Domínio de comando e controle sob sinkhole da botnet Andromeda/Gamarue
Um acesso a este domínio não indica uma infecção em andamento, e sim o rastro de uma que já ocorreu. Este relatório descreve o comportamento observado em sandbox, reconstitui a infraestrutura de comando e controle da botnet Andromeda/Gamarue à qual o domínio pertenceu, e define o que fazer com um host que gerou esse tráfego.
O domínio differentia.ru foi apreendido e redirecionado, ou seja, sinkholed, pela Kryptos Logic [4], empresa de inteligência de ameaças que assume o controle de domínios de comando e controle para neutralizá-los. Todo o tráfego que antes chegava ao operador do malware agora chega a um servidor de pesquisa. A consequência operacional: qualquer estação da rede que resolva ou acesse o domínio deve ser tratada como comprometida até prova em contrário, porque software legítimo não contata um domínio de comando e controle abandonado.
Foi submetida à sandbox ANY.RUN a URL differentia.ru, detonada na plataforma [2] em Windows 10 Professional (build 19044, 64 bits) por 60 segundos, com navegação via Microsoft Edge 133. A plataforma classificou a sessão como atividade maliciosa, com a etiqueta sinkhole [1].
A análise não observou execução de código malicioso na máquina: nenhum processo foi classificado como malicioso ou suspeito, nenhum executável foi gravado em disco e nenhuma chave de registro foi escrita. A totalidade da evidência está na camada de rede. O servidor que responde por differentia.ru devolve a página institucional de sinkhole da Kryptos Logic, e essa resposta dispara quatro pares de assinaturas Suricata e Emerging Threats, das quais um par vem classificado como A Network Trojan was detected e o outro, mais discretamente, como Misc activity.
Isso não enfraquece o achado: inverte o seu significado. O valor da amostra não está no que ela faz, e sim no que a sua presença em um log denuncia sobre o endpoint que a procurou.
A sandbox não atribui o domínio a nenhuma família. A pesquisa pública de engenharia reversa, porém, documenta differentia.ru nominalmente como um dos dois servidores de comando e controle do payload Andromeda/Gamarue, ao lado de disorderstatus.ru [7]. A seção 04 reúne essa evidência externa, mantida separada da observação de sandbox, porque é ela que dá direção concreta à caça: um conjunto de domínios a bloquear em vez de um só, uma cadeia de persistência específica a procurar no disco e no registro, e um vetor de propagação, a mídia removível, a conter.
As recomendações deste relatório se organizam em duas frentes. A primeira é a detecção, na seção 07, que parte de logs de DNS e de IDS, porque a detonação não produziu hash de arquivo a bloquear. A segunda é a resposta, na seção 08, que trata o host identificado como comprometido e trabalha para determinar o implante de origem.
| Campo | Valor |
|---|---|
| Tipo de objeto | URL |
| Objeto | differentia.ru |
| MD5 | A027CC5817B359D8E9EC18D95D09F7F9 |
| SHA-1 | DA6484B06E57093AA3FFF76EB58F78AF2ACBE24C |
| SHA-256 | B923AF4D39C88E2724C6516110EB13E089C2D783D279C8BBAE9A45B5C0609131 |
| SSDEEP | 3:/AW0Qn:/T0Q |
| Ambiente | Windows 10 Professional 19044 x64, Microsoft Edge 133.0.3065.92 |
| Configuração | 60 s, rede ativa, sem MITM, Tor, Fakenet ou evasão pesada |
| Etiquetas | sinkhole |
Os hashes acima identificam a submissão da URL, não um binário. O valor de SSDEEP 3:/AW0Qn:/T0Q corresponde a um objeto de poucos bytes, ou seja, à própria cadeia de texto do domínio. Não os utilize como indicador de arquivo em EDR (Endpoint Detection and Response) ou antivírus, porque eles nunca casarão com nada em disco. Os indicadores acionáveis são o domínio e os endereços IP da seção 09.
