SpaceX1337 ClickFix призводить до компрометації AD з фізичним доступом до клавіатури
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Противник використав фішингову приманку ClickFix для розгортання SpaceX1337 RAT, за яким слідувала багатоступенева інфекція, що включала стандартні RAT, такі як NetSupport, AsyncRAT і Remus. Атака розвивалась від автоматизованого викрадення облікових даних до інтерактивної діяльності з клавіатури, що спрямовується на Active Directory. Зрештою атакуючий спробував здійснити боковий рух до контролера домену та підбір облікових даних проти порталу VPN.
Розслідування
Вторгнення було зафіксовано в повністю інструментованій мережі пасток Active Directory, що забезпечувала наскрізну видимість через телеметрію EDR, Zeek та Suricata. Дослідники простежили активність від початкового PowerShell-завантажувача через широкі розвіддані ADSI/LDAP та бокові рухи по SMB. Розслідування чітко ідентифікувало перехід від автоматичного виконання шкідливого програмного забезпечення до прямої взаємодії людиною-оператором.
Пом’якшення
Організації повинні впровадити суворі контроли виконання PowerShell та моніторити підозрілі відносини процесів батько-дитина, включаючи explorer.exe запускає PowerShell. Команди безпеки повинні виявляти компіляцію на хості через csc.exe та зловживання LOLBins, таких як certutil or bitsadmin для зовнішніх завантажень. Також слід посилити Active Directory, видаливши чутливі дані з атрибутів LDAP і моніторивши аномальні запити LDAP.
Відповідь
Якщо виявлено підозрілу активність, реагуючі на інциденти повинні ізолювати постраждалі кінцеві точки та відкликати потенційно скомпрометовані облікові дані сервісних облікових записів та облікових записів домену. Розслідування повинно надавати пріоритет виявленню кількох родин RAT і перевірці на несанкціоновані заплановані завдання або модифікації реєстру. Логи VPN також повинні бути перевірені на спроби підбору облікових даних, що виходять з відомої шкідливої інфраструктури.
Потік Атаки
Виявлення
Виконання Python з підозрілих папок (через cmdline)
Підозрілий запис RunMRU з семантикою LOLBin (через registry_event)
Виконання команд на віддаленому хості за допомогою керування віддаленим сервером Windows (через cmdline)
Можливе перерахування або маніпуляція обліковими записами чи групами (через cmdline)
Підозріле виявлення довіри до домену (через cmdline)
Можливе виявлення конфігурації мережі системи (через cmdline)
Підозріле виконавче ім’я, що містить лише цифри в назві (через cmdline)
Завдання LOLBAS Schtasks (через cmdline)
Використання Certutil для кодування даних і операцій сертифікатів (через cmdline)
LOLBAS Bitsadmin (через cmdline)
Можливе дампування SAM/SYSTEM/SECURITY (через cmdline)
Виклик підозрілих методів .NET з PowerShell (через powershell)
Підозріле спілкування з доменом Trycloudflare (через dns)
Можливі спроби комунікацій з доменом для перевірки IP (через dns)
IOC (HashSha256) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою
IOC (HashMd5) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою
IOC (SourceIP) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою
IOC (DestinationIP) для виявлення: Від ClickFix SpaceX1337 до атаки на AD з клавіатурою
Високоточне правило Sigma для комунікації SpaceX1337 та AdaptixC2 [Підключення до мережі Windows]
Виявлення компіляції маяка AdaptixC2 та PowerShell Loader [Створення процесу Windows]
Виконання симуляції
Попередня умова: Перед польотна перевірка телеметрії та базового значення повинна бути затверджена.
Обґрунтування: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані технології та прагнути генерації точної телеметрії, очікуваної логікою виявлення. Абстрактні або нерелевантні приклади можуть призвести до помилкових діагнозів.
-
Наратив і команди атаки: Противник отримав початковий доступ через фішингове посилання. Щоб уникнути потрапляння відомого шкідливого
.exeна диск, вони розміщують невеликий.csвихідний файл. Потім вони викликаютьcsc.exeдля компіляції цього вихідного коду у функціональний Windows виконавчий файл (svc.exe), розташований в%TEMP%каталозі. Відразу після компіляції атакуючий використовує PowerShell для завантаження другого етапу завантажувача з віддаленого C2 сервера (симульованого через локальний слухач) з використаннямiwr(Invoke-WebRequest) псевдоніма, зберігаючи його в тимчасовій папці, щоб завершити процес стажування. -
Скрипт регресійного тесту:
# 1. Створити фіктивний вихідний файл C#, щоб симулювати вихідний код AdaptixC2 $csFile = "$env:TEMPsvc.cs" $exeFile = "$env:TEMPsvc.exe" $sourceCode = @" using System; namespace MimicC2 { class Program { static void Main() { Console.WriteLine("Simulated Beacon"); } } } "@ $sourceCode | Out-File -FilePath $csFile -Encoding ascii # 2. Симулювати компіляцію csc.exe (Тригери selection_csc) # Примітка: Ми використовуємо точні прапори, зазначені в логіці виявлення Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait # 3. Симулювати завантаження PowerShell (Тригери selection_powershell) # Ми використовуємо 'iwr' та конкретний шлях OutFile для відповідності логіці # Використовуючи неіснуючий URL, щоб уникнути фактичного мережевого трафіку, але командний рядок буде відповідати powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`"" -
Команди очищення:
Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue