{"id":1062710,"date":"2023-11-25T05:31:29","date_gmt":"2023-11-25T05:31:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-shell-web-hrserv-dll-detectado-en-un-ataque-apt-dirigido-al-gobierno-afgano\/"},"modified":"2023-11-25T05:31:33","modified_gmt":"2023-11-25T05:31:33","slug":"nuevo-shell-web-hrserv-dll-detectado-en-un-ataque-apt-dirigido-al-gobierno-afgano","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-shell-web-hrserv-dll-detectado-en-un-ataque-apt-dirigido-al-gobierno-afgano\/","title":{"rendered":"Nuevo shell web &#8216;HrServ.dll&#8217; detectado en un ataque APT dirigido al gobierno afgano"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico\/Inteligencia sobre amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Nuevo-shell-web-HrServdll-detectado-en-un-ataque-APT-dirigido.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una entidad gubernamental no especificada en Afganist\u00e1n fue atacada por una red shell previamente indocumentada llamada <strong>HrServ<\/strong> en lo que se sospecha que es un ataque de amenaza persistente avanzada (APT).<\/p>\n<p>El shell web, una biblioteca de v\u00ednculos din\u00e1micos (DLL) llamada &#8220;hrserv.dll&#8221;, exhibe &#8220;caracter\u00edsticas sofisticadas como m\u00e9todos de codificaci\u00f3n personalizados para la comunicaci\u00f3n con el cliente y la ejecuci\u00f3n en memoria&#8221;, dijo el investigador de seguridad de Kaspersky, Mert Degirmenci. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/hrserv-apt-web-shell\/111119\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado esta semana.<\/p>\n<p>La firma rusa de ciberseguridad dijo que identific\u00f3 variantes del malware que se remontan a principios de 2021 seg\u00fan las marcas de tiempo de compilaci\u00f3n de estos artefactos.<\/p>\n<p>Los shells web suelen ser <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/what-is-a-web-shell\/\" target=\"_blank\">herramientas maliciosas<\/a> que proporcionan control remoto sobre un servidor comprometido.  Una vez cargado, permite a los actores de amenazas llevar a cabo una variedad de actividades posteriores a la explotaci\u00f3n, incluido el robo de datos, el monitoreo del servidor y el avance lateral dentro de la red.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cadena de ataque implica <a rel=\"nofollow noopener\" href=\"https:\/\/redcanary.com\/blog\/threat-hunting-psexec-lateral-movement\/\" target=\"_blank\">PAExec<\/a> herramienta de administraci\u00f3n remota, una alternativa a <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/sysinternals\/downloads\/psexec\" target=\"_blank\">PsExec<\/a> que se utiliza como plataforma de lanzamiento para crear una tarea programada que se hace pasar por una actualizaci\u00f3n de Microsoft (&#8220;MicrosoftsUpdate&#8221;), que posteriormente se configura para ejecutar un script por lotes de Windows (&#8220;JKNLA.bat&#8221;).<\/p>\n<p>El script Batch acepta como argumento la ruta absoluta a un archivo DLL (&#8220;hrserv.dll&#8221;) que luego se ejecuta como un servicio para iniciar un servidor HTTP que es capaz de analizar solicitudes HTTP entrantes para acciones posteriores.<\/p>\n<p>&#8220;Seg\u00fan el tipo y la informaci\u00f3n dentro de una solicitud HTTP, se activan funciones espec\u00edficas&#8221;, dijo Degirmenci, a\u00f1adiendo &#8220;los par\u00e1metros GET utilizados en el archivo hrserv.dll, que se utiliza para imitar los servicios de Google, incluyen &#8216;hl'&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1700890288_543_Nuevo-shell-web-HrServdll-detectado-en-un-ataque-APT-dirigido.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1700890288_543_Nuevo-shell-web-HrServdll-detectado-en-un-ataque-APT-dirigido.jpg\" alt=\"Web Shell detectado en ataque APT\" border=\"0\" data-original-height=\"649\" data-original-width=\"728\" title=\"Web Shell detectado en ataque APT\"\/><\/a><\/div>\n<p>Es probable que se trate de un intento del actor de amenazas de combinar estas solicitudes no autorizadas en el tr\u00e1fico de la red y hacer que sea mucho m\u00e1s dif\u00edcil distinguir la actividad maliciosa de los eventos benignos.<\/p>\n<p>Dentro de esas solicitudes HTTP GET y POST hay un par\u00e1metro llamado cp, cuyo valor, que va de 0 a 7, determina el siguiente curso de acci\u00f3n.  Esto incluye generar nuevos hilos, crear archivos con datos arbitrarios escritos en ellos, leer archivos y acceder <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/office\/getting-started-in-outlook-web-app-0062c7be-f8e3-486e-8b14-5c1f793ceefd\" target=\"_blank\">Aplicaci\u00f3n web de Outlook<\/a> Datos HTML.<\/p>\n<p>Si el valor de cp en la solicitud POST es igual a &#8220;6&#8221;, desencadena la ejecuci\u00f3n del c\u00f3digo al analizar los datos codificados y copiarlos en la memoria, despu\u00e9s de lo cual se crea un nuevo hilo y el proceso entra en estado de suspensi\u00f3n.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El web shell tambi\u00e9n es capaz de activar la ejecuci\u00f3n de un &#8220;implante multifuncional&#8221; sigiloso en la memoria que es responsable de borrar el rastro forense eliminando el trabajo &#8220;MicrosoftsUpdate&#8221;, as\u00ed como los archivos DLL y por lotes iniciales.<\/p>\n<p>Actualmente se desconoce el actor de la amenaza detr\u00e1s del shell web, pero la presencia de varios errores tipogr\u00e1ficos en el c\u00f3digo fuente indica que el autor del malware no es un hablante nativo de ingl\u00e9s.<\/p>\n<p>&#8220;En particular, la estructura web y el implante de memoria utilizan cadenas diferentes para condiciones espec\u00edficas&#8221;, concluy\u00f3 Degirmenci.  &#8220;Adem\u00e1s, el implante de memoria presenta un mensaje de ayuda meticulosamente elaborado&#8221;.<\/p>\n<p>&#8220;Teniendo en cuenta estos factores, las caracter\u00edsticas del malware son m\u00e1s consistentes con una actividad maliciosa con motivaci\u00f3n financiera. Sin embargo, su metodolog\u00eda operativa muestra similitudes con el comportamiento de APT&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/new-hrservdll-web-shell-detected-in-apt.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de noviembre de 2023\ue804Sala de redacci\u00f3nAtaque cibern\u00e9tico\/Inteligencia sobre amenazas Una entidad gubernamental no especificada en Afganist\u00e1n fue<\/p>\n","protected":false},"author":1,"featured_media":1062711,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14341,26597,1247,4661,4664,47725,4671,4662,111,217815,4668,201033,4654,201031,4659,4653,4655,480,4666,4665,11330,201032,4660,3261],"class_list":["post-1062710","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afgano","tag-apt","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-detectado","tag-dirigido","tag-filtracion-de-datos","tag-gobierno","tag-hrserv-dll","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-shell","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1062710","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1062710"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1062710\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1062711"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1062710"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1062710"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1062710"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}