Um sinkhole é a tomada de controle de um domínio usado por malware para C2 (Comando e Controle). Pesquisadores, CSIRTs (Computer Security Incident Response Teams) ou autoridades judiciais assumem o registro do domínio e o apontam para servidores próprios. A partir daí:
A Kryptos Logic é uma das organizações que mantêm essa infraestrutura em escala, e é a mesma equipe que registrou o kill switch do WannaCry em 2017. Na prática, quando um sinkhole conhecido responde a um host da sua rede, o que se observa é malware residente tentando falar com um C2 que já não existe.
Durante a detonação, a resposta do servidor foi a página padrão do sinkhole da Kryptos Logic, servida sobre HTTP em texto claro na porta 80, sem TLS (Transport Layer Security) [1]. Essa ausência de cifra é o que torna o contato trivialmente detectável por inspeção de tráfego, conforme a seção 7.3.
O relatório da sandbox não atribui o domínio a uma família específica de malware, e a infraestrutura de sinkhole da Kryptos Logic cobre famílias variadas ao longo do tempo. A atribuição apresentada na seção 04 não vem da detonação, e sim de pesquisa pública de engenharia reversa e da documentação de fabricantes de antivírus sobre a família, toda anterior ao sinkhole. As duas camadas são mantidas separadas ao longo deste documento, e a seção 04 indica explicitamente o que é observação e o que é literatura.
A detonação descrita neste relatório enxerga apenas o estado atual do domínio, que é o de um sinkhole inerte. Ela não diz nada sobre o que differentia.ru foi antes de ser apreendido. Essa parte da história está documentada em pesquisa pública de engenharia reversa, e é ela que transforma um alerta isolado de IDS (Intrusion Detection System) em uma hipótese de caça concreta.
Todo o conteúdo abaixo é OSINT (Open Source Intelligence), proveniente das referências [7] a [9]. Nada aqui foi observado na sessão de sandbox. Os dados de C2, persistência e infraestrutura vêm da análise da Avast [7], que documenta nominalmente differentia.ru; o vetor de disseminação vem da documentação da Microsoft [8] e da ESET [9] sobre a família. Trate como contexto de atribuição, não como prova pericial do incidente local.
A análise de engenharia reversa da Avast sobre a carga do Andromeda, também catalogado como Gamarue e Wauchos, estabelece que o implante usou, por um período longo, dois domínios como C2, com as requisições enviadas por método POST [7].
| Domínio | Endpoint | Observação |
|---|---|---|
| differentia.ru | /diff.php | Objeto deste relatório; hoje sob sinkhole da Kryptos Logic |
| disorderstatus.ru | /order.php | Par direto, descrito como o outro dos dois servidores do mesmo payload |
Além desses dois, a mesma análise registra que os plugins baixados pelo implante contêm outros domínios de C2, o que amplia a superfície de caça para além do par principal [7]:
| Domínio | Observação |
|---|---|
| atomictrivia.ru | Presente na lista de C2 dos plugins descarregados |
| designthefuture.ru | Presente na lista de C2 dos plugins descarregados |
| gvaq70s7he.ru | Presente na lista de C2 dos plugins descarregados |
| getuptateserv.eu | Presente na lista de C2 dos plugins descarregados; note o erro de grafia deliberado de update |
A fonte apresenta os domínios dos plugins como uma enumeração parcial, terminada em reticências. O Andromeda é modular, e cada plugin pode trazer o seu próprio destino.
O domínio migrou de infraestrutura de DNS ao longo do tempo, com registros A distribuídos entre Rússia e Alemanha [7]:
| Endereço | Provedor | Período |
|---|---|---|
| 95.213.186.51 | Selectel (RU) | Registro A à época da análise |
| 176.9.174.220 | Hetzner (DE) | Registro A à época da análise |
| 95.213.192.71 | Selectel (RU) | Registro A anterior, até abril de 2016 |
| 46.4.114.61 | Hetzner (DE) | Registro A anterior, até abril de 2016 |
| 176.9.48.86 | Hetzner (DE) | Registro A anterior, até abril de 2016 |
Os endereços acima são históricos e de operação adversária. Eles não têm relação com 35.212.64.89 e 35.212.43.152, que são o sinkhole atual da Kryptos Logic observado na detonação, conforme a seção 5.2. Uma ocorrência dos endereços históricos em log antigo data a infecção; uma ocorrência dos atuais indica apenas contato com o sinkhole.
