SOC Prime Bias: Critical

17 Jul 2026 09:01 UTC

SharpViewStateKing та анатомія прихованої структури імплантату

Author Photo
SOC Prime Team linkedin icon Стежити
SharpViewStateKing та анатомія прихованої структури імплантату
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Канадський центр кібербезпеки ідентифікував SharpViewStateKing як модульну платформу імплантації, розроблену для таємного націлювання на середовища ASP.NET. Зловживаючи скомпрометованими параметрами ViewState, ця платформа виконує плагіни повністю в пам’яті, що дозволяє їй працювати ефективно безстанно і уникати традиційного виявлення на основі файлів. Її зашифрований HTTP та HTTPS трафік додатково допомагає діяльності зливатися з легітимними веб-комунікаціями.

Розслідування

Розслідування розпочалося після того, як аналітики виявили веб-шелл на сервері Microsoft IIS з публічним доступом. Дослідження телеметрії кінцевих точок і пам’яті процесів показало, що імплантат використовував динамічно згенеровані C# плагіни для виконання дій, таких як завантаження файлів, віддалене виконання команд і розвідка хостів. Дослідники покладалися на платформу Assemblyline для декомпіляції байткоду C# і розкриття внутрішньої логіки платформи.

Пом’якшення

Захисникам слід перебудувати будь-які потенційно уражені хости та замінити ключі шифрування та валідації, пов’язані з застосунками ASP.NET. Патчування відповідних вразливостей, включаючи ті, що впливають на SharePoint, зазначені в звіті, також є критичним. Моніторинг дочірніх процесів, запущених на IIS w3wp.exe процеси працівників можуть допомогти виявити неавторизовану діяльність, пов’язану з імплантатом.

Відповідь

Якщо виявлено активність SharpViewStateKing, організації повинні переглянути телеметрію EDR і NDR на ознаки бокового переміщення, зокрема створення нових облікових записів або розгортання таких інструментів, як SoftEther VPN. Всі паролі та облікові дані, пов’язані з компрометованою системою, слід вважати компрометованими та негайно змінити. Команди безпеки також повинні підтвердити, чи не були змінені виключення Microsoft Defender без дозволу.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_initial_access["T1210 – Exploitation of Remote Services: Exploited Microsoft IIS via compromised ViewState parameters"] step_execution_implant["T1055.015 – Process Injection: Deployed SharpViewStateKing web shell to load C# plugins into IIS memory"] step_discovery["T1082, T1057 – Discovery: Used Information plugin to gather system details"] step_ingress_tool_transfer["T1105 – Ingress Tool Transfer: Used FileUpload plugin to transfer tools to filesystem"] step_privilege_escalation["T1068 – Exploitation for Privilege Escalation: Used EfsPotato to move from service account to NT AUTHORITYSYSTEM"] step_credential_access["T1003 – OS Credential Dumping: Used secretsdump.exe and perunner.exe to dump LSA secrets"] rules_for_credential_access("<b>Rule Name</b>: Possible Impacket SecretDump Activity (via audit)<br/><b>Rule ID

Схема атаки

Виявлення

Можлива віддалена активність Impacket SecretDump (через zeek)

Команда SOC Prime
14 липня 2026

Можлива експлуатація веб-сервера або веб-додатку [Windows] (через cmdline)

Команда SOC Prime
14 липня 2026

Підозріла зміна виключень Defender через WMIC (через cmdline)

Команда SOC Prime
14 липня 2026

Можлива активність Impacket SecretDump (через аудит)

Команда SOC Prime
14 липня 2026

Виявлення віддаленого виконання та плагінів стирання слідів [Windows Sysmon]

Правила SOC Prime AI
14 липня 2026

Виявлення аномалій HTTP-запитів SharpViewStateKing [Веб-сервер]

Правила SOC Prime AI
14 липня 2026

Виявлення прихованого виконання команд через приховані вікна [Створення процесів Windows]

Правила SOC Prime AI
14 липня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та бази даних повинна пройти.

Пояснення: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати TTP, і цілити на створення саме такої телеметрії, як очікується логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Супротивник ідентифікував вразливий додаток ASP.NET та планує розгорнути платформу SharpViewStateKing для збереження постійності та перехоплення даних сеансів. Для цього нападник відправляє ряд HTTP-запитів, які використовують __VIEWSTATE and __SCROLLPATH параметри для доставки експлоїтного навантаження. Використовуючи ці конкретні параметри, нападник намагається злитися зі стандартним трафіком ASP.NET, сподіваючись уникнути виявлення на основі підписів, яке шукає лише традиційні шляхи веб-шелл.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для запуску правила виявлення SharpViewStateKing
    $targetUri = "http://localhost/Login.aspx"
    
    # Навантаження 1: Тестування виявлення параметра __VIEWSTATE
    Write-Host "[*] Симуляція спроби експлоїту з __VIEWSTATE..."
    $payload1 = "__VIEWSTATE=MZ................[Simulated_Malicious_Payload]"
    Invoke-WebRequest -Uri "$targetUri?$payload1" -Method Get
    
    # Навантаження 2: Тестування виявлення параметра __SCROLLPATH
    Write-Host "[*] Симуляція спроби експлоїту з __SCROLLPATH..."
    $payload2 = "__SCROLLPATH=/etc/passwd"
    Invoke-WebRequest -Uri "$targetUri?$payload2" -Method Get
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність тривог."
  • Команди очищення:

    # Специфічне очищення не потрібно, оскільки це безсанційні HTTP GET запити.
    # Однак, якщо які-небудь файли були створені під час реальної атаки, їх варто видалити.
    Write-Host "[*] Очищення симуляції: стійкі артефакти не створені."