SOC Prime Bias: Hoch

16 Jul 2026 13:59 UTC

Einblicke in eine Bedrohungsermittlungs-Fallstudie zu Scattered Spider

Author Photo
SOC Prime Team linkedin icon Folgen
Einblicke in eine Bedrohungsermittlungs-Fallstudie zu Scattered Spider
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Scattered Spider ist ein hochgradig fähiger Bedrohungsakteur, der auf aggressive Social-Engineering-Methoden setzt, um die Multi-Faktor-Authentifizierung zu umgehen und sich anfänglichen Zugriff zu sichern. Einmal innerhalb einer Zielumgebung nutzt die Gruppe oft legitime Remote Monitoring und Management-Tools wie AnyDesk, um den Zugriff und die Kontrolle zu behalten. Ihre Operationen kombinieren vertrauenswürdige Administrationssoftware mit offensiven Werkzeugen, um sich sowohl in Cloud- als auch in On-Premise-Systemen seitwärts zu bewegen.

Untersuchung

Die Untersuchung konzentriert sich auf die Erkennung der stillen Installation von RMM-Software, insbesondere der über Befehlszeilenargumente bereitgestellten AnyDesk. Analysten nutzten Splunk und Windows-Ereignisprotokolle, um nach einem eindeutigen Muster mit AnyDesk, Installations-Flags im Hintergrund und spezifischen Windows-Startparametern zu suchen. Die Jagd betont Verhaltensindikatoren automatisierter Bereitstellung anstelle der Abhängigkeit von statischen Dateihashes.

Minderung

Organisationen sollten strikte Anwendungskontrollrichtlinien durchsetzen, um die Ausführung unautorisierter RMM-Tools zu begrenzen. Die Sensibilisierung der Mitarbeiter für fortgeschrittenes Social Engineering und Helpdesk-Imitierung ist ebenfalls entscheidend. Darüber hinaus kann das Überwachen ungewöhnlicher Befehlszeilenargumente, die mit Softwareinstallationen in Verbindung stehen, dabei helfen, unautorisierte Bereitstellungsaktivitäten zu identifizieren.

Reaktion

Wird eine verdächtige stille Installation entdeckt, sollten Sicherheitsteams den betroffenen Endpunkt sofort isolieren, um eine weitere seitliche Bewegung zu verhindern. Ermittler sollten feststellen, ob die Installation Teil genehmigter IT-Aktivitäten oder eine unautorisierte Aktion war. Wird sie als bösartig bestätigt, sollte eine vollständige forensische Untersuchung durchgeführt werden, um das Ausmaß der Kompromittierung zu beurteilen und zusätzliche Persistenzmechanismen wie Brute Ratel zu identifizieren.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TD step_social_engineering["T1684.001 – Social Engineering: Impersonation – Operators call employees posing as internal IT staff to initiate technical issues."] step_user_execution["T1204 – User Execution – Victims are convinced to perform actions like credential resets or installing remote tools."] step_initial_access["T1078 – Valid Accounts – MFA interception (T1111) used to bypass security and gain initial access via valid credentials."] step_discovery["T1087 & T1217 – Account & Browser Information Discovery – Enumerating users and identifying privileged accounts."] step_command_and_control["T1219 – Remote Access Software – Silent installation of tools like AnyDesk via command line to establish C2."] rules_for_command_and_control("<b>Rule Name</b>: Alternative Remote Access / Management Software (via system)<br/><b>Rule ID

Angriffsfluss

Simulation Ausführung

Voraussetzung: Der Telemetrie- und Baseline-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN die identifizierten TTPs direkt wiedergeben und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner hat sich ersten Zugang zur Arbeitsstation verschafft und versucht, einen beständigen Fernzugriffskanal zu etablieren. Um manuelle Interaktionen und Benutzeraufforderungen zu vermeiden, versucht er, AnyDesk mithilfe seiner stillen Installations-Flags bereitzustellen. Das Ziel ist es, das --silent and --start-with-Windows Argumente zu verwenden, um sicherzustellen, dass das Tool im Hintergrund installiert wird und einen Neustart übersteht. Diese Aktion soll das spezifische Befehlszeilenmuster auslösen, das in der Erkennungsregel definiert ist.

  • Regressionstest-Skript:

    # Simulation der stillen Installation von AnyDesk
    # Dieses Skript simuliert das Vorhandensein einer AnyDesk-Binärdatei und führt sie mit den Ziel-Flags aus.
    
    $simulationPath = "$env:TEMPAnyDesk.exe"
    
    # Erstellen Sie eine Dummy-Datei, um die AnyDesk- ausführbare Datei zu simulieren
    New-Item -Path $simulationPath -ItemType File -Force | Out-Null
    
    Write-Host "[+] Simulation der AnyDesk-Installation wird ausgeführt..." -ForegroundColor Cyan
    
    # Führen Sie die Dummy-Datei mit den spezifischen Befehlszeilenargumenten aus, um die Regel auszulösen
    # Hinweis: In einer realen Umgebung würde die .exe tatsächlich laufen.
    # Hier verwenden wir Start-Process, um sicherzustellen, dass die Befehlszeile von Windows-Ereignisprotokollen erfasst wird.
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulating AnyDesk --silent --start-with-Windows" -Wait
    
    # Um sicherzustellen, dass die Regel die genaue Zeichenfolge in einem Prozessgenerierungsereignis erkennt:
    Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue
    
    Write-Host "[+] Simulationsbefehl ausgeführt." -ForegroundColor Green
  • Aufräumbefehle:

    # Entfernen Sie die Dummy-AnyDesk-Datei
    Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Aufräumen abgeschlossen." -ForegroundColor Yellow