Os Cavalheiros Implantam TukTuk C2 para Evitar e Desativar EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A análise de inteligência sobre ameaças descobriu um servidor operado pelo grupo The Gentlemen que continha o framework completo TukTuk C2. A infraestrutura também hospedava pesquisa avançada de neutralização de EDR, incluindo técnicas BYOVD (Traga Seu Próprio Driver Vulnerável) e pesquisa de drivers 0-day. Dados exfiltrados do ambiente Jira de uma empresa de tecnologia global e da plataforma IaC de uma organização de saúde também foram descobertos.
Investigação
Analistas identificaram o servidor por meio do serviço de inteligência AGATHA e realizaram um exame forense de seus conteúdos. A infraestrutura estava vinculada ao grupo The Gentlemen por meio de hashes correspondentes associados ao driver GentleKiller (eb.sys) e identificadores de painel C2 correspondentes. Os investigadores também categorizaram informações exfiltradas conectadas à defesa dos EUA e à infraestrutura de saúde.
Mitigação
As organizações devem implantar soluções robustas de EDR e monitorar ativamente a atividade Traga Seu Próprio Driver Vulnerável (BYOVD). Os ambientes Jira e as plataformas Infrastructure-as-Code (IaC) devem ser reforçados com gerenciamento de credenciais e controles de acesso rigorosos. As equipes de segurança também devem monitorar padrões conhecidos de carregamento de DLLs envolvendo aplicativos legítimos como o Greenshot para reduzir oportunidades de acesso inicial.
Resposta
Se artefatos TukTuk C2 ou drivers GentleKiller forem detectados, os hosts afetados devem ser isolados imediatamente. Os respondedores de incidentes devem realizar análises forenses profundas para identificar movimento lateral, roubo de credenciais e mecanismos de persistência adicionais. Os logs de acesso de AWS, Azure AD e Bitbucket também devem ser revisados para determinar se credenciais IaC comprometidas foram usadas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Serviço do Windows Apontando para um Driver com Extensão Suspeita (via cmdline)
Driver do Windows Criado em Pasta Incomum (via file_event)
Função API GetCallerIdentity do AWS Chamado (via cloudtrail)
IOCs (HashSha256) para detectar: Dentro do The Gentlemen: Framework TukTuk C2 Não Divulgado e Pesquisa de Neutralização de EDR
IOCs (HashSha1) para detectar: Dentro do The Gentlemen: Framework TukTuk C2 Não Divulgado e Pesquisa de Neutralização de EDR
Detecção de DLL log4net.dll Maliciosa Usada no Carregamento Lateral do Agente TukTuk [Windows Sysmon]
Executáveis Detectados em Ataques TukTuk C2 e de Neutralização de EDR [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-vôo de Telemetria & Baseline deve ter sido aprovado.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visar gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário visa implantar o framework TukTuk para comunicação C2 e neutralização de EDR. Para evitar a detecção imediata por ferramentas baseadas em assinatura, eles tentam usar
Greenshot.exepara carregamento lateral de DLL. Ao executarGreenshot.exede um diretório não padrão, eles acionam a regra de detecção específica baseada em nome de arquivo definida na lógica Sigma. -
Script de Teste de Regressão:
# Cria um diretório temporário para simular um desdobramento encenado $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # Cria um executável falso chamado Greenshot.exe para acionar a detecção # Em um cenário real, este seria o binário malicioso real $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # Como não podemos executar um arquivo de zero bytes, usaremos um comando PowerShell simples # renomeado para parecer como o processo alvo para fins de geração de telemetria # Nota: Para realmente acionar 'Image' que termina em logs do Windows, simulamos o início do processo. Write-Host "[!] Simulando execução de $dummyExe..." # Usamos um truque para lançar um processo que se identifica como Greenshot.exe na árvore de processos # Isto é feito via uma tarefa agendada ou renomeando uma ferramenta benigna. Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] Simulação completa. Verifique o SIEM para a criação do processo Greenshot.exe." -
Comandos de Limpeza:
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force