I Gentlemen Distribuiscono TukTuk C2 per Evitare e Disabilitare l’EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
L’analisi dell’intelligence sulle minacce ha scoperto un server operato dal gruppo di attori di minacce The Gentlemen che conteneva l’intero framework TukTuk C2. L’infrastruttura ospitava anche avanzate ricerche di neutralizzazione EDR, comprese tecniche BYOVD (Bring Your Own Vulnerable Driver) e ricerche sui driver 0-day. Sono stati scoperti anche dati esfiltrati dall’ambiente Jira di una azienda tecnologica globale e dalla piattaforma IaC di un’organizzazione sanitaria.
Indagine
Gli analisti hanno identificato il server tramite il servizio di intelligence AGATHA e hanno effettuato un esame forense dei suoi contenuti. L’infrastruttura era collegata ai The Gentlemen tramite hash corrispondenti associati al driver GentleKiller (eb.sys) e identificatori del dashboard C2 corrispondenti. Gli investigatori hanno anche classificato le informazioni esfiltrate connesse all’infrastruttura di difesa e sanità degli Stati Uniti.
Mitigazione
Le organizzazioni dovrebbero implementare soluzioni EDR robuste e monitorare attivamente l’attività Bring Your Own Vulnerable Driver (BYOVD). Gli ambienti Jira e le piattaforme Infrastructure-as-Code (IaC) dovrebbero essere rafforzate con una rigorosa gestione delle credenziali e controlli di accesso. I team di sicurezza dovrebbero anche monitorare i noti schemi di DLL sideloading che coinvolgono applicazioni legittime come Greenshot per ridurre le opportunità di accesso iniziale.
Risposta
Se vengono rilevati artefatti TukTuk C2 o driver GentleKiller, gli host interessati dovrebbero essere isolati immediatamente. I rispondenti agli incidenti dovrebbero condurre un’analisi forense approfondita per identificare il movimento laterale, il furto di credenziali ed ulteriori meccanismi di persistenza. I log di accesso per AWS, Azure AD e Bitbucket dovrebbero anche essere esaminati per determinare se le credenziali IaC compromesse sono state utilizzate.
Flusso d’Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Servizio Windows che punta a un driver con estensione sospetta (tramite cmdline)
Il driver di Windows è stato creato in una cartella insolita (tramite file_event)
Funzione API AWS GetCallerIdentity chiamata (tramite cloudtrail)
IOC (HashSha256) da rilevare: Inside The Gentlemen: Framework TukTuk C2 non divulgato e ricerche di neutralizzazione EDR
IOC (HashSha1) da rilevare: Inside The Gentlemen: Framework TukTuk C2 non divulgato e ricerche di neutralizzazione EDR
Rilevamento del DLL log4net.dll malevolo utilizzato nel sideloading dell’agente TukTuk [Sysmon di Windows]
Eseguiti rilevati negli attacchi di neutralizzazione TukTuk C2 ed EDR [Creazione di processi di Windows]
Esecuzione della simulazione
Prerequisito: La verifica pre-volo del Telemetry & Baseline deve essere superata.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e puntare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire il framework TukTuk per la comunicazione C2 e la neutralizzazione EDR. Per evitare il rilevamento immediato da parte degli strumenti basati su firme, tentano di utilizzare
Greenshot.exeper il sideloading di DLL. EseguendoGreenshot.exeda un directory non standard, attivano la regola di rilevamento basata sul nome file specifico definito nella logica Sigma. -
Script di Test di Regressione:
# Crea una cartella temporanea per simulare un'implementazione messa in scena $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # Crea un eseguibile fittizio chiamato Greenshot.exe per attivare il rilevamento # In uno scenario reale, questo sarebbe il binario malińoso effettivo $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # Poiché non possiamo eseguire un file di zero byte, useremo un semplice comando PowerShell # rinominato per sembrare il processo target ai fini della generazione della telemetria # Nota: Per attivare veramente 'Image' in Windows logs, simuliamo l'avvio del processo. Write-Host "[!] Simulando l'esecuzione di $dummyExe..." # Usiamo un trucco per lanciare un processo che si identifica come Greenshot.exe nell'albero dei processi # Questo viene fatto tramite un'attività programmata o rinominando uno strumento benigno. Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] Simulazione completa. Controlla SIEM per la creazione di processi Greenshot.exe." -
Comandi di Pulizia:
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force