CiberLab
Logotipo Ciência Embarcada Ciência Embarcada
Relatório técnico de análise de artefato

differentia.ru

Domínio de comando e controle sob sinkhole da botnet Andromeda/Gamarue

Um acesso a este domínio não indica uma infecção em andamento, e sim o rastro de uma que já ocorreu. Este relatório descreve o comportamento observado em sandbox, reconstitui a infraestrutura de comando e controle da botnet Andromeda/Gamarue à qual o domínio pertenceu, e define o que fazer com um host que gerou esse tráfego.

Objeto analisado differentia.ru
Severidade avaliada Alta
Classificação TLP:CLEAR
Base de evidência Sandbox ANY.RUN
Data de emissão 31 de agosto de 2026
Versão 2.0

00Sumário

  1. 01Sumário executivo
  2. 02Identificação do objeto analisado
  3. 03O que é um sinkhole, e por que ele muda a leitura
  4. 04Contexto histórico: a infraestrutura Andromeda/Gamarue
  5. 05Comportamento observado na detonação
  6. 06Arquivos envolvidos
  7. 07Detecção
  8. 08Mitigação e resposta
  9. 09Indicadores de comprometimento
  10. 10Limitações da análise
  11. 11Referências
Achado central

O domínio differentia.ru foi apreendido e redirecionado, ou seja, sinkholed, pela Kryptos Logic [4], empresa de inteligência de ameaças que assume o controle de domínios de comando e controle para neutralizá-los. Todo o tráfego que antes chegava ao operador do malware agora chega a um servidor de pesquisa. A consequência operacional: qualquer estação da rede que resolva ou acesse o domínio deve ser tratada como comprometida até prova em contrário, porque software legítimo não contata um domínio de comando e controle abandonado.

01Sumário executivo

Foi submetida à sandbox ANY.RUN a URL differentia.ru, detonada na plataforma [2] em Windows 10 Professional (build 19044, 64 bits) por 60 segundos, com navegação via Microsoft Edge 133. A plataforma classificou a sessão como atividade maliciosa, com a etiqueta sinkhole [1].

0 executáveis gravados em disco durante a detonação [1]
0 escritas em registro, de 606 eventos, todos de leitura [1]
9 alertas de IDS na sessão, 8 deles em quatro pares [1]
6 domínios de C2 da campanha documentados na literatura [7]

A análise não observou execução de código malicioso na máquina: nenhum processo foi classificado como malicioso ou suspeito, nenhum executável foi gravado em disco e nenhuma chave de registro foi escrita. A totalidade da evidência está na camada de rede. O servidor que responde por differentia.ru devolve a página institucional de sinkhole da Kryptos Logic, e essa resposta dispara quatro pares de assinaturas Suricata e Emerging Threats, das quais um par vem classificado como A Network Trojan was detected e o outro, mais discretamente, como Misc activity.

O que a ausência de execução significa

Isso não enfraquece o achado: inverte o seu significado. O valor da amostra não está no que ela faz, e sim no que a sua presença em um log denuncia sobre o endpoint que a procurou.

A sandbox não atribui o domínio a nenhuma família. A pesquisa pública de engenharia reversa, porém, documenta differentia.ru nominalmente como um dos dois servidores de comando e controle do payload Andromeda/Gamarue, ao lado de disorderstatus.ru [7]. A seção 04 reúne essa evidência externa, mantida separada da observação de sandbox, porque é ela que dá direção concreta à caça: um conjunto de domínios a bloquear em vez de um só, uma cadeia de persistência específica a procurar no disco e no registro, e um vetor de propagação, a mídia removível, a conter.

As recomendações deste relatório se organizam em duas frentes. A primeira é a detecção, na seção 07, que parte de logs de DNS e de IDS, porque a detonação não produziu hash de arquivo a bloquear. A segunda é a resposta, na seção 08, que trata o host identificado como comprometido e trabalha para determinar o implante de origem.

02Identificação do objeto analisado

Tabela 1. Metadados da submissão à sandbox
CampoValor
Tipo de objetoURL
Objetodifferentia.ru
MD5A027CC5817B359D8E9EC18D95D09F7F9
SHA-1DA6484B06E57093AA3FFF76EB58F78AF2ACBE24C
SHA-256B923AF4D39C88E2724C6516110EB13E089C2D783D279C8BBAE9A45B5C0609131
SSDEEP3:/AW0Qn:/T0Q
AmbienteWindows 10 Professional 19044 x64, Microsoft Edge 133.0.3065.92
Configuração60 s, rede ativa, sem MITM, Tor, Fakenet ou evasão pesada
Etiquetassinkhole
Não use estes hashes como indicador de arquivo

Os hashes acima identificam a submissão da URL, não um binário. O valor de SSDEEP 3:/AW0Qn:/T0Q corresponde a um objeto de poucos bytes, ou seja, à própria cadeia de texto do domínio. Não os utilize como indicador de arquivo em EDR (Endpoint Detection and Response) ou antivírus, porque eles nunca casarão com nada em disco. Os indicadores acionáveis são o domínio e os endereços IP da seção 09.

03O que é um sinkhole, e por que ele muda a leitura

Um sinkhole é a tomada de controle de um domínio usado por malware para C2 (Comando e Controle). Pesquisadores, CSIRTs (Computer Security Incident Response Teams) ou autoridades judiciais assumem o registro do domínio e o apontam para servidores próprios. A partir daí:

A Kryptos Logic é uma das organizações que mantêm essa infraestrutura em escala, e é a mesma equipe que registrou o kill switch do WannaCry em 2017. Na prática, quando um sinkhole conhecido responde a um host da sua rede, o que se observa é malware residente tentando falar com um C2 que já não existe.

Durante a detonação, a resposta do servidor foi a página padrão do sinkhole da Kryptos Logic, servida sobre HTTP em texto claro na porta 80, sem TLS (Transport Layer Security) [1]. Essa ausência de cifra é o que torna o contato trivialmente detectável por inspeção de tráfego, conforme a seção 7.3.

Duas camadas de evidência, mantidas separadas

O relatório da sandbox não atribui o domínio a uma família específica de malware, e a infraestrutura de sinkhole da Kryptos Logic cobre famílias variadas ao longo do tempo. A atribuição apresentada na seção 04 não vem da detonação, e sim de pesquisa pública de engenharia reversa e da documentação de fabricantes de antivírus sobre a família, toda anterior ao sinkhole. As duas camadas são mantidas separadas ao longo deste documento, e a seção 04 indica explicitamente o que é observação e o que é literatura.

04Contexto histórico: a infraestrutura Andromeda/Gamarue

A detonação descrita neste relatório enxerga apenas o estado atual do domínio, que é o de um sinkhole inerte. Ela não diz nada sobre o que differentia.ru foi antes de ser apreendido. Essa parte da história está documentada em pesquisa pública de engenharia reversa, e é ela que transforma um alerta isolado de IDS (Intrusion Detection System) em uma hipótese de caça concreta.

Procedência desta seção

Todo o conteúdo abaixo é OSINT (Open Source Intelligence), proveniente das referências [7] a [9]. Nada aqui foi observado na sessão de sandbox. Os dados de C2, persistência e infraestrutura vêm da análise da Avast [7], que documenta nominalmente differentia.ru; o vetor de disseminação vem da documentação da Microsoft [8] e da ESET [9] sobre a família. Trate como contexto de atribuição, não como prova pericial do incidente local.

4.1Os dois servidores de comando e controle

A análise de engenharia reversa da Avast sobre a carga do Andromeda, também catalogado como Gamarue e Wauchos, estabelece que o implante usou, por um período longo, dois domínios como C2, com as requisições enviadas por método POST [7].

Tabela 2. Servidores de C2 documentados na análise da Avast [7]
DomínioEndpointObservação
differentia.ru/diff.phpObjeto deste relatório; hoje sob sinkhole da Kryptos Logic
disorderstatus.ru/order.phpPar direto, descrito como o outro dos dois servidores do mesmo payload

Além desses dois, a mesma análise registra que os plugins baixados pelo implante contêm outros domínios de C2, o que amplia a superfície de caça para além do par principal [7]:

Tabela 3. Domínios de C2 adicionais, extraídos dos plugins [7]
DomínioObservação
atomictrivia.ruPresente na lista de C2 dos plugins descarregados
designthefuture.ruPresente na lista de C2 dos plugins descarregados
gvaq70s7he.ruPresente na lista de C2 dos plugins descarregados
getuptateserv.euPresente na lista de C2 dos plugins descarregados; note o erro de grafia deliberado de update
A lista é um piso, não um conjunto fechado

A fonte apresenta os domínios dos plugins como uma enumeração parcial, terminada em reticências. O Andromeda é modular, e cada plugin pode trazer o seu próprio destino.

4.2Infraestrutura de hospedagem

O domínio migrou de infraestrutura de DNS ao longo do tempo, com registros A distribuídos entre Rússia e Alemanha [7]:

Tabela 4. Endereços IP historicamente associados a differentia.ru [7]
EndereçoProvedorPeríodo
95.213.186.51Selectel (RU)Registro A à época da análise
176.9.174.220Hetzner (DE)Registro A à época da análise
95.213.192.71Selectel (RU)Registro A anterior, até abril de 2016
46.4.114.61Hetzner (DE)Registro A anterior, até abril de 2016
176.9.48.86Hetzner (DE)Registro A anterior, até abril de 2016
Não confunda as duas gerações de endereço

Os endereços acima são históricos e de operação adversária. Eles não têm relação com 35.212.64.89 e 35.212.43.152, que são o sinkhole atual da Kryptos Logic observado na detonação, conforme a seção 5.2. Uma ocorrência dos endereços históricos em log antigo data a infecção; uma ocorrência dos atuais indica apenas contato com o sinkhole.

4.3Persistência e camuflagem

Esta é a parte mais acionável da literatura, porque descreve artefatos que sobrevivem no disco e no registro do host infectado, ao contrário do tráfego de rede, que só existe no momento do beaconing. Segundo a análise [7], o Andromeda:

O indicador de maior valor deste caso

Um msiexec.exe que abre conexões de rede fora de uma janela de instalação de software é o indicador de maior valor disponível, porque é comportamento, não hash, e sobrevive a recompilação do implante. No disco, procure %ALLUSERSPROFILE%\ms?????.exe com atributos +h +s. O carimbo de tempo não serve para achá-lo, justamente porque foi forjado a partir do msiexec.exe do sistema.

4.4Vetor de disseminação

A família é documentada pela Microsoft e pela ESET como propagadora por mídia removível [8] [9]. As variantes com comportamento de worm:

A botnet foi objeto de uma operação internacional de desarticulação em novembro e dezembro de 2017, conduzida por autoridades policiais em cooperação com a Microsoft e a ESET, que derrubou os servidores de C2 identificados [9]. Isso é coerente com o estado atual do domínio, hoje sob sinkhole.

Se um host da rede contatou differentia.ru, três coisas mudam no plano de resposta:

Caçar o conjunto inteiro de domínios, não apenas um nome
Um host que consulta disorderstatus.ru ou um dos domínios de plugin, mas nunca differentia.ru, está igualmente comprometido e passará despercebido por uma busca de domínio único.
Procurar o implante dentro de processo legítimo
Não em um executável estranho. O ponto de partida no EDR é msiexec.exe com tráfego de rede sem instalação correspondente, e o artefato em disco descrito em 4.3.
Investigar mídia removível
Como vetor inicial e como caminho de reinfecção. Limpar a estação sem limpar o pendrive que a infectou devolve o problema em poucos dias, e amplia o alcance para os outros usuários do mesmo dispositivo.
A atribuição é hipótese de trabalho, não conclusão

Uma consulta a differentia.ru observada hoje não confirma, por si só, uma infecção por Andromeda. Domínios de C2 expirados são reaproveitados, e a Kryptos Logic sinkholou famílias diversas. A atribuição desta seção é uma hipótese prioritária para orientar a caça no endpoint, a ser confirmada ou descartada pela análise do implante de origem descrita na seção 8.2.

05Comportamento observado na detonação

5.1Processos

Dos 168 processos existentes, 21 foram monitorados e nenhum recebeu classificação maliciosa ou suspeita. A árvore observada é a de um navegador em operação normal: um msedge.exe pai gerando renderizadores, utilitários e crashpad handler em integridade LOW, além de dois identity_helper.exe e um slui.exe, o Cliente de Ativação do Windows, invocado por COM a partir de svchost.exe. Trata-se de ruído de fundo do sistema operacional, não do artefato.

Tabela 5. Processos relevantes da árvore monitorada
ProcessoPIDIntegridadePapel
msedge.exe7704n/dProcesso principal do navegador, raiz da árvore
msedge.exe8980n/dOrigem de todo o tráfego HTTP e dos 9 alertas de IDS
msedge.exe2212LOWRenderizador em sandbox
msedge.exe2340MEDIUMcrashpad-handler
identity_helper.exe5716n/dLeitura de nome de máquina, variáveis de ambiente e idiomas
slui.exe5464MEDIUMAtivação do Windows, iniciado por COM via svchost.exe

As únicas atividades sinalizadas pela plataforma foram de nível informativo: leitura de nome do computador, de variáveis de ambiente e de idiomas suportados, todas por identity_helper.exe. São operações rotineiras do Edge, e não reconhecimento de sistema por parte de um implante.

5.2Rede

Foram registradas 55 requisições HTTP e HTTPS, 58 conexões TCP e UDP, e 52 consultas DNS. A esmagadora maioria é telemetria da Microsoft (settings-win.data.microsoft.com, edge.microsoft.com, config.edge.skype.com), classificada como whitelisted. O que importa é o subconjunto abaixo.