Esta é a parte mais acionável da literatura, porque descreve artefatos que sobrevivem no disco e no registro do host infectado, ao contrário do tráfego de rede, que só existe no momento do beaconing. Segundo a análise [7], o Andromeda:
%ALLUSERSPROFILE% com o nome ms<5 letras aleatórias>.exe, usando o identificador da vítima como semente do gerador;+h +s);msiexec.exe legítimo para o seu próprio arquivo, via GetFileTime e SetFileTime, o que derrota triagem por data de criação;:Zone.Identifier, removendo a marca de arquivo baixado da internet;Run e endurece as permissões da chave por security descriptor, para resistir a remoção;msiexec.exe recém-criado, ativado por ResumeThread, e encerra o processo original. Toda a comunicação com o C2 passa a sair de dentro do msiexec.exe.Um msiexec.exe que abre conexões de rede fora de uma janela de instalação de software é o indicador de maior valor disponível, porque é comportamento, não hash, e sobrevive a recompilação do implante. No disco, procure %ALLUSERSPROFILE%\ms?????.exe com atributos +h +s. O carimbo de tempo não serve para achá-lo, justamente porque foi forjado a partir do msiexec.exe do sistema.
A família é documentada pela Microsoft e pela ESET como propagadora por mídia removível [8] [9]. As variantes com comportamento de worm:
autorun.inf na raiz, para execução automática em máquinas com o recurso Autorun habilitado.A botnet foi objeto de uma operação internacional de desarticulação em novembro e dezembro de 2017, conduzida por autoridades policiais em cooperação com a Microsoft e a ESET, que derrubou os servidores de C2 identificados [9]. Isso é coerente com o estado atual do domínio, hoje sob sinkhole.
Se um host da rede contatou differentia.ru, três coisas mudam no plano de resposta:
disorderstatus.ru ou um dos domínios de plugin, mas nunca differentia.ru, está igualmente comprometido e passará despercebido por uma busca de domínio único.msiexec.exe com tráfego de rede sem instalação correspondente, e o artefato em disco descrito em 4.3.Uma consulta a differentia.ru observada hoje não confirma, por si só, uma infecção por Andromeda. Domínios de C2 expirados são reaproveitados, e a Kryptos Logic sinkholou famílias diversas. A atribuição desta seção é uma hipótese prioritária para orientar a caça no endpoint, a ser confirmada ou descartada pela análise do implante de origem descrita na seção 8.2.
Dos 168 processos existentes, 21 foram monitorados e nenhum recebeu classificação maliciosa ou suspeita. A árvore observada é a de um navegador em operação normal: um msedge.exe pai gerando renderizadores, utilitários e crashpad handler em integridade LOW, além de dois identity_helper.exe e um slui.exe, o Cliente de Ativação do Windows, invocado por COM a partir de svchost.exe. Trata-se de ruído de fundo do sistema operacional, não do artefato.
| Processo | PID | Integridade | Papel |
|---|---|---|---|
| msedge.exe | 7704 | n/d | Processo principal do navegador, raiz da árvore |
| msedge.exe | 8980 | n/d | Origem de todo o tráfego HTTP e dos 9 alertas de IDS |
| msedge.exe | 2212 | LOW | Renderizador em sandbox |
| msedge.exe | 2340 | MEDIUM | crashpad-handler |
| identity_helper.exe | 5716 | n/d | Leitura de nome de máquina, variáveis de ambiente e idiomas |
| slui.exe | 5464 | MEDIUM | Ativação do Windows, iniciado por COM via svchost.exe |
As únicas atividades sinalizadas pela plataforma foram de nível informativo: leitura de nome do computador, de variáveis de ambiente e de idiomas suportados, todas por identity_helper.exe. São operações rotineiras do Edge, e não reconhecimento de sistema por parte de um implante.
