SOC Prime Bias: Alto

16 Jul 2026 13:59 UTC

Dentro de um Estudo de Caso de Caça a Ameaças sobre o Scattered Spider

Author Photo
SOC Prime Team linkedin icon Seguir
Dentro de um Estudo de Caso de Caça a Ameaças sobre o Scattered Spider
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Scattered Spider é um ator de ameaça altamente capacitado que depende de engenharia social agressiva para contornar a autenticação multifator e garantir acesso inicial. Uma vez dentro de um ambiente-alvo, o grupo frequentemente implanta ferramentas legítimas de Monitoramento e Gestão Remota, como AnyDesk, para manter o acesso e controle. Suas operações combinam software administrativo confiável com utilitários ofensivos para mover-se lateralmente tanto em sistemas de nuvem quanto locais.

Investigação

A investigação centra-se na detecção da instalação silenciosa de software RMM, com foco particular no AnyDesk implantado por meio de argumentos de linha de comando. Os analistas usaram Splunk e logs de Eventos do Windows para buscar um padrão distinto envolvendo AnyDesk, flags de instalação silenciosa e parâmetros de inicialização específicos do Windows. A caçada enfatiza indicadores comportamentais de implantação automatizada em vez de dependência de hashes de arquivo estáticos.

Mitigação

As organizações devem impor políticas rigorosas de controle de aplicativos para limitar a execução de ferramentas RMM não autorizadas. Fortalecer a conscientização dos funcionários sobre engenharia social avançada e personificação de help-desk também é crucial. Além disso, monitorar argumentos incomuns de linha de comando ligados à instalação de software pode ajudar a identificar atividades de implantação não autorizadas.

Resposta

Se uma instalação silenciosa suspeita for detectada, as equipes de segurança devem isolar o endpoint afetado imediatamente para evitar mais movimentos laterais. Os investigadores devem determinar se a instalação fazia parte de uma atividade de TI aprovada ou uma ação não autorizada. Se confirmada como maliciosa, uma investigação forense completa deve ser conduzida para avaliar a extensão do comprometimento e identificar mecanismos adicionais de persistência, como o Brute Ratel.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_social_engineering["T1684.001 – Social Engineering: Impersonation – Operators call employees posing as internal IT staff to initiate technical issues."] step_user_execution["T1204 – User Execution – Victims are convinced to perform actions like credential resets or installing remote tools."] step_initial_access["T1078 – Valid Accounts – MFA interception (T1111) used to bypass security and gain initial access via valid credentials."] step_discovery["T1087 & T1217 – Account & Browser Information Discovery – Enumerating users and identifying privileged accounts."] step_command_and_control["T1219 – Remote Access Software – Silent installation of tools like AnyDesk via command line to establish C2."] rules_for_command_and_control("<b>Rule Name</b>: Alternative Remote Access / Management Software (via system)<br/><b>Rule ID

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos de Ataque: O adversário conseguiu acesso inicial à estação de trabalho e busca estabelecer um canal de acesso remoto persistente. Para evitar interação manual e prompts de usuário, eles tentam implantar o AnyDesk usando suas flags de instalação silenciosa. O objetivo é usar os --silent and --start-with-Windows argumentos para garantir que a ferramenta se instale em segundo plano e sobreviva a uma reinicialização. Esta ação visa acionar o padrão de linha de comando específico definido na regra de detecção.

  • Script de Teste de Regressão:

    # Simulação de Instalação Silenciosa do AnyDesk
    # Este script simula a presença de um binário AnyDesk e o executa com os flags-alvo.
    
    $simulationPath = "$env:TEMPAnyDesk.exe"
    
    # Cria um arquivo fictício para simular o executável do AnyDesk
    New-Item -Path $simulationPath -ItemType File -Force | Out-Null
    
    Write-Host "[+] Simulando instalação do AnyDesk..." -ForegroundColor Cyan
    
    # Executa o arquivo fictício com os argumentos específicos de linha de comando para acionar a regra
    # Nota: Em um ambiente real, o .exe realmente seria executado.
    # Aqui usamos Start-Process para garantir que a linha de comando seja capturada pelos Logs de Eventos do Windows.
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulando AnyDesk --silent --start-with-Windows" -Wait
    
    # Para garantir que a regra veja a string exata em um evento de criação de processo:
    Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue
    
    Write-Host "[+] Comando de simulação executado." -ForegroundColor Green
  • Comandos de Limpeza:

    # Remove o arquivo fictício do AnyDesk
    Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza concluída." -ForegroundColor Yellow