ClickFix Cluster-Analyse: Taktiken über kürzliche Kampagnen hinweg
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Gegner verwenden ClickFix Social-Engineering-Taktiken, um bösartige Payloads durch MSI-Pakete, NodeJS und Python-Skripte zu liefern. Diese Kampagnen basieren auf Techniken wie DLL-Sideloading, geplanten Aufgaben für Persistenz und webbasierte Dead Drops für Command-and-Control. Die Aktivität spiegelt zunehmend ausgeklügelte Liefermethoden wider, die darauf abzielen, einen anfänglichen Zugang herzustellen.
Untersuchung
Das Field Effect-Team identifizierte drei separate Kampagnenvarianten: MSI-basiertes Sideloading, NodeJS-gesteuerte Ausführung und eine Python-basierte Technik zur Domänenabfrage basierend auf Blockchain. Die Untersuchung deckte gemeinsam genutzte Infrastruktur auf, insbesondere die Verwendung von Digital Point-Forum Profilen als Dead Drop-Resolver. Die Präsenz von Supper Backdoor TTPs deutet auch auf eine mögliche Verbindung zu Vanilla Tempest hin.
Abmilderung
Zu den Verteidigungsprioritäten sollten Anwendungskontrollrichtlinien gehören, die PowerShell-, CMD- und Terminal-Ausführungen für nicht privilegierte Benutzer einschränken. Organisationen sollten ein Training zu Social Engineering anbieten, das speziell auf ClickFix und Copy-Paste-Köder ausgerichtet ist. Auch der Einsatz erweiterter MDR-Fähigkeiten wird empfohlen, um ungewöhnliche Befehlsausführungsmuster zu erkennen.
Reaktion
Wenn ClickFix-Aktivität erkannt wird, sollten Reaktionskräfte den initialen Infektionsvektor identifizieren, wie z. B. einen Browser-basierten Köder, und betroffene Endpunkte sofort isolieren. Die Host-Ermittlung sollte bestimmen, ob das System einer Domäne angehört und Anzeichen von lateraler Bewegung oder Anmeldeinformationsdiebstahl bewerten. Geplante Aufgaben und Registry-Run-Schlüssel sollten ebenfalls auf Persistenz überprüft werden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
NodeJS-Binärdatei wird von ungewöhnlichem Ort ausgeführt (über cmdline)
Download oder Upload über Powershell (über cmdline)
Python-Ausführung aus verdächtigen Ordnern (über cmdline)
Mögliche ClickFix-Angriffsmuster in der Befehlszeile (über cmdline)
Mögliche Aufzählung von Admin-Konten oder -Gruppen (über cmdline)
Verdächtige Entdeckung von Domänenvertrauensstellungen (über cmdline)
Möglicher Versuch der Installation einer Remote-MSI-Datei (über cmdline)
Attrib-Ausführung zum Verstecken von Dateien (über cmdline)
Powershell komprimiert Dateien zu einem Archiv in einem verdächtigen Verzeichnis (über cmdline)
Mögliche NodeJs wird von einem verdächtigen Prozess heruntergeladen (über dns_query)
IOCs (HashSha256) zur Erkennung: Ein ClickFix-Cluster: Beobachtete Aktivitäten aus aktuellen ClickFix-Kampagnen
Erkennung verdächtiger Post-Compromise-Befehle mit PowerShell und NodeJS [Windows PowerShell]
Erkennung verdächtiger Aktivität für ClickFix-Kampagne [Windows-Prozess-Erstellung]
Simulation Ausführung
Voraussetzung: Der Telemetrie- und Basisleichtlaufentest muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen müssen direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird.
-
Angriffserzählung & Befehle: Ein Angreifer hat erfolgreich einen ClickFix-Social-Engineering-Angriff durchgeführt. Um laterale Bewegungen zu erleichtern und dauerhaften Zugang zu gewährleisten, muss der Angreifer zuerst feststellen, ob das Gerät Azure AD eingebunden oder hybrid eingebunden ist, um über den nächsten Schritt des Anmeldeinformationsdiebstahls zu entscheiden. Sie führen aus
dsregcmd.exe /statuszur Aufklärung. Anschließend verwenden sie ein PowerShell-Einzeiler-Skript, um von einem entfernten Server einen bösartigen, auf Node.js-basierenden Stager herunterzuladen, indem sieInvoke-WebRequestausführen. Dies imitiert das Verhalten automatisierter Post-Compromise-Skripte, die in kürzlich beobachteten Kampagnen verwendet wurden. -
Regression Testskript:
# Simulationsskript: ClickFix Post-Compromise-Verhalten Write-Host "[+] Starte Simulation: ClickFix TTPs" -ForegroundColor Cyan # Schritt 1: Aufklärung - Überprüfen des Geräteanmelde-Status Write-Host "[*] Ausführen: dsregcmd.exe /status" -ForegroundColor Gelb Start-Process "dsregcmd.exe" -ArgumentList "/status" -Wait # Schritt 2: Payload-Übertragung - Verwenden von Invoke-WebRequest, um das Herunterladen eines Stagers zu simulieren # Wir verwenden eine harmlose URL (google.com), um tatsächlich bösartigen Datenverkehr während des Tests zu vermeiden Write-Host "[*] Ausführen: PowerShell Invoke-WebRequest" -ForegroundColor Gelb powershell.exe -Command "Invoke-WebRequest -Uri 'https://www.google.com' -OutFile '$env:TEMPsim_payload.txt'" # Schritt 3: Befehlsausführung - Verwenden von Invoke-Expression, um die Skriptausführung zu simulieren Write-Host "[*] Ausführen: PowerShell Invoke-Expression" -ForegroundColor Gelb powershell.exe -Command "Invoke-Expression 'Write-Output "Simulierte Payload ausgeführt"'" Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Grün -
Bereinigung Befehle:
# Bereinigungsskript Write-Host "[+] Aufräumen von Simulationsartefakten..." -ForegroundColor Cyan if (Test-Path "$env:TEMPsim_payload.txt") { Remove-Item "$env:TEMPsim_payload.txt" -Force Write-Host "[*] Entfernt: $env:TEMPsim_payload.txt" } Write-Host "[+] Aufräumung abgeschlossen." -ForegroundColor Grün