Os respondedores devem auditar as contas de usuário recém-criadas, especialmente aquelas com padrões de nomenclatura suspeitos, como nomes terminando em $. A análise de memória também deve ser realizada para identificar shellcode injetado e descobrir serviços não autorizados de VPN ou área de trabalho remota em execução nos sistemas afetados.
Fluxo de Ataque
Detecções
Download ou Upload via Powershell (via linha de comando)
Ver
Strings suspeitas de Powershell (via linha de comando)
Ver
Possível Enumeração/Manipulação de Conta ou Grupo (via linha de comando)
Ver
Possível Execução de Comando via Procedimento Armazenado Estendido do SQL xp_cmdshell (via linha de comando)
Ver
Possível Uso de PING para Execução Com Atraso (via linha de comando)
Ver
Uso do Certutil para Codificação de Dados e Operações de Certificado (via linha de comando)
Ver
LOLBAS Bitsadmin (via linha de comando)
Ver
Possível Despejo de SAM/SYSTEM/SECURITY (via linha de comando)
Ver
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Ver
Possível Abuso de Domínio de Desenvolvimento da Cloudflare (via dns)
Ver
IOCs (HashMd5) para detectar: Estudo de Caso: Ataque Direcionado em um Servidor MS-SQL Envolvendo a Instalação de GotoHTTP e SoftEther VPN
Ver
IOCs (SourceIP) para detectar: Estudo de Caso: Ataque Direcionado em um Servidor MS-SQL Envolvendo a Instalação de GotoHTTP e SoftEther VPN
Ver
IOCs (DestinationIP) para detectar: Estudo de Caso: Ataque Direcionado em um Servidor MS-SQL Envolvendo a Instalação de GotoHTTP e SoftEther VPN
Ver
Detectar Execução Remota de Script via Certutil e PowerShell [Windows Powershell]
Ver
Indicadores de Ataque Direcionado ao Servidor MS-SQL [Criação de Processo Windows]
Ver
Execução da Simulação
Pré-requisito: A Verificação de Pré-voo do Telemetria e Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errôneos.
-
Narrativa e Comandos de Ataque: O adversário obteve acesso inicial e pretende baixar uma carga de estágio secundário para estabelecer persistência. Para evitar suspeitas, eles decidiram usar técnicas “Viver fora da Terra” (LotL). Eles tentarão dois métodos: primeiro, usando
certutil.exepara baixar um arquivo através do-urlcacheflag, e segundo, usando um legadoSystem.Net.WebClientchamada no PowerShell. Isso imita um atacante tentando se misturar com o tráfego administrativo legítimo enquanto baixa ferramentas. -
Script de Teste de Regressão:
# Script de Simulação para Detecção de Download via Certutil e PowerShell # Nota: Este script tenta baixar um arquivo de texto inofensivo de um URL público. $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt" $LocalPathCertutil = "$env:TEMPcertutil_download.txt" $LocalPathPS = "$env:TEMPps_download.txt" Write-Host "[+] Iniciando Simulação..." -ForegroundColor Cyan # Método 1: Download de Cache de URL Certutil Write-Host "[*] Executando técnica de download de Certutil..." -ForegroundColor Yellow Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait # Método 2: Download de PowerShell WebClient Write-Host "[*] Executando técnica de PowerShell WebClient..." -ForegroundColor Yellow powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')" Write-Host "[+] Comandos de Simulação Executados." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza Completa." -ForegroundColor Green