SOC Prime Bias: Alto

29 Jul 2026 06:34 UTC

MedusaHVNC Rouba Sessões Ativas do Windows Através de uma Área de Trabalho Oculta

Author Photo
SOC Prime Team linkedin icon Seguir
MedusaHVNC Rouba Sessões Ativas do Windows Através de uma Área de Trabalho Oculta
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

MedusaHVNC é um novo Trojan de Acesso Remoto (RAT) identificado, distribuído através de um modelo de Malware como Serviço (MaaS). Ele utiliza um módulo de Computação de Rede Virtual Oculta (HVNC) para criar uma sessão de desktop do Windows separada e invisível. Isso permite que os invasores sequestram sessões de navegador ativas, incluindo cookies e estados de sessão autenticados, sem alertar a vítima.

Investigação

Pesquisadores analisaram uma amostra do MedusaHVNC e descobriram uma cadeia de infecção de cinco estágios começando com um lançador JScript ofuscado. A investigação mostrou que o AutoIt é usado para decriptação e injeção de processo na utilidade legítima do Mapa de Caracteres do Windows (charmap.exe). A carga final depende de criptografia ChaCha20 e comunica-se com um servidor C2 codificado sobre um protocolo TCP personalizado.

Mitigação

Medidas eficazes de mitigação incluem bloquear a infraestrutura C2 conhecida e monitorar endpoints por conexões de rede de saída incomuns. As organizações devem implantar controles anti-exfiltração de dados capazes de inspecionar o tráfego de saída independentemente do processo de origem. Monitorar processos filhos suspeitos ou atividade de injeção envolvendo binários legítimos do sistema como charmap.exe também pode melhorar a detecção.

Resposta

Se a atividade do MedusaHVNC for detectada, as equipes de segurança devem isolar imediatamente o endpoint afetado para encerrar a comunicação com o servidor C2. Os investigadores devem identificar o caminho inicial de entrega do lançador JScript e verificar mecanismos de persistência na pasta de Inicialização. Logs de sessão e autenticação também devem ser revisados para atividade não autorizada ocorrendo durante a janela de comprometimento.

Fluxo do Ataque

Execução de Simulação

Pré-requisito: O Check de Telemetria & Baseline Pre-flight deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos do Ataque: Um adversário implantou com sucesso o MedusaHVNC em uma estação de trabalho da vítima. Para estabelecer comando e controle (C2) e iniciar a interação de desktop remoto, o malware tenta alcançar seu ouvinte codificado. Nesta simulação, imitamos este comportamento forçando uma conexão a um ouvinte local na porta 4444. Esta ação é destinada a simular a fase “Phone Home” do ciclo de vida do MedusaHVNC, gerando um log de Evento ID 3 do Sysmon com PortaDestino: 4444.

  • Script de Teste de Regressão:

    # Script de Simulação: Emulação de Comunicação C2 MedusaHVNC
    # Objetivo: Gerar um evento de conexão de rede na porta 4444 para acionar a regra Sigma.
    
    $TargetIP = "127.0.0.1"
    $TargetPort = 4444
    
    Write-Host "[+] Iniciando Simulação de C2 MedusaHVNC..." -ForegroundColor Cyan
    
    # Etapa 1: Criar um ouvinte local para capturar a conexão (Simula Servidor C2)
    $Listener = New-Object System.Net.Sockets.TcpListener([System.Net.IPAddress]::Loopback, $TargetPort)
    $Listener.Start()
    Write-Host "[+] Ouvinte local de C2 iniciado em $TargetIP:$TargetPort" -ForegroundColor Green
    
    try {
        # Etapa 2: Emular a conexão de saída do malware
        Write-Host "[+] Emulando conexão de saída para C2..." -ForegroundColor Yellow
        $Client = New-Object System.Net.Sockets.TcpClient
        $Client.Connect($TargetIP, $TargetPort)
        Write-Host "[!] Sucesso: Conexão estabelecida. Verifique SIEM para alertas." -ForegroundColor Red
    }
    catch {
        Write-Host "[-] Falha ao conectar: $($_.Exception.Message)" -ForegroundColor Red
    }
    finally {
        # Limpeza da conexão
        if ($Client) { $Client.Close() }
        $Listener.Stop()
        Write-Host "[+] Limpeza de simulação completa." -ForegroundColor Cyan
    }
  • Comandos de Limpeza:

    # Garantir que não existam processos ou ouvintes remanescentes
    Stop-Process -Name "powershell" -Force -ErrorAction SilentlyContinue
    # (Nota: Em um ambiente real, verifique manualmente se a porta 4444 está fechada)
    Test-NetConnection -ComputerName 127.0.0.1 -Port 4444