Атака Larva-26009 на MS-SQL: веб-шеллы, бэкдоры и XMRig
ASEC обнаружила целенаправленную атаку на сервер MS-SQL, которую связывают с группировкой Larva-26009. Начальный вектор вторжения подтвердить не удалось. После получения доступа злоумышленник использовал скомпрометированный сервер для выполнения команд и загрузки полезных нагрузок.
Закрепление через IIS и веб-шеллы
Доступные журналы фиксировали выполнение команды ping. Вредоносное программное обеспечение устанавливалось с помощью команд загрузки, при этом заметная разведка перед развертыванием инструментов не проводилась.
На системах под управлением IIS злоумышленник развернул веб-шеллы для закрепления и удаленного управления. Утилита Certutil применялась для расшифровки веб-шелла, загруженного из интернета.
Среди обнаруженных семейств веб-шеллов были:
- Sharp4WebCmd, поддерживающий выполнение команд;
- Suo5, обеспечивающий туннелирование;
- веб-шелл на базе PowerShell, позволявший управлять системой через порт
37681.
Для доступа к PowerShell-веб-шеллу использовались учетные данные «joke» и «jokeyyds666».
Кража данных и повышение привилегий
Для кражи учетных данных браузера, истории и файлов cookie злоумышленник применил HackBrowserData. Повышение привилегий обеспечивали инструменты JuicyPotatoNG, SigmaPotato, BadPotato и RustPotato.
Утилита Fscan использовалась для сканирования внутренней сети и, вероятно, подготовки к перемещению внутри компании.
Шифрование полезных нагрузок и выполнение в оперативной памяти
Для уклонения от обнаружения полезные нагрузки шифровались и выполнялись в оперативной памяти. Инструмент RingQ расшифровывал файл main.txt с использованием пароля, после чего запускал встроенную полезную нагрузку GotoHTTP.
Модифицированная утилита NVIDIA также применялась как загрузчик шеллкода. Она расшифровывала и выполняла полезную нагрузку, замаскированную под файл gojoke.png.
GotoHTTP обеспечивал удаленный доступ и использовался для установки дополнительных инструментов повышения привилегий.
Средства удаленного управления
Для управления скомпрометированными системами злоумышленник применял Chrome Remote Desktop, VShell и Cloudflared. Дополнительно были созданы скрытые бэкдор-аккаунты с именами MSSQLSERVERS$, mssql$ и adminweb1$. Они могли обеспечивать доступ по RDP.
VShell представляет собой многоплатформенный бэкдор на базе Go. Он поддерживает коммуникации по протоколам TCP, HTTP и UDP, удаленное выполнение команд и управление файлами. Среди его плагинов ASEC выявила:
- Mimikatz;
- Fscan;
- gost;
- утилиту для создания учетных записей.
Cloudflared обеспечивал доступ к локальным сервисам через внешние URL, которые передавались в инфраструктуру управления.
Финальные полезные нагрузки
В финальной части атаки использовались XMRig для майнинга криптовалюты и SoftEther VPN.
SoftEther был настроен с использованием Cascade Connection на другой VPN-сервер. Такая конфигурация, вероятно, применялась для проксирования трафика управления, повышения оперативной конфиденциальности и затруднения атрибуции.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



