Вторгнення в MS SQL Server використовує GoToHTTP та SoftEther VPN для віддаленого доступу
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Загроза, яка відстежується як Larva-26009, націлилася на сервери MS-SQL для розгортання кількох шкідливих програм, включаючи XMRig CoinMiner та SoftEther VPN. Вторгнення передбачало встановлення веб-оболонок для збереження, викрадення облікових даних через дампинг реєстру та використання кількох утиліт для ескалації привілеїв. Зловмисник також використовував спеціалізовані завантажувачі та зашифровані файли, щоб уникнути традиційних механізмів виявлення безпеки.
Розслідування
Центр розвідки безпеки AhnLab (ASEC) виявив вторгнення під час моніторингу атак на сервери MS-SQL. Розслідування розкрило використання certutil.exe для дешифрування файлів веб-оболонок, а також активність командного рядка, пов’язану з дампінгом облікових даних та латеральним переміщенням. Дослідники також задокументували кілька інструментів для ескалації привілеїв стилю Potato та спеціалізовані завантажувачі шеллкоду, включаючи RingQ.
Мітигація
Адміністратори повинні забезпечити використання складних та регулярно змінюваних паролів для всіх облікових записів обслуговування бази даних, щоб зменшити ризик атак методом перебору. Сервери баз даних повинні бути захищені брандмауерами, які обмежують публічний доступ та мінімізують поверхню атаки. Програмне забезпечення безпеки та рішення для захисту кінцевих точок також повинні підтримуватися в актуальному стані для виявлення відомих сигнатур шкідливого програмного забезпечення та пов’язаної з ним шкідливої діяльності.
Відповідна реакція
Якщо виявлено шкідливу активність, команди безпеки повинні негайно ізолювати скомпрометовані MS-SQL та IIS веб-сервери, щоб запобігти подальшому латеральному переміщенню. Респондери повинні проводити аудит новостворених облікових записів користувачів, особливо тих, що використовують підозрілі зразки імен, такі як імена, що закінчуються на $. Також повинна бути проведена форензика пам’яті для ідентифікації впровадженого шеллкоду та виявлення неавторизованих VPN або служб віддаленого робочого столу, що працюють на уражених системах.
Потік атак
Виявлення
Завантаження або вивантаження через Powershell (через cmdline)
Переглянути
Підозрілі рядки Powershell (через cmdline)
Переглянути
Можливе перерахування або маніпуляція обліковими записами або групами (через cmdline)
Переглянути
Можливе виконання команд через розширену збережену процедуру SQL xp_cmdshell (через cmdline)
Переглянути
Можливе використання PING для відкладання виконання (через cmdline)
Переглянути
Використання Certutil для кодування даних і операцій з сертифікатами (через cmdline)
Переглянути
LOLBAS Bitsadmin (через cmdline)
Переглянути
Можливий дамп SAM/SYSTEM/SECURITY (через cmdline)
Переглянути
Виклик підозрілих .NET методів з Powershell (через powershell)
Переглянути
Можливе зловживання розвитком домену Cloudflare (через dns)
Переглянути
IOC (HashMd5) для виявлення: Дослідження випадку цілеспрямованої атаки на MS-SQL сервер з встановленням GotoHTTP і SoftEther VPN
Переглянути
IOC (SourceIP) для виявлення: Дослідження випадку цілеспрямованої атаки на MS-SQL сервер з встановленням GotoHTTP і SoftEther VPN
Переглянути
IOC (DestinationIP) для виявлення: Дослідження випадку цілеспрямованої атаки на MS-SQL сервер з встановленням GotoHTTP і SoftEther VPN
Переглянути
Виявлення виконання віддалених сценаріїв через Certutil і PowerShell [Windows Powershell]
Переглянути
Індикатори цілеспрямованої атаки на MS-SQL сервер [створення процесу Windows]
Переглянути
Імітація виконання
Передумова: Перевірка телеметрії та базова перевірка перед польотом повинні пройти.
Мотивація: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та розповіді МАЮТЬ безпосередньо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призводять до неправильного діагнозу.
-
Сценарій атаки та команди: Супротивник отримав початковий доступ і має намір завантажити корисне навантаження другого етапу для встановлення стійкості. Щоб уникнути підозри, вони вирішують використовувати техніки “Життя за рахунок ресурсу” (LotL). Вони спробують два методи: перший, використовуючи
certutil.exeдля завантаження файлу через-urlcacheпрапорець, і другий, використовуючи застарілийSystem.Net.WebClientвиклик у PowerShell. Це імітує спробу нападника змішатися з легітимним адміністративним трафіком під час завантаження інструментів. -
Скрипт регресійного тестування:
# Скрипт імітації виявлення завантаження через Certutil і PowerShell # Примітка: Цей скрипт намагається завантажити нешкідливий текстовий файл з публічного URL. $TargetUrl = "https://raw.githubusercontent.com/socprime/test-payloads/main/test.txt" $LocalPathCertutil = "$env:TEMPcertutil_download.txt" $LocalPathPS = "$env:TEMPps_download.txt" Write-Host "[+] Запуск імітації..." -ForegroundColor Cyan # Метод 1: Завантаження кешу URL через Certutil Write-Host "[*] Виконання техніки завантаження через Certutil..." -ForegroundColor Yellow Start-Process "certutil.exe" -ArgumentList "-urlcache -split -f $TargetUrl $LocalPathCertutil" -NoNewWindow -Wait # Метод 2: Завантаження через PowerShell WebClient Write-Host "[*] Виконання техніки WebClient PowerShell..." -ForegroundColor Yellow powershell.exe -ExecutionPolicy Bypass -Command "(new-object System.Net.WebClient).DownloadFile('$TargetUrl', '$LocalPathPS')" Write-Host "[+] Команди імітації виконано." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення Remove-Item -Path "$env:TEMPcertutil_download.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPps_download.txt" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Green