Tabela 6. Domínios de interesse e infraestrutura associada
DomínioEndereçosASN e observação
differentia.ru35.212.64.89
35.212.43.152
GOOGLE-2 (US), sinkhole hospedado em nuvem pública
static.kryptoslogicsinkhole.com172.67.205.251
104.21.77.90
Cloudflare, ativos estáticos da página de sinkhole
web.archive.org207.241.237.3Internet Archive, conteúdo histórico do domínio

Dois pontos merecem registro. Primeiro, a conexão de msedge.exe (PID 8980) para differentia.ru ocorreu em 35.212.64.89, porta 80, em texto claro, o que a torna trivialmente detectável por inspeção de tráfego. Segundo, a presença de requisições a web.archive.org recuperando CSS e fontes de uma captura de 10 de janeiro de 2023 indica que o domínio hospedava um site funcional àquela época, e que sua conversão em sinkhole é posterior.

O falso negativo de reputação

O campo de reputação da sandbox marca differentia.ru como whitelisted. Isso reflete o fato de o endereço atual pertencer a uma infraestrutura de pesquisa legítima, e não que o domínio seja benigno. Feeds de reputação que avaliam apenas o destino atual de um domínio sinkholed produzem exatamente esse falso negativo. Priorize a assinatura de IDS e a consulta DNS de origem, não a reputação do destino.

5.3Assinaturas de detecção acionadas

Este é o núcleo probatório do relatório. Nove alertas foram gerados, e oito deles formam quatro pares idênticos, disparados pelo PID 8980 a cada resposta do sinkhole.

Tabela 7. Alertas Suricata e Emerging Threats registrados na sessão
AssinaturaClasseQtd.Severidade
AV TROJAN Domain Sinkholed by Kryptos Logic (HTML Response)A Network Trojan was detected4Alta
ET MALWARE Known Sinkhole Response Kryptos LogicMisc activity4Média
ET USER_AGENTS Microsoft Dr Watson User-Agent (MSDW)Unknown Traffic1Info

O terceiro alerta parte de svchost.exe (PID 144) e corresponde a telemetria de relatório de erros da Microsoft. Não guarda relação com o domínio analisado e é ruído esperado no ambiente.

5.4Registro e sistema de arquivos

Foram observados 606 eventos de registro, todos de leitura: zero escritas, zero exclusões, zero modificações. Nenhum mecanismo de persistência foi criado. É a marca de uma cadeia de infecção interrompida, porque sem C2 vivo não há segundo estágio a instalar.

06Arquivos envolvidos

A pergunta "quais arquivos o malware utiliza" tem, neste caso, uma resposta que precisa ser dada com precisão: nenhum arquivo malicioso foi criado ou utilizado. A contagem da sandbox é explícita, com zero executáveis, 20 arquivos classificados como suspeitos e 97 arquivos de texto, todos pertencentes ao perfil do Microsoft Edge.

Tabela 8. Atividade de arquivos registrada pela sandbox
CategoriaQtd.Natureza
Executáveis0Nenhum payload gravado em disco
Suspeitos20Arquivos LOG.old e .TMP do perfil do Edge; heurística de extensão, sem malícia
Texto97Cache, cookies e bancos LevelDB do navegador
Tipos desconhecidos0n/d

Todos os artefatos gravados vieram de msedge.exe (PID 7704) sob o perfil do usuário, e nenhum apresentou MD5 ou SHA-256 calculado pela plataforma, sinal de arquivos vazios ou efêmeros. Exemplos representativos:

Caminhos observadosPerfil do Edge, sem valor de IOC
C:\Users\admin\AppData\Local\Microsoft\Edge\User Data\Default\
 ├── ClientCertificates\LOG.old
 ├── ClientCertificates\LOG.old~RF1e50ec.TMP
 ├── commerce_subscription_db\LOG.old
 ├── discounts_db\LOG.old
 ├── PersistentOriginTrials\LOG.old
 └── EdgePushStorageWithConnectTokenAndKey\LOG.old

Nenhum desses caminhos serve como indicador de comprometimento, pois são produzidos por qualquer sessão do Edge. Estão documentados aqui para que a equipe de resposta não os persiga durante uma triagem.

Por que a detecção começa na rede

Não existe hash de arquivo a ser bloqueado, porque a detonação nada gravou. A detecção parte, portanto, de rede e telemetria de DNS, e é por isso que a seção seguinte começa em logs de resolvedor e de IDS. Isso vale para o que esta análise observou, e não para a caça no host suspeito: identificado o endpoint, a pesquisa externa da seção 4.3 fornece artefatos de disco e de registro concretos a procurar, e a subseção 7.6 os transforma em consulta.

07Detecção

A ordem abaixo reflete a relação custo e cobertura: o primeiro item captura praticamente todos os casos com o menor esforço.

