CNCMachineRMS erscheint am Ende einer BabaDeda-Angriffskette
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Untersuchung befasst sich mit einer ausgeklügelten Malware-Loader-Kette, die durch eine ClickFix-Köder ausgelöst wird. Der Angriff missbraucht die legitime IBM SPSS IDE, um mehrere Täuschungs-DLLs auszuführen, bevor schließlich ein benutzerdefinierter Remote Access Trojan (RAT) namens CNCMachineRMS bereitgestellt wird. Das Implantat verfügt über eine firmeneigene Skriptsprache, umfangreiche Verschleierung und umfassende Remote-Administrationsfunktionen.
Untersuchung
Forscher verfolgten die mehrstufige Loader-Kette von der anfänglichen ClickFix-Köder über die legitime IBM SPSS WinWrapIDE.exe Prozess. Die Untersuchung deckte den Missbrauch von COM-Objekten auf, die zur Auslösung von vier Täuschungs-DLLs verwendet werden, wobei der letzte Loader die EnumTimeFormatsEx API als Shellcode-Trampolin verwendet. Die letzte Stufe wurde als CNCMachineRMS identifiziert, gekennzeichnet durch sein einzigartiges Konfigurationsformat und eine benutzerdefinierte Task-Ausführungs-Engine.
Abhilfe
Organisationen sollten verdächtige COM-Objektaktivitäten und unerwartete Dateien überwachen, die innerhalb von %TEMP% and %LOCALAPPDATA% Verzeichnissen erstellt werden. Bekannte C2-Domains und IP-Adressen sollten blockiert werden, während Verteidiger auf nicht autorisierte Erstellung lokaler Konten und Ergänzungen zu privilegierten Gruppen achten sollten. Geplante Aufgaben sollten auch auf ungewöhnliche Dienstkonten oder unerwartet hoch privilegierte Ausführungen überprüft werden.
Reaktion
Wenn CNCMachineRMS erkannt wird, sollten Organisationen den Kompromiss als bestätigten Hands-on-Keyboard-Einbruch behandeln. Der betroffene Host sollte sofort isoliert werden, um seitliche Bewegungen und weitere Datenexfiltration zu verhindern. Responder sollten eine umfassende forensische Untersuchung durchführen, um die Verweildauer des Angreifers zu bestimmen und festzustellen, ob zusätzliche Payloads für den Datendiebstahl bereitgestellt wurden.
Angriffsfluss
Erkennungen
Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (über cmdline)
Proof of Value
Verdächtige Binärdatei/Skripte im Autostart-Bereich (über file_event)
Proof of Value
IOCs (HashSha256) zur Erkennung: CNCMachineRMS: Der undokumentierte RAT am Ende einer BabaDeda-Kette
Proof of Value
IOCs (SourceIP) zur Erkennung: CNCMachineRMS: Der undokumentierte RAT am Ende einer BabaDeda-Kette
Proof of Value
IOCs (DestinationIP) zur Erkennung: CNCMachineRMS: Der undokumentierte RAT am Ende einer BabaDeda-Kette
Proof of Value
Ausgehende Verbindung zum CNC-Maschinen-RMS-Implantat [Windows-Netzwerkverbindung]
Proof of Value
Erkennung des Missbrauchs der IBM SPSS WinWrap Basic IDE über geplante Aufgaben oder Run-Schlüssel [Windows-Prozesserstellung]
Proof of Value
Simulationsausführung
Voraussetzung: Der Telemetrie- & Grundlage-Überprüfungsflug muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entworfen wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie erzeugen, die von der Erkennung logik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer hat sich erstmaligen Zugang verschafft und versucht, eine schwer zu erkennende Persistenz zu etablieren. Anstatt eine bekannte bösartige Binärdatei zu verwenden, stellen sie fest, dass die
IBM SPSS WinWrap Basic IDEauf dem System installiert ist. Sie entscheiden sich, einen Registrierungs-Run-Schlüssel zu missbrauchen, um über diese legitime IDE einen bösartigen Befehl auszuführen. Der Angreifer wird denHKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRunSchlüssel ändern und einen Wert erstellen, der auf die WinWrap IDE zeigt, mit einem als Argument übergebenen Payload. Diese Aktion löst Ereignis-ID 4657 mit der Zeichenfolge ‚IBM SPSS WinWrap Basic IDE‘ im Registrierungsobjektpfad/namen aus. -
Regressionstestskript:
# Simulationsskript zur Erkennung des Missbrauchs der IBM SPSS WinWrap Basic IDE über die Registrierung $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'" Write-Host "[+] Simuliere Registrierungsänderung für IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan # Diese Aktion sollte Ereignis-ID 4657 mit der zielgerichteten Zeichenfolge auslösen New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force Write-Host "[+] Simulationsbefehl ausgeführt. Prüfen Sie SIEM auf Ereignis-ID 4657." -ForegroundColor Green -
Aufräumbefehle:
# Entfernen des während der Simulation erstellten Registrierungsschlüssels $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name Write-Host "[+] Aufräumen erfolgreich: Registrierungsschlüssel entfernt." -ForegroundColor Green } else { Write-Host "[-] Aufräumen fehlgeschlagen: Schlüssel nicht gefunden." -ForegroundColor Red }