Foram registradas 55 requisições HTTP e HTTPS, 58 conexões TCP e UDP, e 52 consultas DNS. A esmagadora maioria é telemetria da Microsoft (settings-win.data.microsoft.com, edge.microsoft.com, config.edge.skype.com), classificada como whitelisted. O que importa é o subconjunto abaixo.
| Domínio | Endereços | ASN e observação |
|---|---|---|
| differentia.ru | 35.212.64.89 35.212.43.152 | GOOGLE-2 (US), sinkhole hospedado em nuvem pública |
| static.kryptoslogicsinkhole.com | 172.67.205.251 104.21.77.90 | Cloudflare, ativos estáticos da página de sinkhole |
| web.archive.org | 207.241.237.3 | Internet Archive, conteúdo histórico do domínio |
Dois pontos merecem registro. Primeiro, a conexão de msedge.exe (PID 8980) para differentia.ru ocorreu em 35.212.64.89, porta 80, em texto claro, o que a torna trivialmente detectável por inspeção de tráfego. Segundo, a presença de requisições a web.archive.org recuperando CSS e fontes de uma captura de 10 de janeiro de 2023 indica que o domínio hospedava um site funcional àquela época, e que sua conversão em sinkhole é posterior.
O campo de reputação da sandbox marca differentia.ru como whitelisted. Isso reflete o fato de o endereço atual pertencer a uma infraestrutura de pesquisa legítima, e não que o domínio seja benigno. Feeds de reputação que avaliam apenas o destino atual de um domínio sinkholed produzem exatamente esse falso negativo. Priorize a assinatura de IDS e a consulta DNS de origem, não a reputação do destino.
Este é o núcleo probatório do relatório. Nove alertas foram gerados, e oito deles formam quatro pares idênticos, disparados pelo PID 8980 a cada resposta do sinkhole.
| Assinatura | Classe | Qtd. | Severidade |
|---|---|---|---|
| AV TROJAN Domain Sinkholed by Kryptos Logic (HTML Response) | A Network Trojan was detected | 4 | Alta |
| ET MALWARE Known Sinkhole Response Kryptos Logic | Misc activity | 4 | Média |
| ET USER_AGENTS Microsoft Dr Watson User-Agent (MSDW) | Unknown Traffic | 1 | Info |
O terceiro alerta parte de svchost.exe (PID 144) e corresponde a telemetria de relatório de erros da Microsoft. Não guarda relação com o domínio analisado e é ruído esperado no ambiente.
Foram observados 606 eventos de registro, todos de leitura: zero escritas, zero exclusões, zero modificações. Nenhum mecanismo de persistência foi criado. É a marca de uma cadeia de infecção interrompida, porque sem C2 vivo não há segundo estágio a instalar.
A pergunta "quais arquivos o malware utiliza" tem, neste caso, uma resposta que precisa ser dada com precisão: nenhum arquivo malicioso foi criado ou utilizado. A contagem da sandbox é explícita, com zero executáveis, 20 arquivos classificados como suspeitos e 97 arquivos de texto, todos pertencentes ao perfil do Microsoft Edge.
| Categoria | Qtd. | Natureza |
|---|---|---|
| Executáveis | 0 | Nenhum payload gravado em disco |
| Suspeitos | 20 | Arquivos LOG.old e .TMP do perfil do Edge; heurística de extensão, sem malícia |
| Texto | 97 | Cache, cookies e bancos LevelDB do navegador |
| Tipos desconhecidos | 0 | n/d |
Todos os artefatos gravados vieram de msedge.exe (PID 7704) sob o perfil do usuário, e nenhum apresentou MD5 ou SHA-256 calculado pela plataforma, sinal de arquivos vazios ou efêmeros. Exemplos representativos:
C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\
├── ClientCertificates\LOG.old
├── ClientCertificates\LOG.old~RF1e50ec.TMP
├── commerce_subscription_db\LOG.old
├── discounts_db\LOG.old
├── PersistentOriginTrials\LOG.old
└── EdgePushStorageWithConnectTokenAndKey\LOG.old
Nenhum desses caminhos serve como indicador de comprometimento, pois são produzidos por qualquer sessão do Edge. Estão documentados aqui para que a equipe de resposta não os persiga durante uma triagem.
Não existe hash de arquivo a ser bloqueado, porque a detonação nada gravou. A detecção parte, portanto, de rede e telemetria de DNS, e é por isso que a seção seguinte começa em logs de resolvedor e de IDS. Isso vale para o que esta análise observou, e não para a caça no host suspeito: identificado o endpoint, a pesquisa externa da seção 4.3 fornece artefatos de disco e de registro concretos a procurar, e a subseção 7.6 os transforma em consulta.