Sobre as regras deste relatório

As duas assinaturas Emerging Threats que fecharam este caso são de terceiros e já existem no conjunto público [3]. As regras Suricata e Sigma propostas nas seções 7.2 e 7.3 foram escritas por esta equipe a partir dos indicadores observados e da literatura da seção 04, e não foram validadas contra tráfego de produção. Ajuste e meça antes de ativar alerta.

7.1Logs de DNS, a fonte primária

Consulte os logs do resolvedor recursivo da instituição por differentia.ru em toda a janela de retenção disponível. Cada endereço de origem que aparecer é um host candidato a comprometimento. Havendo Windows DNS Server, habilite o log analítico; em BIND ou Unbound, ative o query logging. Encaminhe tudo ao SIEM (Security Information and Event Management).

Splunk, SPLPrimeira e última consulta por origem
index=dns query="*differentia.ru*"
| stats count, min(_time) AS primeiro, max(_time) AS ultimo BY src_ip
| sort - count
Microsoft Sentinel, KQLContagem por cliente e máquina
DnsEvents
| where Name has "differentia.ru"
| summarize Consultas=count(),
            Primeira=min(TimeGenerated),
            Ultima=max(TimeGenerated)
          by ClientIP, Computer
| order by Consultas desc

7.2Regra Sigma para o conjunto completo

As consultas acima são específicas de plataforma e cobrem um domínio. A regra abaixo expressa a lógica de forma portável e já sobre o conjunto inteiro da campanha, que é a forma correta de caçar esta família, conforme a seção 4.4.

Sigma, categoria dnsDerivada de [1] [7], não validada
title: Resolucao de dominio de C2 da botnet Andromeda/Gamarue
id: 2c7e4b16-9d05-4f3a-8e61-b0d47a9c2115
status: experimental
description: >
  Detecta consulta DNS ao conjunto de dominios de comando e controle
  atribuidos ao payload Andromeda/Gamarue, incluindo o par principal
  (differentia.ru, disorderstatus.ru) e os dominios extraidos dos plugins.
  Caca pelo conjunto, e nao por um nome: um host cujo implante obteve
  resposta no primeiro dominio pode nunca ter consultado os demais.
references:
  - https://blog.avast.com/andromeda-under-the-microscope
  - https://www.kryptoslogic.com/
author: CiberLab, Ciencia Embarcada
date: 2026/08/31
tags:
  - attack.command-and-control
  - attack.t1071.001
  - attack.t1568
  - attack.t1008
logsource:
  category: dns
detection:
  c2_principal:
    query:
      - 'differentia.ru'
      - 'disorderstatus.ru'
  c2_plugins:
    query:
      - 'atomictrivia.ru'
      - 'designthefuture.ru'
      - 'gvaq70s7he.ru'
      - 'getuptateserv.eu'
  condition: c2_principal or c2_plugins
falsepositives:
  - Estacao de pesquisa de ameacas resolvendo os dominios de proposito
  - Resolvedor compartilhado onde a origem registrada nao identifica o host
level: high

A segunda regra não procura um indicador de rede, e sim o comportamento descrito em 4.3. Ela é a mais valiosa das duas, porque independe do domínio de destino e do hash do implante.

Sigma, categoria process_creationDerivada de [7], não validada
title: msiexec.exe iniciado sem pai de instalacao de software
id: 7a41f0c8-53b2-4d19-9f06-3c8e5b71a2d4
status: experimental
description: >
  O Andromeda injeta a carga final em um msiexec.exe recem-criado, ativado
  por ResumeThread, e encerra o processo original, passando a comunicar com
  o C2 de dentro do processo legitimo. Um msiexec.exe cujo pai nao e um
  instalador nem o gerenciador de servicos merece triagem, sobretudo se
  abrir conexoes externas em seguida.
references:
  - https://blog.avast.com/andromeda-under-the-microscope
author: CiberLab, Ciencia Embarcada
date: 2026/08/31
tags:
  - attack.defense-evasion
  - attack.t1055.012
logsource:
  category: process_creation
  product: windows
detection:
  processo:
    Image|endswith: '\msiexec.exe'
  pai_esperado:
    ParentImage|endswith:
      - '\services.exe'
      - '\svchost.exe'
      - '\explorer.exe'
      - '\msiexec.exe'
      - '\cmd.exe'
      - '\powershell.exe'
  condition: processo and not pai_esperado
falsepositives:
  - Ferramentas de distribuicao de software e de inventario que invocam o
    msiexec a partir de um agente proprio: aliste o agente em pai_esperado
  - Scripts de implantacao executados por agendador de terceiros
level: medium

7.3IDS e IPS

Não rebaixe o alerta de sinkhole

Se a instituição opera Suricata ou Snort, garanta que o conjunto Emerging Threats esteja atualizado e não silenciado, porque as duas assinaturas que fecharam este caso já existem nele [3]. Alertas de sinkhole são frequentemente rebaixados por virem classificados como Misc activity. Reverta esse rebaixamento.

