SOC Prime Bias: Критичний

17 Jul 2026 09:01 UTC

SharpViewStateKing та анатомія прихованої структури імплантату

Author Photo
SOC Prime Team linkedin icon Стежити
SharpViewStateKing та анатомія прихованої структури імплантату
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Канадський центр кібербезпеки ідентифікував SharpViewStateKing як модульну платформу імплантації, розроблену для таємного націлювання на середовища ASP.NET. Зловживаючи скомпрометованими параметрами ViewState, ця платформа виконує плагіни повністю в пам’яті, що дозволяє їй працювати ефективно безстанно і уникати традиційного виявлення на основі файлів. Її зашифрований HTTP та HTTPS трафік додатково допомагає діяльності зливатися з легітимними веб-комунікаціями.

Розслідування

Розслідування розпочалося після того, як аналітики виявили веб-шелл на сервері Microsoft IIS з публічним доступом. Дослідження телеметрії кінцевих точок і пам’яті процесів показало, що імплантат використовував динамічно згенеровані C# плагіни для виконання дій, таких як завантаження файлів, віддалене виконання команд і розвідка хостів. Дослідники покладалися на платформу Assemblyline для декомпіляції байткоду C# і розкриття внутрішньої логіки платформи.

Пом’якшення

Захисникам слід перебудувати будь-які потенційно уражені хости та замінити ключі шифрування та валідації, пов’язані з застосунками ASP.NET. Патчування відповідних вразливостей, включаючи ті, що впливають на SharePoint, зазначені в звіті, також є критичним. Моніторинг дочірніх процесів, запущених на IIS w3wp.exe процеси працівників можуть допомогти виявити неавторизовану діяльність, пов’язану з імплантатом.

Відповідь

Якщо виявлено активність SharpViewStateKing, організації повинні переглянути телеметрію EDR і NDR на ознаки бокового переміщення, зокрема створення нових облікових записів або розгортання таких інструментів, як SoftEther VPN. Всі паролі та облікові дані, пов’язані з компрометованою системою, слід вважати компрометованими та негайно змінити. Команди безпеки також повинні підтвердити, чи не були змінені виключення Microsoft Defender без дозволу.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_initial_access["T1210 – Exploitation of Remote Services: Exploited Microsoft IIS via compromised ViewState parameters"] step_execution_implant["T1055.015 – Process Injection: Deployed SharpViewStateKing web shell to load C# plugins into IIS memory"] step_discovery["T1082, T1057 – Discovery: Used Information plugin to gather system details"] step_ingress_tool_transfer["T1105 – Ingress Tool Transfer: Used FileUpload plugin to transfer tools to filesystem"] step_privilege_escalation["T1068 – Exploitation for Privilege Escalation: Used EfsPotato to move from service account to NT AUTHORITYSYSTEM"] step_credential_access["T1003 – OS Credential Dumping: Used secretsdump.exe and perunner.exe to dump LSA secrets"] rules_for_credential_access("<b>Rule Name</b>: Possible Impacket SecretDump Activity (via audit)<br/><b>Rule ID

Схема атаки

Виконання симуляції

Передумова: Перевірка телеметрії та бази даних повинна пройти.

Пояснення: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати TTP, і цілити на створення саме такої телеметрії, як очікується логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Супротивник ідентифікував вразливий додаток ASP.NET та планує розгорнути платформу SharpViewStateKing для збереження постійності та перехоплення даних сеансів. Для цього нападник відправляє ряд HTTP-запитів, які використовують __VIEWSTATE and __SCROLLPATH параметри для доставки експлоїтного навантаження. Використовуючи ці конкретні параметри, нападник намагається злитися зі стандартним трафіком ASP.NET, сподіваючись уникнути виявлення на основі підписів, яке шукає лише традиційні шляхи веб-шелл.

  • Скрипт регресійного тестування:

    # Скрипт симуляції для запуску правила виявлення SharpViewStateKing
    $targetUri = "http://localhost/Login.aspx"
    
    # Навантаження 1: Тестування виявлення параметра __VIEWSTATE
    Write-Host "[*] Симуляція спроби експлоїту з __VIEWSTATE..."
    $payload1 = "__VIEWSTATE=MZ................[Simulated_Malicious_Payload]"
    Invoke-WebRequest -Uri "$targetUri?$payload1" -Method Get
    
    # Навантаження 2: Тестування виявлення параметра __SCROLLPATH
    Write-Host "[*] Симуляція спроби експлоїту з __SCROLLPATH..."
    $payload2 = "__SCROLLPATH=/etc/passwd"
    Invoke-WebRequest -Uri "$targetUri?$payload2" -Method Get
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність тривог."
  • Команди очищення:

    # Специфічне очищення не потрібно, оскільки це безсанційні HTTP GET запити.
    # Однак, якщо які-небудь файли були створені під час реальної атаки, їх варто видалити.
    Write-Host "[*] Очищення симуляції: стійкі артефакти не створені."