SOC Prime Bias: Élevé

16 Jul 2026 13:59 UTC

À l’intérieur d’une étude de cas de chasse aux menaces sur Scattered Spider

Author Photo
SOC Prime Team linkedin icon Suivre
À l’intérieur d’une étude de cas de chasse aux menaces sur Scattered Spider
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Scattered Spider est un acteur menaçant extrêmement compétent qui repose sur une ingénierie sociale agressive pour contourner l’authentification multi-facteurs et obtenir un accès initial sécurisé. Une fois à l’intérieur de l’environnement cible, le groupe déploie souvent des outils de surveillance et de gestion à distance légitimes tels qu’AnyDesk pour maintenir l’accès et le contrôle. Ses opérations combinent des logiciels administratifs de confiance avec des utilitaires offensifs pour se déplacer latéralement à travers les systèmes cloud et locaux.

Enquête

L’enquête se concentre sur la détection de l’installation silencieuse de logiciels RMM, avec une attention particulière sur AnyDesk déployé via des arguments en ligne de commande. Les analystes ont utilisé Splunk et les journaux d’événements Windows pour rechercher un modèle distinct impliquant AnyDesk, les indicateurs d’installation silencieuse et les paramètres de démarrage spécifiques à Windows. La chasse met l’accent sur les indicateurs comportementaux de déploiement automatisé plutôt que sur la dépendance aux hachages de fichiers statiques.

Atténuation

Les organisations doivent appliquer des politiques de contrôle strictes des applications pour limiter l’exécution des outils RMM non autorisés. Renforcer la sensibilisation des employés aux techniques avancées d’ingénierie sociale et d’usurpation de service d’assistance est également crucial. De plus, surveiller les arguments en ligne de commande inhabituels liés à l’installation de logiciels peut aider à identifier les activités de déploiement non autorisées.

Réponse

Si une installation silencieuse suspecte est détectée, les équipes de sécurité doivent isoler immédiatement le point d’extrémité affecté pour empêcher tout mouvement latéral supplémentaire. Les enquêteurs doivent déterminer si l’installation faisait partie d’une activité informatique approuvée ou d’une action non autorisée. Si elle est confirmée comme malveillante, une enquête médico-légale complète doit être menée pour évaluer l’ampleur de la compromission et identifier des mécanismes de persistance supplémentaires tels que Brute Ratel.

Flux d’attaque

Exécution de simulation

Prérequis : Le contrôle préalable de télémétrie et de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à des erreurs de diagnostic.

  • Narration & commandes d’attaque : L’adversaire a obtenu un accès initial au poste de travail et cherche à établir un canal d’accès à distance persistant. Pour éviter toute interaction manuelle et invite utilisateur, il tente de déployer AnyDesk en utilisant ses indicateurs d’installation silencieuse. L’objectif est d’utiliser les --silent and --start-with-Windows arguments pour s’assurer que l’outil s’installe en arrière-plan et survit à un redémarrage. Cette action vise à déclencher le modèle spécifique de ligne de commande défini dans la règle de détection.

  • Script de test de régression :

    # Simulation de l'installation silencieuse d'AnyDesk
    # Ce script simule la présence d'un binaire AnyDesk et l'exécute avec les indicateurs cibles.
    
    $simulationPath = "$env:TEMPAnyDesk.exe"
    
    # Créer un fichier factice pour simuler l'exécutable AnyDesk
    New-Item -Path $simulationPath -ItemType File -Force | Out-Null
    
    Write-Host "[+] Simulation de l'installation d'AnyDesk..." -ForegroundColor Cyan
    
    # Exécuter le fichier factice avec les arguments de ligne de commande spécifiques pour déclencher la règle
    # Remarque : Dans un environnement réel, le .exe s’exécuterait réellement.
    # Ici, nous utilisons Start-Process pour s'assurer que la ligne de commande est capturée par les journaux d'événements Windows.
    Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulation d'AnyDesk --silent --start-with-Windows" -Wait
    
    # Pour s'assurer que la règle voit la chaîne exacte dans un événement de création de processus :
    Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue
    
    Write-Host "[+] Commande de simulation exécutée." -ForegroundColor Green
  • Commandes de nettoyage :

    # Supprimer le fichier factice AnyDesk
    Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Yellow