SOC Prime Bias: Високий

30 Jul 2026 15:17 UTC

Вторгнення в MS SQL Server використовує GoToHTTP та SoftEther VPN для віддаленого доступу

Author Photo
SOC Prime Team linkedin icon Стежити
Вторгнення в MS SQL Server використовує GoToHTTP та SoftEther VPN для віддаленого доступу
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Загроза, яка відстежується як Larva-26009, націлилася на сервери MS-SQL для розгортання кількох шкідливих програм, включаючи XMRig CoinMiner та SoftEther VPN. Вторгнення передбачало встановлення веб-оболонок для збереження, викрадення облікових даних через дампинг реєстру та використання кількох утиліт для ескалації привілеїв. Зловмисник також використовував спеціалізовані завантажувачі та зашифровані файли, щоб уникнути традиційних механізмів виявлення безпеки.

Розслідування

Центр розвідки безпеки AhnLab (ASEC) виявив вторгнення під час моніторингу атак на сервери MS-SQL. Розслідування розкрило використання certutil.exe для дешифрування файлів веб-оболонок, а також активність командного рядка, пов’язану з дампінгом облікових даних та латеральним переміщенням. Дослідники також задокументували кілька інструментів для ескалації привілеїв стилю Potato та спеціалізовані завантажувачі шеллкоду, включаючи RingQ.

Мітигація

Адміністратори повинні забезпечити використання складних та регулярно змінюваних паролів для всіх облікових записів обслуговування бази даних, щоб зменшити ризик атак методом перебору. Сервери баз даних повинні бути захищені брандмауерами, які обмежують публічний доступ та мінімізують поверхню атаки. Програмне забезпечення безпеки та рішення для захисту кінцевих точок також повинні підтримуватися в актуальному стані для виявлення відомих сигнатур шкідливого програмного забезпечення та пов’язаної з ним шкідливої діяльності.

Відповідна реакція

Якщо виявлено шкідливу активність, команди безпеки повинні негайно ізолювати скомпрометовані MS-SQL та IIS веб-сервери, щоб запобігти подальшому латеральному переміщенню. Респондери повинні проводити аудит новостворених облікових записів користувачів, особливо тих, що використовують підозрілі зразки імен, такі як імена, що закінчуються на $. Також повинна бути проведена форензика пам’яті для ідентифікації впровадженого шеллкоду та виявлення неавторизованих VPN або служб віддаленого робочого столу, що працюють на уражених системах.

Потік атак

Виявлення

Завантаження або вивантаження через Powershell (через cmdline)

Команда SOC Prime
29 липня 2026

Підозрілі рядки Powershell (через cmdline)

Команда SOC Prime
29 липня 2026

Можливе перерахування або маніпуляція обліковими записами або групами (через cmdline)

Команда SOC Prime
29 липня 2026

Можливе виконання команд через розширену збережену процедуру SQL xp_cmdshell (через cmdline)

Команда SOC Prime
29 липня 2026

Можливе використання PING для відкладання виконання (через cmdline)

Команда SOC Prime
29 липня 2026

Використання Certutil для кодування даних і операцій з сертифікатами (через cmdline)

Команда SOC Prime
29 липня 2026

LOLBAS Bitsadmin (через cmdline)

Команда SOC Prime
29 липня 2026

Можливий дамп SAM/SYSTEM/SECURITY (через cmdline)

Команда SOC Prime
29 липня 2026

Виклик підозрілих .NET методів з Powershell (через powershell)

Команда SOC Prime
29 липня 2026

Можливе зловживання розвитком домену Cloudflare (через dns)

Команда SOC Prime
29 липня 2026

IOC (HashMd5) для виявлення: Дослідження випадку цілеспрямованої атаки на MS-SQL сервер з встановленням GotoHTTP і SoftEther VPN

Правила SOC Prime AI
29 липня 2026

IOC (SourceIP) для виявлення: Дослідження випадку цілеспрямованої атаки на MS-SQL сервер з встановленням GotoHTTP і SoftEther VPN

Правила SOC Prime AI
29 липня 2026

IOC (DestinationIP) для виявлення: Дослідження випадку цілеспрямованої атаки на MS-SQL сервер з встановленням GotoHTTP і SoftEther VPN

Правила SOC Prime AI
29 липня 2026

Виявлення виконання віддалених сценаріїв через Certutil і PowerShell [Windows Powershell]

Правила SOC Prime AI
29 липня 2026

Індикатори цілеспрямованої атаки на MS-SQL сервер [створення процесу Windows]

Правила SOC Prime AI
29 липня 2026

Імітація виконання

Передумова: Перевірка телеметрії та базова перевірка перед польотом повинні пройти.

Мотивація: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та розповіді МАЮТЬ безпосередньо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призводять до неправильного діагнозу.

  • Сценарій атаки та команди: Супротивник отримав початковий доступ і має намір завантажити корисне навантаження другого етапу для встановлення стійкості. Щоб уникнути підозри, вони вирішують використовувати техніки “Життя за рахунок ресурсу” (LotL). Вони спробують два методи: перший, використовуючи certutil.exe для завантаження файлу через -urlcache прапорець, і другий, використовуючи застарілий System.Net.WebClient виклик у PowerShell. Це імітує спробу нападника змішатися з легітимним адміністративним трафіком під час завантаження інструментів.

  • Скрипт регресійного тестування:

    # Скрипт імітації виявлення завантаження через Certutil і PowerShell
    # Примітка: Цей скрипт намагається завантажити нешкідливий текстовий файл з публічного URL.
    
    $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt"
    $LocalPathCertutil = "$env:TEMPcertutil_download.txt"
    $LocalPathPS = "$env:TEMPps_download.txt"
    
    Write-Host "[+] Запуск імітації..." -ForegroundColor Cyan
    
    # Метод 1: Завантаження кешу URL через Certutil
    Write-Host "[*] Виконання техніки завантаження через Certutil..." -ForegroundColor Yellow
    Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait
    
    # Метод 2: Завантаження через PowerShell WebClient
    Write-Host "[*] Виконання техніки WebClient PowerShell..." -ForegroundColor Yellow
    powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')"
    
    Write-Host "[+] Команди імітації виконано." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення
    Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Green