Атака Larva-26009 на MS-SQL: веб-шеллы, бэкдоры и XMRig

ASEC обнаружила целенаправленную атаку на сервер MS-SQL, которую связывают с группировкой Larva-26009. Начальный вектор вторжения подтвердить не удалось. После получения доступа злоумышленник использовал скомпрометированный сервер для выполнения команд и загрузки полезных нагрузок.

Закрепление через IIS и веб-шеллы

Доступные журналы фиксировали выполнение команды ping. Вредоносное программное обеспечение устанавливалось с помощью команд загрузки, при этом заметная разведка перед развертыванием инструментов не проводилась.

На системах под управлением IIS злоумышленник развернул веб-шеллы для закрепления и удаленного управления. Утилита Certutil применялась для расшифровки веб-шелла, загруженного из интернета.

Среди обнаруженных семейств веб-шеллов были:

  • Sharp4WebCmd, поддерживающий выполнение команд;
  • Suo5, обеспечивающий туннелирование;
  • веб-шелл на базе PowerShell, позволявший управлять системой через порт 37681.

Для доступа к PowerShell-веб-шеллу использовались учетные данные «joke» и «jokeyyds666».

Кража данных и повышение привилегий

Для кражи учетных данных браузера, истории и файлов cookie злоумышленник применил HackBrowserData. Повышение привилегий обеспечивали инструменты JuicyPotatoNG, SigmaPotato, BadPotato и RustPotato.

Утилита Fscan использовалась для сканирования внутренней сети и, вероятно, подготовки к перемещению внутри компании.

Шифрование полезных нагрузок и выполнение в оперативной памяти

Для уклонения от обнаружения полезные нагрузки шифровались и выполнялись в оперативной памяти. Инструмент RingQ расшифровывал файл main.txt с использованием пароля, после чего запускал встроенную полезную нагрузку GotoHTTP.

Модифицированная утилита NVIDIA также применялась как загрузчик шеллкода. Она расшифровывала и выполняла полезную нагрузку, замаскированную под файл gojoke.png.

GotoHTTP обеспечивал удаленный доступ и использовался для установки дополнительных инструментов повышения привилегий.

Средства удаленного управления

Для управления скомпрометированными системами злоумышленник применял Chrome Remote Desktop, VShell и Cloudflared. Дополнительно были созданы скрытые бэкдор-аккаунты с именами MSSQLSERVERS$, mssql$ и adminweb1$. Они могли обеспечивать доступ по RDP.

VShell представляет собой многоплатформенный бэкдор на базе Go. Он поддерживает коммуникации по протоколам TCP, HTTP и UDP, удаленное выполнение команд и управление файлами. Среди его плагинов ASEC выявила:

  • Mimikatz;
  • Fscan;
  • gost;
  • утилиту для создания учетных записей.

Cloudflared обеспечивал доступ к локальным сервисам через внешние URL, которые передавались в инфраструктуру управления.

Финальные полезные нагрузки

В финальной части атаки использовались XMRig для майнинга криптовалюты и SoftEther VPN.

SoftEther был настроен с использованием Cascade Connection на другой VPN-сервер. Такая конфигурация, вероятно, применялась для проксирования трафика управления, повышения оперативной конфиденциальности и затруднения атрибуции.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: