SOC Prime Bias: Kritisch

12 Aug 2026 09:06 UTC

CNCMachineRMS erscheint am Ende einer BabaDeda-Angriffskette

Author Photo
SOC Prime Team linkedin icon Folgen
CNCMachineRMS erscheint am Ende einer BabaDeda-Angriffskette
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Untersuchung befasst sich mit einer ausgeklügelten Malware-Loader-Kette, die durch eine ClickFix-Köder ausgelöst wird. Der Angriff missbraucht die legitime IBM SPSS IDE, um mehrere Täuschungs-DLLs auszuführen, bevor schließlich ein benutzerdefinierter Remote Access Trojan (RAT) namens CNCMachineRMS bereitgestellt wird. Das Implantat verfügt über eine firmeneigene Skriptsprache, umfangreiche Verschleierung und umfassende Remote-Administrationsfunktionen.

Untersuchung

Forscher verfolgten die mehrstufige Loader-Kette von der anfänglichen ClickFix-Köder über die legitime IBM SPSS WinWrapIDE.exe Prozess. Die Untersuchung deckte den Missbrauch von COM-Objekten auf, die zur Auslösung von vier Täuschungs-DLLs verwendet werden, wobei der letzte Loader die EnumTimeFormatsEx API als Shellcode-Trampolin verwendet. Die letzte Stufe wurde als CNCMachineRMS identifiziert, gekennzeichnet durch sein einzigartiges Konfigurationsformat und eine benutzerdefinierte Task-Ausführungs-Engine.

Abhilfe

Organisationen sollten verdächtige COM-Objektaktivitäten und unerwartete Dateien überwachen, die innerhalb von %TEMP% and %LOCALAPPDATA% Verzeichnissen erstellt werden. Bekannte C2-Domains und IP-Adressen sollten blockiert werden, während Verteidiger auf nicht autorisierte Erstellung lokaler Konten und Ergänzungen zu privilegierten Gruppen achten sollten. Geplante Aufgaben sollten auch auf ungewöhnliche Dienstkonten oder unerwartet hoch privilegierte Ausführungen überprüft werden.

Reaktion

Wenn CNCMachineRMS erkannt wird, sollten Organisationen den Kompromiss als bestätigten Hands-on-Keyboard-Einbruch behandeln. Der betroffene Host sollte sofort isoliert werden, um seitliche Bewegungen und weitere Datenexfiltration zu verhindern. Responder sollten eine umfassende forensische Untersuchung durchführen, um die Verweildauer des Angreifers zu bestimmen und festzustellen, ob zusätzliche Payloads für den Datendiebstahl bereitgestellt wurden.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- & Grundlage-Überprüfungsflug muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie erzeugen, die von der Erkennung logik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer hat sich erstmaligen Zugang verschafft und versucht, eine schwer zu erkennende Persistenz zu etablieren. Anstatt eine bekannte bösartige Binärdatei zu verwenden, stellen sie fest, dass die IBM SPSS WinWrap Basic IDE auf dem System installiert ist. Sie entscheiden sich, einen Registrierungs-Run-Schlüssel zu missbrauchen, um über diese legitime IDE einen bösartigen Befehl auszuführen. Der Angreifer wird den HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun Schlüssel ändern und einen Wert erstellen, der auf die WinWrap IDE zeigt, mit einem als Argument übergebenen Payload. Diese Aktion löst Ereignis-ID 4657 mit der Zeichenfolge ‚IBM SPSS WinWrap Basic IDE‘ im Registrierungsobjektpfad/namen aus.

  • Regressionstestskript:

    # Simulationsskript zur Erkennung des Missbrauchs der IBM SPSS WinWrap Basic IDE über die Registrierung
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] Simuliere Registrierungsänderung für IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan
    
    # Diese Aktion sollte Ereignis-ID 4657 mit der zielgerichteten Zeichenfolge auslösen
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] Simulationsbefehl ausgeführt. Prüfen Sie SIEM auf Ereignis-ID 4657." -ForegroundColor Green
  • Aufräumbefehle:

    # Entfernen des während der Simulation erstellten Registrierungsschlüssels
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] Aufräumen erfolgreich: Registrierungsschlüssel entfernt." -ForegroundColor Green
    } else {
        Write-Host "[-] Aufräumen fehlgeschlagen: Schlüssel nicht gefunden." -ForegroundColor Red
    }