{"id":19219,"date":"2022-04-11T20:35:21","date_gmt":"2022-04-11T23:35:21","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19219"},"modified":"2022-04-11T20:35:23","modified_gmt":"2022-04-11T23:35:23","slug":"microsoft-sql-sem-patches-e-hackers-com-cobalt-strike","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/04\/basico\/microsoft-sql-sem-patches-e-hackers-com-cobalt-strike\/","title":{"rendered":"Microsoft SQL sem patches e hackers com Cobalt Strike"},"content":{"rendered":"\n<h1 class=\"story-title\"><span><span class=\"goog-text-highlight\">Servidores de banco de dados Microsoft SQL sem patches e hackers com Cobalt Strike<\/span><\/span><\/h1>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Servidores vulner\u00e1veis \u200b\u200bdo Microsoft SQL (MS SQL) voltados para a Internet est\u00e3o sendo alvo de agentes de amea\u00e7as como parte de uma nova campanha para implantar a ferramenta de simula\u00e7\u00e3o de advers\u00e1rios Cobalt Strike em hosts comprometidos.<\/span><\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>\u201cOs ataques que visam servidores MSSQL incluem ataques ao ambiente, onde sua vulnerabilidade n\u00e3o foi corrigida, for\u00e7a bruta e <\/span><span>ataque de dicion\u00e1rio contra servidores mal gerenciados\u201d, <\/span><span>conforme<\/span><span> a empresa sul-coreana de seguran\u00e7a cibern\u00e9tica AhnLab Security Emergency Response Center (ASEC) em um relat\u00f3rio publicado na segunda-feira . .<\/span><\/p>\n<div class=\"clear post-head\">\n<div class=\"postmeta\">\u00a0<\/div>\n<\/div>\n<div id=\"articlebody\" class=\"articlebody clear cf\">\n<div class=\"separator\"><a href=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEhrim7S5x9zHwJbqHm69_Qh8z4TW8tXCAoBx9s1N3raNj6ROGAmOj2HGDrb_0B82CL8OSQAZ8vU5tEsnjOjqb9MetmfrR0Muj-IY4qel-mv-6Q7MIv19ipudGhBmjp4z4ZFPcdBiMFc4o-cdmdch2Aj3BbzHAvwVpy9zcaLNJbu7v_8SB7jo9DxiC2F\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"Microsoft SQL Database Servers\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEhrim7S5x9zHwJbqHm69_Qh8z4TW8tXCAoBx9s1N3raNj6ROGAmOj2HGDrb_0B82CL8OSQAZ8vU5tEsnjOjqb9MetmfrR0Muj-IY4qel-mv-6Q7MIv19ipudGhBmjp4z4ZFPcdBiMFc4o-cdmdch2Aj3BbzHAvwVpy9zcaLNJbu7v_8SB7jo9DxiC2F=s728-e1000\" alt=\"Microsoft SQL Database Servers\" width=\"605\" height=\"316\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" \/><\/a><\/div>\n<p>\u00a0<\/p>\n<\/div>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Cobalt Strike \u00e9 uma <\/span><\/span><span><span class=\"goog-text-highlight\">estrutura comercial de teste de penetra\u00e7\u00e3o<\/span><\/span><span><span class=\"goog-text-highlight\"> completa que permite que um invasor implante um agente chamado &#8220;Beacon&#8221; na m\u00e1quina da v\u00edtima, concedendo ao operador acesso remoto ao sistema. <\/span>Embora anunciado como uma plataforma de simula\u00e7\u00e3o de amea\u00e7as da equipe vermelha, as <\/span><span>vers\u00f5es crackeadas<\/span><span> do software t\u00eam sido <\/span><span>usadas ativamente<\/span><span> por uma ampla variedade de agentes de amea\u00e7as.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"\">As invas\u00f5es observadas pelo ASEC envolvem o agente n\u00e3o identificado que verifica a porta 1433 para verificar se os servidores MS SQL expostos executam ataques de for\u00e7a bruta ou de dicion\u00e1rio contra a conta do administrador do sistema, ou seja, <\/span><\/span><span><span class=\"\">conta &#8220;sa&#8221;<\/span><\/span><span><span class=\"\"> , para tentar efetuar login.<\/span><\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<div class=\"separator\" style=\"text-align: justify;\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/a\/AVvXsEgda6huCIry73edwMHpV4gn_Vs9LrvAMZ6Fhvs1hcMpxrsmeK6sM2yTY6gukO9QYnjHZ0_XQrmyWeXPFKvNZgIneOoARn4SQcoZasDEewdZMoR1hEqxTBC-YMQMSrA__sS1e_k6jhLOuCO7At-irwrwwvbY_ZUNgULD0rGPaa5oDuDdp8FTpwACZKFL?