SOC Prime Bias: Critical

04 Sep 2026 06:25 UTC

Os Cavalheiros Implantam TukTuk C2 para Evitar e Desativar EDR

Author Photo
SOC Prime Team linkedin icon Seguir
Os Cavalheiros Implantam TukTuk C2 para Evitar e Desativar EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A análise de inteligência sobre ameaças descobriu um servidor operado pelo grupo The Gentlemen que continha o framework completo TukTuk C2. A infraestrutura também hospedava pesquisa avançada de neutralização de EDR, incluindo técnicas BYOVD (Traga Seu Próprio Driver Vulnerável) e pesquisa de drivers 0-day. Dados exfiltrados do ambiente Jira de uma empresa de tecnologia global e da plataforma IaC de uma organização de saúde também foram descobertos.

Investigação

Analistas identificaram o servidor por meio do serviço de inteligência AGATHA e realizaram um exame forense de seus conteúdos. A infraestrutura estava vinculada ao grupo The Gentlemen por meio de hashes correspondentes associados ao driver GentleKiller (eb.sys) e identificadores de painel C2 correspondentes. Os investigadores também categorizaram informações exfiltradas conectadas à defesa dos EUA e à infraestrutura de saúde.

Mitigação

As organizações devem implantar soluções robustas de EDR e monitorar ativamente a atividade Traga Seu Próprio Driver Vulnerável (BYOVD). Os ambientes Jira e as plataformas Infrastructure-as-Code (IaC) devem ser reforçados com gerenciamento de credenciais e controles de acesso rigorosos. As equipes de segurança também devem monitorar padrões conhecidos de carregamento de DLLs envolvendo aplicativos legítimos como o Greenshot para reduzir oportunidades de acesso inicial.

Resposta

Se artefatos TukTuk C2 ou drivers GentleKiller forem detectados, os hosts afetados devem ser isolados imediatamente. Os respondedores de incidentes devem realizar análises forenses profundas para identificar movimento lateral, roubo de credenciais e mecanismos de persistência adicionais. Os logs de acesso de AWS, Azure AD e Bitbucket também devem ser revisados para determinar se credenciais IaC comprometidas foram usadas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Serviço do Windows Apontando para um Driver com Extensão Suspeita (via cmdline)

Equipe SOC Prime
03 set 2026

Driver do Windows Criado em Pasta Incomum (via file_event)

Equipe SOC Prime
03 set 2026

Função API GetCallerIdentity do AWS Chamado (via cloudtrail)

Equipe SOC Prime
03 set 2026

IOCs (HashSha256) para detectar: Dentro do The Gentlemen: Framework TukTuk C2 Não Divulgado e Pesquisa de Neutralização de EDR

Regras de IA do SOC Prime
03 set 2026

IOCs (HashSha1) para detectar: Dentro do The Gentlemen: Framework TukTuk C2 Não Divulgado e Pesquisa de Neutralização de EDR

Regras de IA do SOC Prime
03 set 2026

Detecção de DLL log4net.dll Maliciosa Usada no Carregamento Lateral do Agente TukTuk [Windows Sysmon]

Regras de IA do SOC Prime
03 set 2026

Executáveis Detectados em Ataques TukTuk C2 e de Neutralização de EDR [Criação de Processo do Windows]

Regras de IA do SOC Prime
03 set 2026

Execução de Simulação

Pré-requisito: O Check de Pré-vôo de Telemetria & Baseline deve ter sido aprovado.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário visa implantar o framework TukTuk para comunicação C2 e neutralização de EDR. Para evitar a detecção imediata por ferramentas baseadas em assinatura, eles tentam usar Greenshot.exe para carregamento lateral de DLL. Ao executar Greenshot.exe de um diretório não padrão, eles acionam a regra de detecção específica baseada em nome de arquivo definida na lógica Sigma.

  • Script de Teste de Regressão:

    # Cria um diretório temporário para simular um desdobramento encenado
    $tempPath = "$env:TEMPTukTuk_Sim"
    New-Item -Path $tempPath -ItemType Directory -Force
    Set-Location -Path $tempPath
    
    # Cria um executável falso chamado Greenshot.exe para acionar a detecção
    # Em um cenário real, este seria o binário malicioso real
    $dummyExe = "Greenshot.exe"
    New-Item -Path $dummyExe -ItemType File -Force
    
    # Como não podemos executar um arquivo de zero bytes, usaremos um comando PowerShell simples 
    # renomeado para parecer como o processo alvo para fins de geração de telemetria
    # Nota: Para realmente acionar 'Image' que termina em logs do Windows, simulamos o início do processo.
    Write-Host "[!] Simulando execução de $dummyExe..."
    
    # Usamos um truque para lançar um processo que se identifica como Greenshot.exe na árvore de processos
    # Isto é feito via uma tarefa agendada ou renomeando uma ferramenta benigna.
    Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe"
    Start-Process "$tempPathGreenshot.exe"
    
    Start-Sleep -Seconds 5
    Write-Host "[+] Simulação completa. Verifique o SIEM para a criação do processo Greenshot.exe."
  • Comandos de Limpeza:

    Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force