A ordem abaixo reflete a relação custo e cobertura: o primeiro item captura praticamente todos os casos com o menor esforço.
As duas assinaturas Emerging Threats que fecharam este caso são de terceiros e já existem no conjunto público [3]. As regras Suricata e Sigma propostas nas seções 7.2 e 7.3 foram escritas por esta equipe a partir dos indicadores observados e da literatura da seção 04, e não foram validadas contra tráfego de produção. Ajuste e meça antes de ativar alerta.
Consulte os logs do resolvedor recursivo da instituição por differentia.ru em toda a janela de retenção disponível. Cada endereço de origem que aparecer é um host candidato a comprometimento. Havendo Windows DNS Server, habilite o log analítico; em BIND ou Unbound, ative o query logging. Encaminhe tudo ao SIEM (Security Information and Event Management).
index=dns query="*differentia.ru*"
| stats count, min(_time) AS primeiro, max(_time) AS ultimo BY src_ip
| sort - count
DnsEvents
| where Name has "differentia.ru"
| summarize Consultas=count(),
Primeira=min(TimeGenerated),
Ultima=max(TimeGenerated)
by ClientIP, Computer
| order by Consultas desc
As consultas acima são específicas de plataforma e cobrem um domínio. A regra abaixo expressa a lógica de forma portável e já sobre o conjunto inteiro da campanha, que é a forma correta de caçar esta família, conforme a seção 4.4.
title: Resolucao de dominio de C2 da botnet Andromeda/Gamarue
id: 2c7e4b16-9d05-4f3a-8e61-b0d47a9c2115
status: experimental
description: >
Detecta consulta DNS ao conjunto de dominios de comando e controle
atribuidos ao payload Andromeda/Gamarue, incluindo o par principal
(differentia.ru, disorderstatus.ru) e os dominios extraidos dos plugins.
Caca pelo conjunto, e nao por um nome: um host cujo implante obteve
resposta no primeiro dominio pode nunca ter consultado os demais.
references:
- https://blog.avast.com/andromeda-under-the-microscope
- https://www.kryptoslogic.com/
author: CiberLab, Ciencia Embarcada
date: 2026/08/31
tags:
- attack.command-and-control
- attack.t1071.001
- attack.t1568
- attack.t1008
logsource:
category: dns
detection:
c2_principal:
query:
- 'differentia.ru'
- 'disorderstatus.ru'
c2_plugins:
query:
- 'atomictrivia.ru'
- 'designthefuture.ru'
- 'gvaq70s7he.ru'
- 'getuptateserv.eu'
condition: c2_principal or c2_plugins
falsepositives:
- Estacao de pesquisa de ameacas resolvendo os dominios de proposito
- Resolvedor compartilhado onde a origem registrada nao identifica o host
level: high
A segunda regra não procura um indicador de rede, e sim o comportamento descrito em 4.3. Ela é a mais valiosa das duas, porque independe do domínio de destino e do hash do implante.
title: msiexec.exe iniciado sem pai de instalacao de software
id: 7a41f0c8-53b2-4d19-9f06-3c8e5b71a2d4
status: experimental
description: >
O Andromeda injeta a carga final em um msiexec.exe recem-criado, ativado
por ResumeThread, e encerra o processo original, passando a comunicar com
o C2 de dentro do processo legitimo. Um msiexec.exe cujo pai nao e um
instalador nem o gerenciador de servicos merece triagem, sobretudo se
abrir conexoes externas em seguida.
references:
- https://blog.avast.com/andromeda-under-the-microscope
author: CiberLab, Ciencia Embarcada
date: 2026/08/31
tags:
- attack.defense-evasion
- attack.t1055.012
logsource:
category: process_creation
product: windows
detection:
processo:
Image|endswith: '\msiexec.exe'
pai_esperado:
ParentImage|endswith:
- '\services.exe'
- '\svchost.exe'
- '\explorer.exe'
- '\msiexec.exe'
- '\cmd.exe'
- '\powershell.exe'
condition: processo and not pai_esperado
falsepositives:
- Ferramentas de distribuicao de software e de inventario que invocam o
msiexec a partir de um agente proprio: aliste o agente em pai_esperado
- Scripts de implantacao executados por agendador de terceiros
level: medium
Se a instituição opera Suricata ou Snort, garanta que o conjunto Emerging Threats esteja atualizado e não silenciado, porque as duas assinaturas que fecharam este caso já existem nele [3]. Alertas de sinkhole são frequentemente rebaixados por virem classificados como Misc activity. Reverta esse rebaixamento.
