SOC Prime Bias: Critical

04 Sep 2026 06:25 UTC

Die Gentlemen setzen TukTuk C2 ein, um EDR zu umgehen und zu deaktivieren

Author Photo
SOC Prime Team linkedin icon Folgen
Die Gentlemen setzen TukTuk C2 ein, um EDR zu umgehen und zu deaktivieren
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsanalysen enthüllten einen Server, der von der Bedrohungsakteurgruppe The Gentlemen betrieben wird und das vollständige TukTuk C2-Framework enthielt. Die Infrastruktur beherbergte zudem fortgeschrittene EDR-Neutralisierungsforschung, einschließlich BYOVD (Bring Your Own Vulnerable Driver)-Techniken und 0-Day-Treiberforschung. Es wurden auch exfiltrierte Daten aus der Jira-Umgebung eines globalen Technologieunternehmens und der IaC-Plattform einer Gesundheitsorganisation entdeckt.

Untersuchung

Analysten identifizierten den Server über den AGATHA-Intelligence-Dienst und führten eine forensische Untersuchung seines Inhalts durch. Die Infrastruktur wurde durch passende Hashes, die mit dem GentleKiller-Treiber (eb.sys) und entsprechenden C2-Dashboard-Identifikatoren verknüpft. Ermittler kategorisierten auch exfiltrierte Informationen, die mit der US-Verteidigungs- und Gesundheitsinfrastruktur verbunden sind.

Eindämmung

Organisationen sollten robuste EDR-Lösungen einsetzen und aktiv auf Bring Your Own Vulnerable Driver (BYOVD)-Aktivitäten überwachen. Jira-Umgebungen und Infrastructure-as-Code (IaC)-Plattformen sollten mit strenger Zugangskontrolle und Zugriffsmanagement abgesichert werden. Sicherheitsteams sollten auch bekannte DLL-Sideloading-Muster überwachen, die legitime Anwendungen wie Greenshot betreffen, um Möglichkeiten des anfänglichen Zugriffs zu reduzieren.

Reaktion

Wenn TukTuk C2-Artefakte oder GentleKiller-Treiber entdeckt werden, sollten betroffene Hosts sofort isoliert werden. Vorfallbearbeiter sollten eine tiefgehende forensische Analyse durchführen, um laterale Bewegungen, Identitätsdiebstahl und zusätzliche Persistenzmechanismen zu identifizieren. Zugriffsprotokolle für AWS, Azure AD und Bitbucket sollten ebenfalls geprüft werden, um festzustellen, ob kompromittierte IaC-Anmeldeinformationen verwendet wurden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Windows-Dienst zeigt auf einen Treiber mit verdächtiger Erweiterung (über cmdline)

SOC Prime Team
03. Sep. 2026

Windows-Treiber wurde in einem ungewöhnlichen Ordner erstellt (über file_event)

SOC Prime Team
03. Sep. 2026

AWS GetCallerIdentity API-Funktion aufgerufen (über cloudtrail)

SOC Prime Team
03. Sep. 2026

IOCs (HashSha256) zur Erkennung: Inside The Gentlemen: Unentdecktes TukTuk C2-Framework und EDR-Neutralisierungsforschung

SOC Prime AI Regeln
03. Sep. 2026

IOCs (HashSha1) zur Erkennung: Inside The Gentlemen: Unentdecktes TukTuk C2-Framework und EDR-Neutralisierungsforschung

SOC Prime AI Regeln
03. Sep. 2026

Erkennung der bösartigen log4net.dll DLL im TukTuk-Agent-Sideloading [Windows Sysmon]

SOC Prime AI Regeln
03. Sep. 2026

Erkannte ausführbare Dateien in TukTuk C2- und EDR-Neutralisierungsangriffen [Windows-Prozesserstellung]

SOC Prime AI Regeln
03. Sep. 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Baseline-Vorab-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Taktik, Technik oder des Verfahrens (TTP) des Gegners, die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unverwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner beabsichtigt, das TukTuk-Framework für C2-Kommunikation und EDR-Neutralisierung einzusetzen. Um einer sofortigen Entdeckung durch signaturbasierte Werkzeuge zu entgehen, versuchen sie, Greenshot.exe für DLL-Sideloading zu verwenden. Durch die Ausführung Greenshot.exe aus einem nicht standardmäßigen Verzeichnis, lösen sie die spezifische dateinamensbasierte Erkennungsregel im Sigma-Logik aus.

  • Regressionstest-Skript:

    # Ein temporäres Verzeichnis erstellen, um eine gestufte Bereitstellung zu simulieren
    $tempPath = "$env:TEMPTukTuk_Sim"
    New-Item -Path $tempPath -ItemType Directory -Force
    Set-Location -Path $tempPath
    
    # Ein Dummy-Executable namens Greenshot.exe erstellen, um die Erkennung auszulösen
    # In einem realen Szenario wäre dies die tatsächliche bösartige Binärdatei
    $dummyExe = "Greenshot.exe"
    New-Item -Path $dummyExe -ItemType File -Force
    
    # Da wir keine Null-Byte-Datei ausführen können, verwenden wir einen einfachen PowerShell-Befehl
    # umbenannt, um als Zielprozess für die Telemetrieerzeugung zu erscheinen
    # Hinweis: Um 'Image' endswith in Windows-Protokollen tatsächlich auszulösen, simulieren wir den Prozessstart.
    Write-Host "[!] Ausführung von $dummyExe simulieren..."
    
    # Wir verwenden einen Trick, um einen Prozess zu starten, der sich in der Prozessstruktur als Greenshot.exe identifiziert
    # Dies erfolgt über eine geplante Aufgabe oder durch Umbenennung eines harmlosen Werkzeugs.
    Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe"
    Start-Process "$tempPathGreenshot.exe"
    
    Start-Sleep -Seconds 5
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf die Erstellung des Greenshot.exe-Prozesses."
  • Bereinigungskommandos:

    Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force