O Demônio Chega Depois: Um Esquema de Havoc se Esconde por Detrás do Microsoft Defender DLP
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaça no Brasil estão distribuindo notas fiscais eletrônicas falsificadas NF-e anexos ZIP que entregam um instalador MSI malicioso. O MSI solta um DLL falso do Microsoft Defender Endpoint DLP que na verdade funciona como um precursor do Havoc. Uma vez iniciado, o precursor se conecta a um servidor remoto de comando e controle, recupera uma carga útil do Havoc na memória, e cria persistência através de um Script de Logon valor de registro. Variantes similares também foram observadas em domínios registrados na Malásia usando o mesmo pacote de entrega.
Investigação
A LevelBlue SpiderLabs analisou o arquivo ZIP, o dropper VBS e o pacote MSI, descobrindo um binário assinado da Microsoft, mpextms.exe, emparelhado com um endpointdlp.dll sem assinatura. O precursor continha valores de configuração em texto claro, incluindo o host de comando e controle, caminhos de URL e uma string de mutex. Capturas de rede revelaram tráfego GET e POST para endereços IP específicos junto com valores de user-agent distintos. Pesquisadores identificaram nove variantes de precursors relacionadas que compartilhavam os mesmos metadados de versão e hash de importação.
Mitigações
Os defensores devem detectar DLLs não assinadas se passando por componentes do Microsoft Defender Endpoint DLP ou Dragon Data Protection, monitorar mudanças em HKCUEnvironmentUserInitMprLogonScript, e alertar sobre o valor de mutex conhecido. A regra YARA publicada deve ser implantada para detectar o precursor antes que ele possa carregar a carga útil do Havoc. As equipes de segurança também devem verificar as assinaturas Authenticode em todos os binários de marca Microsoft entregues dentro de arquivos.
Resposta
Se esta atividade for detectada, bloqueie os endereços IP e domínios associados, coloque em quarentena os arquivos MSI e DLL, e remova a entrada de Script de Logon registro maliciosa. Execute forense no host para confirmar que nenhuma carga útil do Havoc na memória permanece ativa, e rotacione credenciais para usuários afetados. As equipes de negócios relevantes devem ser notificadas, e as proteções de email devem ser atualizadas para bloquear anexos temáticos de NF-e similares.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via evento de registro)
Ver
Uso Suspeito de CURL (via linha de comando)
Ver
IOCs (HashSha256) para detectar: O Demônio Chega Depois: Um Precursor do Havoc Se Esconde Atrás do Microsoft Defender DLP
Ver
IOCs (HashMd5) para detectar: O Demônio Chega Depois: Um Precursor do Havoc Se Esconde Atrás do Microsoft Defender DLP
Ver
IOCs (SourceIP) para detectar: O Demônio Chega Depois: Um Precursor do Havoc Se Esconde Atrás do Microsoft Defender DLP
Ver
IOCs (DestinationIP) para detectar: O Demônio Chega Depois: Um Precursor do Havoc Se Esconde Atrás do Microsoft Defender DLP
Ver
Detecção de Atividade de Rede do Precursor Havoc [Conexão de Rede do Windows]
Ver
Persistência via Modificação de Registro UserInitMprLogonScript [Evento de Registro do Windows]
Ver
Execução de Simulação
Pré-requisito: O Check de Telemetria & Baseline Pré‑voo deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para disparar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção.
-
Narrativa do Ataque & Comandos:
Um atacante que já ganhou um ponto de apoio inicial na máquina da vítima deseja manter a persistência entre logons de usuário. Eles escolhem o valorUserInitMprLogonScriptporque ele é executado antes do shell do usuário iniciar, fornecendo execução de código antecipada. O atacante coloca um binário disfarçadompextms.exe(uma versão renomeada dorundll32.exe) na pasta AppData do usuário e cria um DLL maliciosoendpointdlp.dllque realiza despejo de credenciais. Ao configurar o valor do registro para"%APPDATA%mpextms.exe" "%APPDATA%endpointdlp.dll", o atacante garante que a cada logon o DLL seja carregado via orundll32.exeproxy assinado, satisfazendo T1218.007 and T1027.013 enquanto evita listas brancas binárias ingênuas. -
Script de Teste de Regressão:
# ------------------------------------------------- # Passo 1: Solte binários maliciosos (simulado) $payloadDir = "$env:APPDATAMalicious" New-Item -ItemType Directory -Path $payloadDir -Force | Out-Null # 'mpextms.exe' simulado – usando rundll32.exe renomeado para realismo $src = "$env:SystemRootSystem32rundll32.exe" $dstExe = Join-Path $payloadDir "mpextms.exe" Copy-Item -Path $src -Destination $dstExe -Force # DLL malicioso simulado (arquivo vazio para fins de teste) $dllPath = Join-Path $payloadDir "endpointdlp.dll" New-Item -ItemType File -Path $dllPath -Force | Out-Null # Passo 2: Crie a entrada de registro de persistência $regPath = 'HKCU:Environment' $regName = 'UserInitMprLogonScript' $regValue = "`"$dstExe`" `"$dllPath`"" Set-ItemProperty -Path $regPath -Name $regName -Value $regValue -Force Write-Host "Entrada de persistência criada: $regName = $regValue" # ------------------------------------------------- -
Comandos de Limpeza:
# Remova a entrada de registro de persistência Remove-ItemProperty -Path 'HKCU:Environment' -Name 'UserInitMprLogonScript' -ErrorAction SilentlyContinue # Exclua os arquivos soltos $payloadDir = "$env:APPDATAMalicious" Remove-Item -Path $payloadDir -Recurse -Force -ErrorAction SilentlyContinue Write-Host "Limpeza completa."