As regras abaixo são complementares, para cobertura específica do domínio, e seguem a sintaxe documentada em [6].
# 1. Consulta DNS ao dominio sinkholed
alert dns $HOME_NET any -> any any (
msg:"CIBERLAB C2 SINKHOLE Consulta DNS a differentia.ru";
dns.query; content:"differentia.ru"; nocase; endswith;
classtype:trojan-activity; priority:1;
sid:9000001; rev:2;
)
# 2. Requisicao HTTP com Host do dominio sinkholed
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"CIBERLAB C2 SINKHOLE HTTP Host differentia.ru";
flow:established,to_server;
http.host; content:"differentia.ru"; nocase; endswith;
classtype:trojan-activity; priority:1;
sid:9000002; rev:2;
)
# 3. POST aos endpoints de C2 documentados na literatura [7]
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"CIBERLAB C2 ANDROMEDA POST a endpoint de C2 conhecido";
flow:established,to_server;
http.method; content:"POST";
http.uri; content:"/diff.php"; nocase; endswith;
classtype:trojan-activity; priority:1;
sid:9000003; rev:1;
)
Host: differentia.ru e requisições para 35.212.64.89 ou 35.212.43.152.Identificado o host, use o EDR para responder à pergunta que a sandbox não pode responder: qual processo originou a consulta. Se a resolução partiu de um navegador com o usuário navegando, provavelmente é benigna. Se partiu de um binário fora de Program Files, de uma tarefa agendada, de um serviço ou de rundll32 e regsvr32, há implante ativo.
DeviceNetworkEvents
| where RemoteUrl has "differentia.ru"
or RemoteIP in ("35.212.64.89", "35.212.43.152")
| project Timestamp, DeviceName,
InitiatingProcessFileName,
InitiatingProcessFolderPath,
InitiatingProcessCommandLine,
InitiatingProcessAccountName,
RemoteIP, RemotePort
| order by Timestamp asc
Antes de caçar, confira em [10] se a infraestrutura desta campanha voltou a aparecer em telemetria recente, porque domínios expirados são reaproveitados. Como o implante fala com mais de um servidor de C2, conforme a seção 4.1, uma busca por differentia.ru isolado subestima o alcance: um host cujo implante conseguiu contato no primeiro domínio da lista pode nunca ter chegado ao segundo. Repita as buscas de 7.1 e 7.4 sobre o conjunto completo, e priorize os hosts que aparecem em mais de um.
index=dns query_regex="(differentia|disorderstatus|atomictrivia|designthefuture|gvaq70s7he)\.ru$|getuptateserv\.eu$"
| stats dc(query) AS dominios_distintos, count, values(query) AS dominios BY src_ip
| sort - dominios_distintos, - count
DeviceNetworkEvents
| where RemoteUrl has_any ("differentia.ru", "disorderstatus.ru",
"atomictrivia.ru", "designthefuture.ru",
"gvaq70s7he.ru", "getuptateserv.eu")
or RemoteIP in ("95.213.186.51", "176.9.174.220",
"95.213.192.71", "46.4.114.61", "176.9.48.86")
or InitiatingProcessFileName =~ "msiexec.exe"
| project Timestamp, DeviceName, InitiatingProcessFileName,
InitiatingProcessCommandLine, InitiatingProcessParentFileName,
RemoteUrl, RemoteIP
| order by Timestamp asc
Tráfego de rede saindo de msiexec.exe fora de uma janela de instalação de software é o indicador mais forte disponível para este caso, porque é comportamental e independe do domínio de destino ou do hash do implante. Vale como alerta autônomo, e é o que a segunda regra Sigma da seção 7.2 implementa. Complemente com uma varredura por %ALLUSERSPROFILE%\ms?????.exe com atributos de oculto e sistema, conforme a seção 4.3.