As regras abaixo são complementares, para cobertura específica do domínio, e seguem a sintaxe documentada em [6].

SuricataDerivadas de [1], não validadas
# 1. Consulta DNS ao dominio sinkholed
alert dns $HOME_NET any -> any any (
  msg:"CIBERLAB C2 SINKHOLE Consulta DNS a differentia.ru";
  dns.query; content:"differentia.ru"; nocase; endswith;
  classtype:trojan-activity; priority:1;
  sid:9000001; rev:2;
)

# 2. Requisicao HTTP com Host do dominio sinkholed
alert http $HOME_NET any -> $EXTERNAL_NET any (
  msg:"CIBERLAB C2 SINKHOLE HTTP Host differentia.ru";
  flow:established,to_server;
  http.host; content:"differentia.ru"; nocase; endswith;
  classtype:trojan-activity; priority:1;
  sid:9000002; rev:2;
)

# 3. POST aos endpoints de C2 documentados na literatura [7]
alert http $HOME_NET any -> $EXTERNAL_NET any (
  msg:"CIBERLAB C2 ANDROMEDA POST a endpoint de C2 conhecido";
  flow:established,to_server;
  http.method; content:"POST";
  http.uri; content:"/diff.php"; nocase; endswith;
  classtype:trojan-activity; priority:1;
  sid:9000003; rev:1;
)

7.4Proxy, firewall e NetFlow

7.5Endpoint

Identificado o host, use o EDR para responder à pergunta que a sandbox não pode responder: qual processo originou a consulta. Se a resolução partiu de um navegador com o usuário navegando, provavelmente é benigna. Se partiu de um binário fora de Program Files, de uma tarefa agendada, de um serviço ou de rundll32 e regsvr32, há implante ativo.

Microsoft Defender for Endpoint, KQLProcesso responsável pela consulta
DeviceNetworkEvents
| where RemoteUrl has "differentia.ru"
     or RemoteIP in ("35.212.64.89", "35.212.43.152")
| project Timestamp, DeviceName,
          InitiatingProcessFileName,
          InitiatingProcessFolderPath,
          InitiatingProcessCommandLine,
          InitiatingProcessAccountName,
          RemoteIP, RemotePort
| order by Timestamp asc

7.6Caça ao conjunto de domínios correlatos

Antes de caçar, confira em [10] se a infraestrutura desta campanha voltou a aparecer em telemetria recente, porque domínios expirados são reaproveitados. Como o implante fala com mais de um servidor de C2, conforme a seção 4.1, uma busca por differentia.ru isolado subestima o alcance: um host cujo implante conseguiu contato no primeiro domínio da lista pode nunca ter chegado ao segundo. Repita as buscas de 7.1 e 7.4 sobre o conjunto completo, e priorize os hosts que aparecem em mais de um.

Splunk, SPLConjunto completo, ordenado por domínios distintos
index=dns query_regex="(differentia|disorderstatus|atomictrivia|designthefuture|gvaq70s7he)\.ru$|getuptateserv\.eu$"
| stats dc(query) AS dominios_distintos, count, values(query) AS dominios BY src_ip
| sort - dominios_distintos, - count
Microsoft Defender for Endpoint, KQLConjunto completo e processo hospedeiro
DeviceNetworkEvents
| where RemoteUrl has_any ("differentia.ru", "disorderstatus.ru",
                           "atomictrivia.ru", "designthefuture.ru",
                           "gvaq70s7he.ru", "getuptateserv.eu")
     or RemoteIP in ("95.213.186.51", "176.9.174.220",
                     "95.213.192.71", "46.4.114.61", "176.9.48.86")
     or InitiatingProcessFileName =~ "msiexec.exe"
| project Timestamp, DeviceName, InitiatingProcessFileName,
          InitiatingProcessCommandLine, InitiatingProcessParentFileName,
          RemoteUrl, RemoteIP
| order by Timestamp asc
Sinal de alta confiança

Tráfego de rede saindo de msiexec.exe fora de uma janela de instalação de software é o indicador mais forte disponível para este caso, porque é comportamental e independe do domínio de destino ou do hash do implante. Vale como alerta autônomo, e é o que a segunda regra Sigma da seção 7.2 implementa. Complemente com uma varredura por %ALLUSERSPROFILE%\ms?????.exe com atributos de oculto e sistema, conforme a seção 4.3.

