Всередині кейс-стаді з полювання на загрози Scattered Spider
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Scattered Spider є висококваліфікованим суб’єктом загрози, який покладається на агресивну соціальну інженерію для обходу багатофакторної автентифікації та забезпечення початкового доступу. Потрапивши в цільове середовище, група часто використовує легітимні засоби віддаленого моніторингу та управління, такі як AnyDesk, щоб підтримувати доступ та контроль. Її операції поєднують довірене адміністративне програмне забезпечення з наступальними утилітами для бокового переміщення у хмарах і на місцевих системах.
Розслідування
Розслідування зосереджено на виявленні неголосних установок ПЗ RMM, з особливим акцентом на AnyDesk, розгорнутому через командний рядок. Аналітики використовували Splunk і журнали подій Windows для пошуку чіткого шаблону, що включає AnyDesk, прапори неголосної установки та специфічні параметри запуску Windows. Полювання підкреслює поведінкові індикатори автоматизованого розгортання, а не спирання на статичні хеші файлів.
Зменшення ризику
Організації повинні впроваджувати суворі політики контролю додатків, щоб обмежити виконання несанкціонованих інструментів RMM. Підвищення обізнаності співробітників щодо розслідувань соціальної інженерії та підроблення служби підтримки також має критичне значення. Крім того, моніторинг незвичних аргументів командного рядка, пов’язаних з установкою програмного забезпечення, може допомогти виявити несанкціоновану активність розгортання.
Відповідь
Якщо виявлено підозрілу неголосну установку, команди безпеки повинні негайно ізолювати уражений кінцевий пункт, щоб запобігти подальшим боковим переміщенням. Дослідники повинні визначити, чи була інсталяція частиною затвердженої ІТ-активності або несанкціонованою дією. Якщо підтверджено як шкідливе, повне судово-медичне розслідування повинно бути проведене для оцінки обсягу компрометації та виявлення додаткових механізмів збереження, таких як Brute Ratel.
Напрям атаки
Виявлення
Можлива прихована інсталяція AnyDesk (через cmdline)
Перегляд
Альтернативні програмні засоби віддаленого доступу/управління (через створення процесу)
Перегляд
Альтернативні програмні засоби віддаленого доступу/управління (через систему)
Перегляд
Виявлення неголосної установки AnyDesk [Windows Powershell]
Перегляд
Виконання симуляції
Передумова: Перевірка телеметрії та базового рівня повинна бути пройдена.
Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), що має на меті спрацювання правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та спрямовані на генерацію точних телеметричних даних, необхідних для виявлення логіки. Абстрактні або нерелевантні приклади призведуть до невірної діагностики.
-
Опис атаки та команди: Супротивник отримав початковий доступ до робочої станції та намагається встановити стійкий канал віддаленого доступу. Щоб уникнути ручної взаємодії та підказок користувача, вони намагаються розгорнути AnyDesk з використанням його неголосних прапорів встановлення. Мета полягає в тому, щоб використовувати
--silentand--start-with-Windowsаргументи, щоб забезпечити встановлення інструменту у фоновому режимі та виживання після перезавантаження. Ця дія спрямована на спрацювання специфічного шаблону командного рядка, визначеного у правилі виявлення. -
Сценарій регресійного тесту:
# Симуляція неголосної інсталяції AnyDesk # Цей скрипт імітує наявність виконуваного файлу AnyDesk та виконує його з цільовими прапорами. $simulationPath = "$env:TEMPAnyDesk.exe" # Створення вигаданого файлу для симуляції виконуваного файлу AnyDesk New-Item -Path $simulationPath -ItemType File -Force | Out-Null Write-Host "[+] Імітація установки AnyDesk..." -ForegroundColor Cyan # Виконати вигаданий файл зі специфічними параметрами командного рядка для спрацювання правила # Примітка: У реальному середовищі .exe буде виконуватися насправді. # Тут ми використовуємо Start-Process, щоб забезпечити, що командний рядок захоплюється журналами подій Windows. Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Імітація AnyDesk --silent --start-with-Windows" -Wait # Щоб переконатися, що правило бачить точну рядок у події створення процесу: Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue Write-Host "[+] Команда симуляції виконана." -ForegroundColor Green -
Команди очистки:
# Видалення вигаданого файлу AnyDesk Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Yellow