Les Gentlemen Déploient TukTuk C2 pour Éviter et Désactiver l’EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’analyse des renseignements sur les menaces a découvert un serveur opéré par le groupe d’acteurs de la menace The Gentlemen qui contenait le framework complet TukTuk C2. L’infrastructure hébergeait également des recherches avancées de neutralisation des EDR, y compris des techniques BYOVD (Apportez Votre Propre Pilote Vulnérable) et des recherches sur des pilotes 0-day. Des données exfiltrées d’un environnement Jira d’une entreprise technologique mondiale et d’une plateforme IaC d’un organisme de santé ont également été découvertes.
Enquête
Les analystes ont identifié le serveur via le service de renseignement AGATHA et ont effectué un examen forensic de son contenu. L’infrastructure a été liée à The Gentlemen grâce à des hachages correspondants associés au pilote GentleKiller (eb.sys) et aux identifiants correspondants du tableau de bord C2. Les enquêteurs ont également catégorisé les informations exfiltrées connectées à l’infrastructure de défense et de santé des États-Unis.
Atténuation
Les organisations devraient déployer des solutions EDR robustes et surveiller activement toute activité Bring Your Own Vulnerable Driver (BYOVD). Les environnements Jira et les plateformes Infrastructure-as-Code (IaC) devraient être renforcés avec une gestion stricte des identifiants et des contrôles d’accès. Les équipes de sécurité devraient également surveiller les modèles connus de chargement délibéré de DLL impliquant des applications légitimes telles que Greenshot pour réduire les opportunités d’accès initial.
Réponse
Si des artefacts TukTuk C2 ou des pilotes GentleKiller sont détectés, les hôtes concernés doivent être isolés immédiatement. Les intervenants en cas d’incident devraient mener une analyse forensic approfondie pour identifier le mouvement latéral, le vol d’identifiants et les mécanismes de persistance additionnels. Les journaux d’accès pour AWS, Azure AD et Bitbucket devraient également être examinés pour déterminer si des identifiants IaC compromis ont été utilisés.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Service Windows Pointant sur un Pilote avec Extension Suspecte (via cmdline)
Pilote Windows Créé dans un Dossier Inhabituel (via file_event)
Fonction API AWS GetCallerIdentity Appelée (via cloudtrail)
IOC (HashSha256) à détecter : À l’intérieur de The Gentlemen : Framework TukTuk C2 non divulgué et Recherches de Neutralisation EDR
IOC (HashSha1) à détecter : À l’intérieur de The Gentlemen : Framework TukTuk C2 non divulgué et Recherches de Neutralisation EDR
Détection de DLL log4net.dll Malveillant Utilisé dans le Chargement Délibéré de TukTuk [Windows Sysmon]
Exécutables détectés dans les Attaques de TukTuk C2 et de Neutralisation EDR [Création de Processus Windows]
Exécution de Simulation
Prérequis : Le Contrôle Préliminaire de Télémétrie & Base Doit Avoir Réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents entraîneront des erreurs de diagnostic.
-
Récit & Commandes d’Attaque : L’adversaire vise à déployer le framework TukTuk pour la communication C2 et la neutralisation EDR. Pour éviter une détection immédiate par les outils basés sur la signature, ils tentent d’utiliser
Greenshot.exepour le chargement délibéré de DLL. En exécutantGreenshot.exedepuis un répertoire non standard, ils déclenchent la règle de détection spécifique basée sur le nom de fichier définie dans la logique Sigma. -
Script de Test de Régression :
# Créer un répertoire temporaire pour simuler un déploiement mis en scène $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # Créer un exécutable factice nommé Greenshot.exe pour déclencher la détection # Dans un scénario réel, ce serait le binaire malveillant réel $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # Puisque nous ne pouvons pas exécuter un fichier vide, nous utiliserons une simple commande PowerShell # renommée pour apparaître comme le processus cible pour la génération de télémétrie # Remarque : Pour déclencher réellement 'Image' termine par dans les journaux Windows, nous simulons le démarrage du processus. Write-Host "[!] Simulation de l'exécution de $dummyExe..." # Nous utilisons un truc pour lancer un processus qui s'identifie comme Greenshot.exe dans l'arborescence des processus # Cela se fait via une tâche planifiée ou en renommant un outil bénin. Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] Simulation terminée. Vérifiez SIEM pour la création de processus Greenshot.exe." -
Commandes de Nettoyage :
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force