MedusaHVNC Rouba Sessões Ativas do Windows Através de uma Área de Trabalho Oculta
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
MedusaHVNC é um novo Trojan de Acesso Remoto (RAT) identificado, distribuído através de um modelo de Malware como Serviço (MaaS). Ele utiliza um módulo de Computação de Rede Virtual Oculta (HVNC) para criar uma sessão de desktop do Windows separada e invisível. Isso permite que os invasores sequestram sessões de navegador ativas, incluindo cookies e estados de sessão autenticados, sem alertar a vítima.
Investigação
Pesquisadores analisaram uma amostra do MedusaHVNC e descobriram uma cadeia de infecção de cinco estágios começando com um lançador JScript ofuscado. A investigação mostrou que o AutoIt é usado para decriptação e injeção de processo na utilidade legítima do Mapa de Caracteres do Windows (charmap.exe). A carga final depende de criptografia ChaCha20 e comunica-se com um servidor C2 codificado sobre um protocolo TCP personalizado.
Mitigação
Medidas eficazes de mitigação incluem bloquear a infraestrutura C2 conhecida e monitorar endpoints por conexões de rede de saída incomuns. As organizações devem implantar controles anti-exfiltração de dados capazes de inspecionar o tráfego de saída independentemente do processo de origem. Monitorar processos filhos suspeitos ou atividade de injeção envolvendo binários legítimos do sistema como charmap.exe também pode melhorar a detecção.
Resposta
Se a atividade do MedusaHVNC for detectada, as equipes de segurança devem isolar imediatamente o endpoint afetado para encerrar a comunicação com o servidor C2. Os investigadores devem identificar o caminho inicial de entrega do lançador JScript e verificar mecanismos de persistência na pasta de Inicialização. Logs de sessão e autenticação também devem ser revisados para atividade não autorizada ocorrendo durante a janela de comprometimento.
Fluxo do Ataque
Detecções
LOLBAS WScript / CScript (via criação_de_processo)
Proof of Value
Binário / Scripts Suspeitos na Localização de Inicialização Automática (via evento_de_arquivo)
Proof of Value
IOCs (SourceIP) para detectar: MedusaHVNC: Uma Área de Trabalho Oculta que Rouba Sessões de Windows Ativas
Proof of Value
IOCs (DestinationIP) para detectar: MedusaHVNC: Uma Área de Trabalho Oculta que Rouba Sessões de Windows Ativas
Proof of Value
Detecção de Comunicação MedusaHVNC C2 [Conexão de Rede do Windows]
Proof of Value
Detecção de Lançador JScript e Interprete AutoIt na Cadeia de Infecção do MedusaHVNC [Criação de Processo do Windows]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Telemetria & Baseline Pre-flight deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos do Ataque: Um adversário implantou com sucesso o MedusaHVNC em uma estação de trabalho da vítima. Para estabelecer comando e controle (C2) e iniciar a interação de desktop remoto, o malware tenta alcançar seu ouvinte codificado. Nesta simulação, imitamos este comportamento forçando uma conexão a um ouvinte local na porta 4444. Esta ação é destinada a simular a fase “Phone Home” do ciclo de vida do MedusaHVNC, gerando um log de Evento ID 3 do Sysmon com
PortaDestino: 4444. -
Script de Teste de Regressão:
# Script de Simulação: Emulação de Comunicação C2 MedusaHVNC # Objetivo: Gerar um evento de conexão de rede na porta 4444 para acionar a regra Sigma. $TargetIP = "127.0.0.1" $TargetPort = 4444 Write-Host "[+] Iniciando Simulação de C2 MedusaHVNC..." -ForegroundColor Cyan # Etapa 1: Criar um ouvinte local para capturar a conexão (Simula Servidor C2) $Listener = New-Object System.Net.Sockets.TcpListener([System.Net.IPAddress]::Loopback, $TargetPort) $Listener.Start() Write-Host "[+] Ouvinte local de C2 iniciado em $TargetIP:$TargetPort" -ForegroundColor Green try { # Etapa 2: Emular a conexão de saída do malware Write-Host "[+] Emulando conexão de saída para C2..." -ForegroundColor Yellow $Client = New-Object System.Net.Sockets.TcpClient $Client.Connect($TargetIP, $TargetPort) Write-Host "[!] Sucesso: Conexão estabelecida. Verifique SIEM para alertas." -ForegroundColor Red } catch { Write-Host "[-] Falha ao conectar: $($_.Exception.Message)" -ForegroundColor Red } finally { # Limpeza da conexão if ($Client) { $Client.Close() } $Listener.Stop() Write-Host "[+] Limpeza de simulação completa." -ForegroundColor Cyan } -
Comandos de Limpeza:
# Garantir que não existam processos ou ouvintes remanescentes Stop-Process -Name "powershell" -Force -ErrorAction SilentlyContinue # (Nota: Em um ambiente real, verifique manualmente se a porta 4444 está fechada) Test-NetConnection -ComputerName 127.0.0.1 -Port 4444