SMOKE#SCREEN зловживає ScreenConnect і Cloudflare Tunnels
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія SMOKE#SCREEN передбачає, що зловмисники розгортають легітимні агенти ScreenConnect RMM через переконливі приманки соціальної інженерії, замасковані під оновлення Zoom і Adobe. Атаки покладаються на ротаційний набір VBScript droppers, завантажувачі .NET та пакетні файли для обходу заходів безпеки та підтримки стійкого віддаленого доступу. Кампанія відображає еволюцію методик, які зміщуються від агресивного порушення роботи програм безпеки до більш прихованих технік, спрямованих на уникнення виявлення EDR.
Розслідування
Дослідження загроз Securonix виявило багатохвильову кампанію, яка використовувала staging-сервери WsgiDAV і тунелі Cloudflare для доставки навантажень. Дослідники ідентифікували три окремі релейні кластери ScreenConnect і відтворили п’ять окремих ланцюжків атак, проаналізувавши декілька сценаріїв та виконуваних зразків. Дослідження також показало прогрес від сильно обфусцьованих VBScript до вдосконалених компільованих завантажувачів, розроблених для роботи за межами певних вікон виявлення EDR.
Пом’якшення
Захисники повинні обмежити виконання недовірених MSI-пакетів за допомогою AppLocker або WDAC та контролювати несанкціоноване втручання в продукти безпеки. Аудит використання легітимних інструментів RMM та впровадження суворих політик UAC є важливими для запобігання несанкціонованого віддаленого доступу. Також слід розгорнути правила поведінкової EDR для виявлення підозрілих відносин між процесами-батьками та дочірніми процесами та незвичної активності інсталятора.
Відповідь
Якщо виявлена активність SMOKE#SCREEN, уражені системи слід негайно ізолювати, щоб завершити активні сесії ScreenConnect. Відповідаючі особи повинні розслідувати початковий вектор доступу, включаючи фішингові електронні листи та завантаження шкідливого ПЗ. Всі скомпрометовані облікові дані повинні бути відкликані, а зміни конфігурації системи, особливо виключення Microsoft Defender і модифікації реєстру, слід переглянути та скасувати.
Потік Атаки
Виявлення
Вимкнення захисту Windows Defender (через registry_event)
Proof of Value
Підозріле зупинення сервісу, що перешкоджає діяльності програми-вимагача (через cmdline)
Proof of Value
Завантаження або вивантаження через PowerShell (через cmdline)
Proof of Value
Виклик підозрілих методів .NET з PowerShell (через powershell)
Proof of Value
Підозрілі зміни в налаштуваннях Windows Defender (через powershell)
Proof of Value
Можливе обходження захисту AMSI методом обходу (через powershell)
Proof of Value
Можлива спроба встановлення програмного забезпечення RMM за допомогою MsiInstaller (через логи додатків)
Proof of Value
Підозріле завантаження файлу прямим IP (через proxy)
Proof of Value
Підозріле спілкування з доменом Trycloudflare (через dns)
Proof of Value
IOC (HashSha256) для виявлення: Аналіз SMOKE#SCREEN: Зловживання ScreenConnect RMM, тунелі Cloudflare та довірені приманки програмного забезпечення
Proof of Value
IOC (SourceIP) для виявлення: Аналіз SMOKE#SCREEN: Зловживання ScreenConnect RMM, тунелі Cloudflare та довірені приманки програмного забезпечення
Proof of Value
IOC (DestinationIP) для виявлення: Аналіз SMOKE#SCREEN: Зловживання ScreenConnect RMM, тунелі Cloudflare та довірені приманки програмного забезпечення
Proof of Value
Виявлення шкідливих технік створення процесів [Windows Process Creation]
Proof of Value
Маніпулювання Windows Defender і SmartScreen через модифікацію реєстру [Windows Registry Event]
Proof of Value
Виконання в пам’яті C# через PowerShell та відключення служб безпеки [Windows Powershell]
Proof of Value
Тиха інсталяція ScreenConnect MSI, що вказує на можливу атаку на основі MSI [Windows Sysmon]
Proof of Value
Виконання Симуляції
Попередня умова: Перевірка телеметрії та базових ліній повинна пройти.
Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), розрахованої на активацію правила виявлення. Команди та наратив повинні прямо відображати ідентифіковані TTP і призводити до створення очікуваної телеметрії згідно з логікою виявлення. Абстрактні або непов’язані приклади призведуть до неправильної діагностики.
-
Історія атаки та команди: Зловмисник отримав початковий доступ і намагається розгорнути ScreenConnect для тривалого віддаленого доступу. Щоб уникнути переривання користувача та виявлення, зловмисник використовує
msiexec.exeз прапором/qn(тиха, без UI) для встановлення шкідливого MSI пакету. Після початку встановлення зловмисник намагається нейтралізувати основний захист хоста, використовуючи PowerShell для додавання виключення Windows Defender для каталогу їхніх інструментів, а потім намагається повністю зупинити службу Windows Defender, щоб запобігти скануванню в реальному часі їхнього подальшого інструментарію. -
Скрипт регресійного тесту:
# Скрипт симуляції: Тиха інсталяція ScreenConnect та уникнення захисту # 1. Створіть тестовий MSI файл для цілей симуляції (симулюючи інсталяційний файл ScreenConnect) # В реальному тесті використовується дійсний MSI. $msiPath = "$env:TEMPScreenConnect_Sim.msi" Write-Host "[+] Створення тестового MSI у $msiPath" # Примітка: Це логіка-заглушка. Для справжньої телеметрії потрібно мати справжній MSI. # 2. Виконання тихої інсталяції MSI (Тригер: selection_processname_msi) Write-Host "[+] Виконання тихої інсталяції MSI..." Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait # 3. Уникнення захисту PowerShell - Додати виключення (Тригер: selection_powershell_exclusion) Write-Host "[+] Спроба додати виключення Defender через PowerShell..." powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'" # 4. Уникнення захисту PowerShell - Зупинка служби Defender (Тригер: selection_stop_defender) Write-Host "[+] Спроба зупинити службу Windows Defender..." powershell.exe -Command "Stop-Service -Name WinDefend" -
Команди очищення:
# Очищення артефактів симуляції Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue # Примітка: Відновлення змін у Defender вимагає прав адміністратора і може вплинути на безпеку. # Виконуйте тільки в строго ізольованому лабораторному середовищі. Write-Host "[!] Очищення завершено. Рекомендується ручне відновлення налаштувань Defender."