Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Puerta trasera de Windows oculta dominio C2 en desktop.ini para evadir detección


Se ha documentado una nueva puerta trasera (backdoor) para Windows que destaca por su tamaño extremadamente reducido, con solo 12 KB. El implante fue hallado en una estación de trabajo corporativa, donde se hacía pasar por software de audio de Realtek para pasar desapercibido y reducir su visibilidad ante los sistemas de detección.





Una puerta trasera de Windows recién documentada muestra la poca cantidad de código que un atacante necesita para mantenerse oculto.

El implante de 12 KB fue encontrado en una estación de trabajo corporativa, donde se hacía pasar por el software de audio de Realtek.

Su pequeña huella difiere de la actividad de las puertas traseras de Windows en memoria, pero ambos enfoques buscan reducir la visibilidad. La característica más inusual del malware no fue el cifrado ni un conjunto de herramientas extenso.

La dirección de su servidor de comandos se almacenaba como el recuento de espacios finales en un archivo fake desktop.ini de Windows, haciendo que la configuración pareciera casi vacía durante una revisión ordinaria.

Analistas de Gen Digital identificaron la puerta trasera mientras investigaban una persistencia inusual de la Instrumentación de Administración de Windows, o WMI.

No encontraron ningún vínculo con un actor conocido, y el acceso inicial sigue siendo desconocido porque la infección fue anterior a la protección del endpoint.

Esa incertidumbre es importante. La muestra apareció exactamente en un sistema Windows 7 SP1 de 64 bits; sin embargo, su diseño personalizado y la falta de muestras relacionadas apuntan a una intrusión potencialmente selectiva.

An event subscription named 'Realtek' (Source - Gen Digital)
Una suscripción de eventos llamada ‘Realtek’ (Fuente – Gen Digital)

Gen Digital dijo en un informe que la evidencia respalda una confianza moderada en un despliegue selectivo, sin nombrar a ningún actor o campaña.

Puerta trasera de Windows de 12 KB oculta el dominio C2 en el espacio en blanco de desktop.ini

La puerta trasera tiene solo 12,288 bytes y carece de la biblioteca habitual de tiempo de ejecución de C. En lugar de colocar desktop.ini como una sola cadena legible en el programa, construye el nombre del archivo a partir de fragmentos separados y abre un archivo bajo ProgramData.

Después de omitir el encabezado de Windows con apariencia legítima, el programa cuenta los espacios en cada línea UTF-16. Cada recuento se convierte en un carácter ASCII, reconstruyendo su dirección de comando y control.

Esto es un ocultamiento simple en lugar de un secreto fuerte. Un analista que solo revise cadenas legibles, bloques codificados o la entropía del archivo podría pasarlo por alto, mientras que una revisión del malware de Windows que se oculta en dispositivos USB muestra que desktop.ini también se ha utilizado para hacer que el contenido malicioso se mezcle con el comportamiento normal de Windows.

El implante envía primero una solicitud de eco ICMP que contiene un identificador de víctima de ocho caracteres. Si recibe una respuesta, envía una solicitud HTTP POST y recibe comandos para ejecutar shells o escribir archivos.

Los investigadores también observaron un intento de debilitar el escaneo basado en archivos. Antes de escribir un ejecutable entregado, el malware altera temporalmente los dos primeros bytes que normalmente identifican un programa de Windows, y luego los restaura después de un renombramiento.

Attack chain (Source - Gen Digital)
Cadena de ataque (Fuente – Gen Digital)

Ese cambio breve puede frustrar las comprobaciones simples, aunque es poco probable que derrote el monitoreo moderno basado en el comportamiento.

El activador WMI deja pistas para la búsqueda

La persistencia dependía de una suscripción de eventos WMI temporizada. Esta vigila el reloj del sistema hasta las 19:50 y lanza el ejecutable falso llamado Realtek.

La suscripción sobrevive a un reinicio, pero no es un activador de arranque, por lo que un sistema reiniciado más temprano en el día permanece tranquilo hasta esa hora programada.

WMI es valioso para los defensores porque sus filtros de eventos, consumidores y enlaces pueden exponer actividades que no aparecen en las carpetas de inicio habituales.

Persistencias similares mediante suscripciones de eventos WMI han aparecido en otras operaciones centradas en Windows, lo que hace que la inspección del repositorio sea una parte importante de la respuesta a incidentes.

El servidor de comandos no permaneció activo. Fue registrado en julio de 2020, el binario fue compilado el 2 de diciembre de 2020 y el último registro DNS data de marzo de 2021.

El registro caducó aquel julio, pero la puerta trasera continuó ejecutándose e intentando repetidamente la resolución después de cada reinicio.

Para ti como defensor, la detección temprana más fuerte en el endpoint es estructural. Investiga archivos de configuración sospechosos que contengan un encabezado normal de Windows seguido únicamente de espacios UTF-16 y finales de línea.

Examina también las copias de cero bytes, un artefacto de choque de una configuración no preparada. Tu equipo debería buscar filtros WMI vinculados a Win32_LocalTime, especialmente aquellos vinculados a consumidores de línea de comandos que inicien software similar.

El monitoreo de red también puede alertar sobre la cadena inusual de un ping seguido de tráfico HTTP, un comportamiento que difiere de muchos patrones de C2 HTTP cifrados utilizados por el malware de acceso remoto.

La baja prevalencia no debe reducir la urgencia. Un implante desplegado de forma restringida aún puede proporcionar a un atacante acceso duradero a una máquina valiosa.

El caso refuerza por qué tú y otros investigadores deben evaluar la estructura extraña de los archivos y el comportamiento de persistencia, y no solo hashes conocidos, dominios o alertas de alto volumen.


Fuentes:
https://cybersecuritynews.com/12-kb-windows-backdoor/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.