08Mitigação e resposta

8.1Contenção imediata

8.2Erradicação

8.3Avaliação de alcance

Um host que fala com um C2 sinkholed raramente está sozinho. Antes de encerrar o incidente, verifique nos logs de DNS se outras estações consultaram o mesmo domínio, se o host acessou compartilhamentos de rede ou usou credenciais privilegiadas, e se o vetor inicial atingiu outros usuários. Dado o histórico de propagação por mídia removível desta família, conforme a seção 4.4, inclua na varredura os pendrives usados na estação e as demais máquinas onde eles foram montados. Limpar o host sem limpar o dispositivo produz reinfecção.

8.4Prevenção estrutural

Tabela 9. Controles recomendados
ControleAplicação
DNS RPZ e filtragemResponse Policy Zones no resolvedor institucional, alimentadas por feeds de C2. Bloqueia famílias inteiras, não apenas este domínio.
Controle de egressoSaída HTTP e HTTPS direta apenas via proxy autenticado. Bloquear DNS de saída que não passe pelo resolvedor institucional impede DoH (DNS over HTTPS) e resolvedores externos como evasão.
IDS na bordaSuricata com Emerging Threats atualizado diariamente e alertas de sinkhole encaminhados ao SIEM com prioridade alta.
Retenção de logsLogs de DNS e de proxy por 90 dias no mínimo. Sem histórico, não há como medir há quanto tempo o host está infectado.
EDR e alertasCobertura em todas as estações, com regra dedicada para consulta a domínios de sinkhole conhecidos.
Mídia removívelBloqueio de execução automática, política de dispositivos USB no EDR e varredura obrigatória na montagem. É o vetor de propagação clássico da família associada a este domínio.
Superfície de execuçãoApplication allowlisting ou WDAC (Windows Defender Application Control) em estações administrativas, e bloqueio de macros do Office originadas da internet.

8.5Mapeamento MITRE ATT&CK

Tabela 10. Técnicas associadas ao caso [5]. As três primeiras derivam da detonação; as seis últimas, da pesquisa externa da seção 04
TécnicaNomeRelação com o caso
T1071.001Application Layer Protocol: Web ProtocolsComando e controle sobre HTTP na porta 80, em texto claro
T1568Dynamic ResolutionResolução DNS do domínio de C2 como etapa de beaconing
T1583.001Acquire Infrastructure: DomainsDomínio registrado pelo adversário e posteriormente apreendido
T1008Fallback ChannelsUso de dois servidores de C2 pelo mesmo payload, além dos domínios trazidos pelos plugins (seção 4.1)
T1055.012Process Injection: Process HollowingCarga final injetada em msiexec.exe recém-criado, ativada por ResumeThread (seção 4.3)
T1547.001Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderChave Run apontando para ms*.exe, com permissões endurecidas por security descriptor (seção 4.3)
T1070.006Indicator Removal: TimestompCarimbo de tempo copiado do msiexec.exe legítimo (seção 4.3)
T1564.004Hide Artifacts: NTFS File AttributesRemoção do fluxo :Zone.Identifier e marcação +h +s (seção 4.3)
T1091Replication Through Removable MediaPropagação por pendrive com atalho e autorun.inf (seção 4.4)

09Indicadores de comprometimento

Tabela 11. IOCs consolidados. As seis primeiras linhas vêm da detonação; as demais, da literatura verificada da seção 04
TipoIndicadorSeveridadeContexto e ação
Domíniodifferentia[.]ruAltaObjeto do relatório, sob sinkhole [1]. Bloquear e alertar
IPv435.212.64.89ContextoSinkhole da Kryptos Logic [1]. Monitorar, não bloquear
IPv435.212.43.152ContextoSinkhole da Kryptos Logic [1]. Monitorar, não bloquear
Domíniostatic.kryptoslogicsinkhole[.]comContextoAtivos estáticos da página de sinkhole [1]. Contexto
AssinaturaAV TROJAN Domain Sinkholed by Kryptos Logic (HTML Response)AltaEmerging Threats [3]. Elevar prioridade
AssinaturaET MALWARE Known Sinkhole Response Kryptos LogicAltaEmerging Threats [3]. Elevar prioridade
Domíniodisorderstatus[.]ruAltaPar direto do C2 principal [7]. Bloquear e alertar
Domínioatomictrivia[.]ruAltaC2 extraído dos plugins [7]. Bloquear e alertar
Domíniodesignthefuture[.]ruAltaC2 extraído dos plugins [7]. Bloquear e alertar
Domíniogvaq70s7he[.]ruAltaC2 extraído dos plugins [7]. Bloquear e alertar
Domíniogetuptateserv[.]euAltaC2 extraído dos plugins [7]. Bloquear e alertar
IPv495.213.186.51, 176.9.174.220, 95.213.192.71, 46.4.114.61, 176.9.48.86MédiaRegistros A históricos, operação adversária [7]. Caça retroativa, não bloqueio
URIPOST /diff.php, POST /order.phpMédiaEndpoints de C2 documentados [7]. Monitorar em proxy
Arquivo%ALLUSERSPROFILE%\ms?????.exe (+h +s)AltaImplante em disco, carimbo de tempo forjado [7]. Caçar em disco
Comportamentomsiexec.exe originando tráfego HTTP externo fora de instalação de softwareCríticaInjeção da carga final [7]. Alertar; ver regra Sigma da seção 7.2
Duas classes de endereço, dois usos distintos

