Випадки кібератак в Кореї з встановленням Radmin та UltraVNC
Detection stack
- AIDR
- Alert
- ETL
- Query
Короткий виклад
Зловмисники націлюються на користувачів у Південній Кореї для встановлення інструментів віддаленого доступу, таких як Radmin та UltraVNC. Отримавши контроль, нападники розгортають додаткові проксі-утиліти, включаючи Netch-gateway, CCProxy та SoftEther VPN. Очевидна мета — перетворити скомпрометовані системи на проксі-вузли або VPN-сервери, які можуть підтримувати подальшу зловмисну діяльність.
Розслідування
Центр розвідки безпеки AhnLab проаналізував багатоступінчастий ланцюг інфекції, який починається з завантаження на основі PowerShell. Зловмисники використовують Radmin для початкового віддаленого управління перед розгортанням UltraVNC і декількох інструментів проксирування. Коментарі китайською мовою, виявлені у сценаріях, разом із спеціальними конфігураціями інструментів, припускають, що ця діяльність може бути пов’язана з китайськомовним зловмисником.
Захист
Користувачам слід бути обережними під час відкриття або виконання файлів, отриманих з невідомих чи недовірених джерел. Антивірусні продукти, такі як V3, мають бути повністю оновлені, щоб допомогти блокувати відомі сигнатури шкідливих програм. Організації також мають контролювати кінцеві точки для виявлення несанкціонованих програм віддаленого робочого столу, несподіваних проксі-інструментів та незвичайних встановлень VPN-сервісів.
Відповідь
Якщо виявлено зловмисну активність, уражені системи слід негайно ізолювати від мережі, щоб зупинити подальшу командно-контрольну комунікацію. Респонденти мають провести повне криміналістичне розслідування, щоб визначити початковий вектор доступу та обсяг руху по мережі. Журнали мережі також слід перевірити на наявність несанкціонованого трафіку SOCKS5, Shadowsocks або VPN, що походить з внутрішніх систем.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Завантаження або передача через Powershell (через cmdline)
Виконання системних процесів з нетипових шляхів (через створення процесу)
Можливе використання PING для затримки виконання (через cmdline)
Альтернативне програмне забезпечення для віддаленого доступу / управління (через створення процесу)
Підозрілі зміни в параметрах Windows Defender (через powershell)
Підозріле завантаження файлів з прямої IP (через proxy)
Підозріле командування та контроль через запити DNS з незвичайним верхівковим доменом (TLD) (через dns)
IOC (HashMd5) для виявлення: Випадки атаки шкідливого ПЗ у Кореї з залученням Radmin та UltraVNC
IOC (SourceIP) для виявлення: Випадки атаки шкідливого ПЗ у Кореї з залученням Radmin та UltraVNC
IOC (DestinationIP) для виявлення: Випадки атаки шкідливого ПЗ у Кореї з залученням Radmin та UltraVNC
Виявлення розгортання Radmin та UltraVNC через зловмисні скрипти [Windows Process Creation]
Обфускація PowerShell та приховане виконання для встановлення шкідливого ПЗ [Windows Powershell]
Виконання симуляції
Передумова: перевірка телеметрії та базовий запуск повинна бути успішною.
Аргументація: цей розділ детально описує точне виконання техніки супротивника (TTP), що розроблена для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та спрямовуватися на генерацію очікуваної телеметрії відповідно до логіки виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагностування.
-
Атака та команди: Супротивник отримав початковий доступ до робочої станції і має намір встановити стійкість і віддалений контроль за допомогою Radmin або UltraVNC. Щоб уникнути виявлення, він завантажує скрипт, який автоматизує встановлення. Метою нападника є використання дуже специфічного, неописового імені файлу (
11.Bat) щоб уникнути підозр з боку мануальних перевірок файлів, і він намагається маскувати виконання інсталятора, імітуючи назву критичного системного процесу (svchost.Exe) у командному рядку. Ці дії спрямовані на активацію логіки виявлення певних строкових суміжностей у цільовому правилі виявлення. -
Сценарій тестування регресії:
# Симуляція розгортання Radmin/UltraVNC через '11.Bat' New-Item -Path "$env:TEMP11.Bat" -ItemType "File" -Value "echo Installing Remote Access Tool..." Start-Process -FilePath "cmd.exe" -ArgumentList "/c $env:TEMP11.Bat" Write-Host "[+] Симуляція: 11.Bat виконано." # Симуляція аномального використання 'svchost.Exe' у командному рядку # Примітка: Це симульований командний рядок для активації логіки правила Start-Process -FilePath "cmd.exe" -ArgumentList "/c svchost.Exe /install_vnc_dummy_param" Write-Host "[+] Симуляція: Аномальний командний рядок svchost.Exe виконано." -
Команди очищення:
Remove-Item -Path "$env:TEMP11.Bat" -Force Write-Host "[+] Очищення: артефакти симуляції видалено."