differentia.ru, no resolvedor recursivo, no proxy e no firewall de borda, sempre com registro em log. O bloqueio parcial apenas empurra o beaconing para o próximo item do conjunto. O objetivo não é impedir o dano, já que o C2 está morto, mas gerar alerta sempre que um host tentar.msiexec.exe, porque o Andromeda injeta a carga final em um processo desses recém-criado e encerra o original, conforme a seção 4.3.Run e RunOnce, tarefas agendadas, serviços, pastas de inicialização e assinaturas WMI (Windows Management Instrumentation).Um host que fala com um C2 sinkholed raramente está sozinho. Antes de encerrar o incidente, verifique nos logs de DNS se outras estações consultaram o mesmo domínio, se o host acessou compartilhamentos de rede ou usou credenciais privilegiadas, e se o vetor inicial atingiu outros usuários. Dado o histórico de propagação por mídia removível desta família, conforme a seção 4.4, inclua na varredura os pendrives usados na estação e as demais máquinas onde eles foram montados. Limpar o host sem limpar o dispositivo produz reinfecção.
| Controle | Aplicação |
|---|---|
| DNS RPZ e filtragem | Response Policy Zones no resolvedor institucional, alimentadas por feeds de C2. Bloqueia famílias inteiras, não apenas este domínio. |
| Controle de egresso | Saída HTTP e HTTPS direta apenas via proxy autenticado. Bloquear DNS de saída que não passe pelo resolvedor institucional impede DoH (DNS over HTTPS) e resolvedores externos como evasão. |
| IDS na borda | Suricata com Emerging Threats atualizado diariamente e alertas de sinkhole encaminhados ao SIEM com prioridade alta. |
| Retenção de logs | Logs de DNS e de proxy por 90 dias no mínimo. Sem histórico, não há como medir há quanto tempo o host está infectado. |
| EDR e alertas | Cobertura em todas as estações, com regra dedicada para consulta a domínios de sinkhole conhecidos. |
| Mídia removível | Bloqueio de execução automática, política de dispositivos USB no EDR e varredura obrigatória na montagem. É o vetor de propagação clássico da família associada a este domínio. |
| Superfície de execução | Application allowlisting ou WDAC (Windows Defender Application Control) em estações administrativas, e bloqueio de macros do Office originadas da internet. |
| Técnica | Nome | Relação com o caso |
|---|---|---|
| T1071.001 | Application Layer Protocol: Web Protocols | Comando e controle sobre HTTP na porta 80, em texto claro |
| T1568 | Dynamic Resolution | Resolução DNS do domínio de C2 como etapa de beaconing |
| T1583.001 | Acquire Infrastructure: Domains | Domínio registrado pelo adversário e posteriormente apreendido |
| T1008 | Fallback Channels | Uso de dois servidores de C2 pelo mesmo payload, além dos domínios trazidos pelos plugins (seção 4.1) |
| T1055.012 | Process Injection: Process Hollowing | Carga final injetada em msiexec.exe recém-criado, ativada por ResumeThread (seção 4.3) |
| T1547.001 | Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Chave Run apontando para ms*.exe, com permissões endurecidas por security descriptor (seção 4.3) |
| T1070.006 | Indicator Removal: Timestomp | Carimbo de tempo copiado do msiexec.exe legítimo (seção 4.3) |
| T1564.004 | Hide Artifacts: NTFS File Attributes | Remoção do fluxo :Zone.Identifier e marcação +h +s (seção 4.3) |
| T1091 | Replication Through Removable Media | Propagação por pendrive com atalho e autorun.inf (seção 4.4) |
| Tipo | Indicador | Severidade | Contexto e ação |
|---|---|---|---|
| Domínio | differentia[.]ru | Alta | Objeto do relatório, sob sinkhole [1]. Bloquear e alertar |
| IPv4 | 35.212.64.89 | Contexto | Sinkhole da Kryptos Logic [1]. Monitorar, não bloquear |
| IPv4 | 35.212.43.152 | Contexto | Sinkhole da Kryptos Logic [1]. Monitorar, não bloquear |
