Die Gentlemen setzen TukTuk C2 ein, um EDR zu umgehen und zu deaktivieren
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsanalysen enthüllten einen Server, der von der Bedrohungsakteurgruppe The Gentlemen betrieben wird und das vollständige TukTuk C2-Framework enthielt. Die Infrastruktur beherbergte zudem fortgeschrittene EDR-Neutralisierungsforschung, einschließlich BYOVD (Bring Your Own Vulnerable Driver)-Techniken und 0-Day-Treiberforschung. Es wurden auch exfiltrierte Daten aus der Jira-Umgebung eines globalen Technologieunternehmens und der IaC-Plattform einer Gesundheitsorganisation entdeckt.
Untersuchung
Analysten identifizierten den Server über den AGATHA-Intelligence-Dienst und führten eine forensische Untersuchung seines Inhalts durch. Die Infrastruktur wurde durch passende Hashes, die mit dem GentleKiller-Treiber (eb.sys) und entsprechenden C2-Dashboard-Identifikatoren verknüpft. Ermittler kategorisierten auch exfiltrierte Informationen, die mit der US-Verteidigungs- und Gesundheitsinfrastruktur verbunden sind.
Eindämmung
Organisationen sollten robuste EDR-Lösungen einsetzen und aktiv auf Bring Your Own Vulnerable Driver (BYOVD)-Aktivitäten überwachen. Jira-Umgebungen und Infrastructure-as-Code (IaC)-Plattformen sollten mit strenger Zugangskontrolle und Zugriffsmanagement abgesichert werden. Sicherheitsteams sollten auch bekannte DLL-Sideloading-Muster überwachen, die legitime Anwendungen wie Greenshot betreffen, um Möglichkeiten des anfänglichen Zugriffs zu reduzieren.
Reaktion
Wenn TukTuk C2-Artefakte oder GentleKiller-Treiber entdeckt werden, sollten betroffene Hosts sofort isoliert werden. Vorfallbearbeiter sollten eine tiefgehende forensische Analyse durchführen, um laterale Bewegungen, Identitätsdiebstahl und zusätzliche Persistenzmechanismen zu identifizieren. Zugriffsprotokolle für AWS, Azure AD und Bitbucket sollten ebenfalls geprüft werden, um festzustellen, ob kompromittierte IaC-Anmeldeinformationen verwendet wurden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Windows-Dienst zeigt auf einen Treiber mit verdächtiger Erweiterung (über cmdline)
Windows-Treiber wurde in einem ungewöhnlichen Ordner erstellt (über file_event)
AWS GetCallerIdentity API-Funktion aufgerufen (über cloudtrail)
IOCs (HashSha256) zur Erkennung: Inside The Gentlemen: Unentdecktes TukTuk C2-Framework und EDR-Neutralisierungsforschung
IOCs (HashSha1) zur Erkennung: Inside The Gentlemen: Unentdecktes TukTuk C2-Framework und EDR-Neutralisierungsforschung
Erkennung der bösartigen log4net.dll DLL im TukTuk-Agent-Sideloading [Windows Sysmon]
Erkannte ausführbare Dateien in TukTuk C2- und EDR-Neutralisierungsangriffen [Windows-Prozesserstellung]
Simulationsausführung
Voraussetzung: Der Telemetrie- & Baseline-Vorab-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Taktik, Technik oder des Verfahrens (TTP) des Gegners, die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unverwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner beabsichtigt, das TukTuk-Framework für C2-Kommunikation und EDR-Neutralisierung einzusetzen. Um einer sofortigen Entdeckung durch signaturbasierte Werkzeuge zu entgehen, versuchen sie,
Greenshot.exefür DLL-Sideloading zu verwenden. Durch die AusführungGreenshot.exeaus einem nicht standardmäßigen Verzeichnis, lösen sie die spezifische dateinamensbasierte Erkennungsregel im Sigma-Logik aus. -
Regressionstest-Skript:
# Ein temporäres Verzeichnis erstellen, um eine gestufte Bereitstellung zu simulieren $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # Ein Dummy-Executable namens Greenshot.exe erstellen, um die Erkennung auszulösen # In einem realen Szenario wäre dies die tatsächliche bösartige Binärdatei $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # Da wir keine Null-Byte-Datei ausführen können, verwenden wir einen einfachen PowerShell-Befehl # umbenannt, um als Zielprozess für die Telemetrieerzeugung zu erscheinen # Hinweis: Um 'Image' endswith in Windows-Protokollen tatsächlich auszulösen, simulieren wir den Prozessstart. Write-Host "[!] Ausführung von $dummyExe simulieren..." # Wir verwenden einen Trick, um einen Prozess zu starten, der sich in der Prozessstruktur als Greenshot.exe identifiziert # Dies erfolgt über eine geplante Aufgabe oder durch Umbenennung eines harmlosen Werkzeugs. Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf die Erstellung des Greenshot.exe-Prozesses." -
Bereinigungskommandos:
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force