Os cinco endereços da linha de caça retroativa são históricos e de operação adversária, anteriores ao sinkhole, distribuídos entre Selectel e Hetzner. Não se espera tráfego atual para eles, e é justamente por isso que qualquer ocorrência em log antigo data a infecção. Endereços IP são reatribuídos, portanto use-os em caça retroativa e não em bloqueio prospectivo.

Já os endereços 35.212.64.89 e 35.212.43.152 pertencem ao Google Cloud e hospedam infraestrutura de pesquisa, não de ataque. Bloqueá-los em firewall pode afetar serviços legítimos vizinhos e não traz ganho defensivo, pois o C2 já está neutralizado. O bloqueio efetivo deve ser aplicado no domínio.

10Limitações da análise

11Referências

  1. [1] Fonte primária. ANY.RUN. Malware analysis: differentia.ru, Malicious activity. Relatório de análise dinâmica da URL differentia.ru, amostra SHA-256 b923af4d…0609131. Fonte primária de todos os dados de observação deste documento: processos, rede, assinaturas acionadas, registro e arquivos. https://any.run/report/b923af4d39c88e2724c6516110eb13e089c2d783d279c8bbae9a45b5c0609131/fe2760a3-0794-4dc4-b3f6-99eddcd14cd1
  2. [2] ANY.RUN. Interactive Malware Analysis Service. Ambiente de sandbox interativa utilizado na detonação. https://any.run/
  3. [3] Emerging Threats Open Ruleset (Proofpoint). Conjunto de assinaturas de origem das regras ET MALWARE Known Sinkhole Response Kryptos Logic e AV TROJAN Domain Sinkholed by Kryptos Logic, citadas nas seções 5.3 e 7.3. https://rules.emergingthreats.net/
  4. [4] Kryptos Logic. Organização responsável pelo sinkhole que responde por differentia.ru. https://www.kryptoslogic.com/
  5. [5] MITRE ATT&CK. Enterprise Matrix. Fonte dos nomes oficiais das nove técnicas mapeadas na seção 8.5: T1071.001, T1568, T1583.001, T1008, T1055.012, T1547.001, T1070.006, T1564.004 e T1091. https://attack.mitre.org/
  6. [6] Suricata. Rules Format Documentation. Referência de sintaxe para as regras propostas na seção 7.3. https://docs.suricata.io/
  7. [7] Avast Threat Research. Andromeda under the microscope. Análise de engenharia reversa do payload Andromeda/Gamarue. Documenta nominalmente differentia[.]ru/diff.php e disorderstatus[.]ru/order.php como os dois servidores de C2, os registros A históricos do domínio, os domínios de C2 extraídos dos plugins e a cadeia de persistência por injeção em msiexec.exe. Fonte de toda a seção 4.1 a 4.3 e das duas regras Sigma da seção 7.2. https://blog.avast.com/andromeda-under-the-microscope
  8. [8] Microsoft Security Intelligence. Win32/Gamarue threat description. Ficha da família no catálogo da Microsoft. Descreve a propagação por unidades removíveis: cópia para a raiz do dispositivo, arquivo de atalho que executa os componentes e autorun.inf. Fonte da seção 4.4. https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Win32%2FGamarue
  9. [9] ESET WeLiveSecurity. ESET takes part in global operation to disrupt Gamarue. Relato da operação internacional de desarticulação da botnet, conduzida por autoridades policiais com Microsoft e ESET, que derrubou os servidores de C2 identificados. A ESET detecta a família como Win32/TrojanDownloader.Wauchos. https://www.welivesecurity.com/2017/12/04/eset-takes-part-global-operation-disrupt-gamarue/
  10. [10] Cisco Talos Intelligence. Threat Roundup. Boletins periódicos do time de inteligência da Cisco, com os IOCs das ameaças observadas em cada janela. Consulta recomendada, conforme a seção 7.6, para verificar se a infraestrutura desta campanha voltou a aparecer em telemetria recente. https://blog.talosintelligence.com/category/threat-roundup/

differentia.ru, relatório técnico de análise de artefato. Versão 2.0, emitida em 31 de agosto de 2026.
Lucas Rayan Guerra, CiberLab, uma iniciativa do Ciência Embarcada.
Classificado TLP:CLEAR: distribuição livre, sem restrição de compartilhamento.