| Domínio | static.kryptoslogicsinkhole[.]com | Contexto | Ativos estáticos da página de sinkhole [1]. Contexto |
| Assinatura | AV TROJAN Domain Sinkholed by Kryptos Logic (HTML Response) | Alta | Emerging Threats [3]. Elevar prioridade |
| Assinatura | ET MALWARE Known Sinkhole Response Kryptos Logic | Alta | Emerging Threats [3]. Elevar prioridade |
| Domínio | disorderstatus[.]ru | Alta | Par direto do C2 principal [7]. Bloquear e alertar |
| Domínio | atomictrivia[.]ru | Alta | C2 extraído dos plugins [7]. Bloquear e alertar |
| Domínio | designthefuture[.]ru | Alta | C2 extraído dos plugins [7]. Bloquear e alertar |
| Domínio | gvaq70s7he[.]ru | Alta | C2 extraído dos plugins [7]. Bloquear e alertar |
| Domínio | getuptateserv[.]eu | Alta | C2 extraído dos plugins [7]. Bloquear e alertar |
| IPv4 | 95.213.186.51, 176.9.174.220, 95.213.192.71, 46.4.114.61, 176.9.48.86 | Média | Registros A históricos, operação adversária [7]. Caça retroativa, não bloqueio |
| URI | POST /diff.php, POST /order.php | Média | Endpoints de C2 documentados [7]. Monitorar em proxy |
| Arquivo | %ALLUSERSPROFILE%\ms?????.exe (+h +s) | Alta | Implante em disco, carimbo de tempo forjado [7]. Caçar em disco |
| Comportamento | msiexec.exe originando tráfego HTTP externo fora de instalação de software | Crítica | Injeção da carga final [7]. Alertar; ver regra Sigma da seção 7.2 |
Os cinco endereços da linha de caça retroativa são históricos e de operação adversária, anteriores ao sinkhole, distribuídos entre Selectel e Hetzner. Não se espera tráfego atual para eles, e é justamente por isso que qualquer ocorrência em log antigo data a infecção. Endereços IP são reatribuídos, portanto use-os em caça retroativa e não em bloqueio prospectivo.
Já os endereços 35.212.64.89 e 35.212.43.152 pertencem ao Google Cloud e hospedam infraestrutura de pesquisa, não de ataque. Bloqueá-los em firewall pode afetar serviços legítimos vizinhos e não traz ganho defensivo, pois o C2 já está neutralizado. O bloqueio efetivo deve ser aplicado no domínio.
ms?????.exe produziria falso positivo em qualquer executável de nome semelhante, então a detecção em disco fica na varredura por caminho e atributo da seção 7.6.msiexec.exe, em particular, depende inteiramente do inventário de ferramentas de distribuição de software de cada ambiente para não gerar ruído.differentia.ru, amostra SHA-256 b923af4d…0609131. Fonte primária de todos os dados de observação deste documento: processos, rede, assinaturas acionadas, registro e arquivos.
https://any.run/report/b923af4d39c88e2724c6516110eb13e089c2d783d279c8bbae9a45b5c0609131/fe2760a3-0794-4dc4-b3f6-99eddcd14cd1
ET MALWARE Known Sinkhole Response Kryptos Logic e AV TROJAN Domain Sinkholed by Kryptos Logic, citadas nas seções 5.3 e 7.3.
https://rules.emergingthreats.net/
differentia.ru.
https://www.kryptoslogic.com/
differentia[.]ru/diff.php e disorderstatus[.]ru/order.php como os dois servidores de C2, os registros A históricos do domínio, os domínios de C2 extraídos dos plugins e a cadeia de persistência por injeção em msiexec.exe. Fonte de toda a seção 4.1 a 4.3 e das duas regras Sigma da seção 7.2.
https://blog.avast.com/andromeda-under-the-microscope
autorun.inf. Fonte da seção 4.4.
https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Win32%2FGamarue
Win32/TrojanDownloader.Wauchos.
https://www.welivesecurity.com/2017/12/04/eset-takes-part-global-operation-disrupt-gamarue/
differentia.ru, relatório técnico de análise de artefato. Versão 2.0, emitida em 31 de agosto de 2026.
Lucas Rayan Guerra, CiberLab, uma iniciativa do Ciência Embarcada.
Classificado TLP:CLEAR: distribuição livre, sem restrição de compartilhamento.