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=en\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"Servidores de banco de dados Microsoft SQL\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEgda6huCIry73edwMHpV4gn_Vs9LrvAMZ6Fhvs1hcMpxrsmeK6sM2yTY6gukO9QYnjHZ0_XQrmyWeXPFKvNZgIneOoARn4SQcoZasDEewdZMoR1hEqxTBC-YMQMSrA__sS1e_k6jhLOuCO7At-irwrwwvbY_ZUNgULD0rGPaa5oDuDdp8FTpwACZKFL=s728-e1000\" alt=\"Servidores de banco de dados Microsoft SQL\" width=\"609\" height=\"323\" border=\"0\" data-original-height=\"386\" data-original-width=\"728\" \/><\/a><\/div>\n<div style=\"text-align: justify;\">\u00a0<\/div>\n<div style=\"text-align: justify;\">\n<p><span><span class=\"goog-text-highlight\">Isso n\u00e3o quer dizer que os servidores n\u00e3o acess\u00edveis pela Internet n\u00e3o sejam vulner\u00e1veis, com o agente de amea\u00e7as por tr\u00e1s <\/span><\/span><span><span class=\"goog-text-highlight\">do malware LemonDuck que<\/span><\/span><span><span class=\"goog-text-highlight\"> escaneia a mesma porta para se mover lateralmente pela rede.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p><span><span class=\"\">&#8220;Gerenciar as credenciais da conta de administrador para que fiquem vulner\u00e1veis \u200b\u200ba ataques de for\u00e7a bruta e de dicion\u00e1rio como acima ou n\u00e3o alterar as credenciais periodicamente, pode tornar o servidor MS-SQL o principal alvo dos invasores&#8221;, conforme os pesquisadores.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p><span>Ao ganhar uma posi\u00e7\u00e3o com sucesso, a pr\u00f3xima fase do ataque funciona gerando um shell de comando do Windows por meio do processo MS SQL &#8220;<\/span><span>sqlservr.exe<\/span><span>&#8221; para baixar a carga \u00fatil do pr\u00f3ximo est\u00e1gio que abriga o bin\u00e1rio Cobalt Strike codificado no sistema.<\/span><\/p>\n<\/div>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Os ataques finalmente culminam com o malware decodificando o execut\u00e1vel Cobalt Strike, seguido por injet\u00e1-lo no processo leg\u00edtimo do Microsoft Build Engine (<\/span><\/span><span><span class=\"goog-text-highlight\">MSBuild<\/span><\/span><span><span class=\"goog-text-highlight\">), que foi <\/span><\/span><span><span class=\"goog-text-highlight\">anteriormente abusado<\/span><\/span><span><span class=\"goog-text-highlight\"> por agentes mal-intencionados para entregar trojans de acesso remoto e malware de roubo de senha no alvo de sistemas Windows.<\/span><\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Al\u00e9m disso, o Cobalt Strike executado no MSBuild.exe vem com configura\u00e7\u00f5es adicionais para evitar a detec\u00e7\u00e3o de software de seguran\u00e7a. Ele consegue isso carregando &#8220;wwanmm.dll&#8221;, uma biblioteca do Windows para o Wwan Media Manager e, em seguida, gravando e executando o Beacon na \u00e1rea de mem\u00f3ria da DLL.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>&#8220;Como o sinalizador que recebe o comando do invasor e executa o comportamento malicioso n\u00e3o existe em uma \u00e1rea de mem\u00f3ria suspeita e, em vez disso opera no m\u00f3dulo normal wwanmm.dll, ele pode ignorar a detec\u00e7\u00e3o baseada em mem\u00f3ria&#8221;, observaram os pesquisadores.<\/span><\/p>\n<p>\u00a0<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de:<a href=\"https:\/\/thehackernews.com\/2022\/02\/hackers-backdoor-unpatched-microsoft.html\" target=\"_blank\" rel=\"noopener\"> https:\/\/thehackernews.com\/2022\/02\/hackers-backdoor-unpatched-microsoft.html<\/a>\u00a0 (Autor: <i class=\"icon-font icon-user\"><\/i><span class=\"author\">Ravie Lakshmanan<\/span>)<\/p>\n<p>\u00a0<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Servidores de banco de dados Microsoft SQL sem patches e hackers com Cobalt Strike \u00a0 Servidores vulner\u00e1veis \u200b\u200bdo Microsoft SQL (MS SQL) voltados para a Internet est\u00e3o sendo alvo de agentes de amea\u00e7as como parte de uma nova campanha para implantar a ferramenta de simula\u00e7\u00e3o de advers\u00e1rios Cobalt Strike em hosts comprometidos. \u00a0 \u201cOs ataques [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19224,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,105,99],"tags":[],"class_list":["post-19219","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-noticias","category-novidades"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19219"}],"version-history":[{"count":5,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19219\/revisions"}],"predecessor-version":[{"id":19225,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19219\/revisions\/19225"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19224"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}