SOC Prime Bias: Hoch

22 Jul 2026 07:09 UTC

Einblicke in die sich entwickelnde Arbeitsweise von TAG-150 mit DinDoor, DenoRAT und NightshadeC2

Author Photo
SOC Prime Team linkedin icon Folgen
Einblicke in die sich entwickelnde Arbeitsweise von TAG-150 mit DinDoor, DenoRAT und NightshadeC2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

TAG-150 nutzt eine ausgeklügelte, mehrstufige Eindringkette, die auf Deno-basierter Malware aufgebaut ist. Die Kampagne verlässt sich auf ClickFix-artige Social-Engineering-Methoden, um die Ausführung eines MSI-Installers auszulösen, der dann DinDoor, DenoRAT und letztlich NightshadeC2 bereitstellt. Durch die Nutzung der Deno-Laufzeitumgebung erlangen die Angreifer fortschrittliche, Fernzugriffs- und informationsstehlende Fähigkeiten.

Untersuchung

Die Threat Response Unit von eSentire unterbrach einen ClickFix-artigen Befehl in der Umgebung eines Finanzkunden. Die Untersuchung deckte eine Infektionssequenz auf, die mit einem Windows Run-Befehl begann, gefolgt von einer KI-generierten PowerShell-Stufe, Griffin20.ps1, die dazu verwendet wurde, die Deno-Laufzeitumgebung zu installieren. Spätere Stufen beinhalteten DinDoor, DenoRAT und einen auf Python basierenden In-Memory-Loader, der den NightshadeC2 RAT lieferte.

Abschwächung

Organisationen sollten in Betracht ziehen, die Windows Run-Eingabeaufforderung durch Gruppenrichtlinienobjekte zu deaktivieren, wo dies betrieblich möglich ist. Es wird auch empfohlen, ein starkes Phishing- und Sicherheitsbewusstseinstraining zu implementieren, um den Erfolg von ClickFix-ähnlichen Ködern zu reduzieren. Der Einsatz von Next-Generation-Antivirus- oder Endpoint-Detection-and-Response-Lösungen ist zwingend erforderlich für Sichtbarkeit, Erkennung und Eindämmung.

Antwort

Falls diese Aktivität entdeckt wird, sollte der betroffene Host sofort isoliert werden, um die Infektionskette einzudämmen. Organisationen sollten einen 24/7 Managed Detection and Response-Anbieter oder ein gleichwertiges Incident-Response-Team hinzuziehen, um schnelle Eindämmung und vollständige Sanierung zu unterstützen. Eine fortlaufende Überwachung der identifizierten Deno-basierten Malware-Komponenten wird ebenfalls empfohlen.

Angriffsablauf

Simulation Execution

Voraussetzung: Der Telemetrie- und Basislinien-Vor-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner hat erfolgreich einen Fuß in die Tür auf einem Windows-Host gesetzt und versucht, sein DenoRAT-Signal zu aktivieren. Um traditionelle signaturbasierte EDR zu umgehen, nutzt die Malware „Living-off-the-Land“-Netzwerk-Muster, indem sie über standardmäßige HTTP/S kommuniziert. Die Malware wird versuchen, mit dem C2-Server einzuchecken, indem sie GET-Anfragen an die spezifischen Endpunkte sendet /user and /message-event. Diese Simulation imitiert das Signalisierungsverhalten, um zu überprüfen, dass die Erkennungslogik des SOC auslöst, wenn diese speziellen Zeichenfolgen in den Webzugriffsprotokollen erscheinen.

  • Regression Test Script:

     # DenoRAT C2 Beacon Simulationsskript
      # Dieses Skript simuliert die speziellen HTTP GET-Anfragen, die von DenoRAT verwendet werden, um die Erkennungsregel auszulösen.
    
      $C2_URL = "http://localhost" # Ersetzen Sie dies durch die Adresse Ihres lokalen Testwebservers
      $Endpoints = @("/user", "/message-event")
    
      Write-Host "[+] Starten der DenoRAT C2-Simulation..." -ForegroundColor Cyan
    
      foreach ($Endpoint in $Endpoints) {
          $Target = $C2_URL + $Endpoint
          Write-Host "[*] Simulieren des C2-Check-Ins zu: $Target" -ForegroundColor Yellow
          try {
              # Ausführung der GET-Anfrage
              $Response = Invoke-WebRequest -Uri $Target -Method Get -ErrorAction SilentlyContinue
              Write-Host "[+] Anfrage gesendet. Statuscode: $($Response.StatusCode)" -ForegroundColor Green
          }
          catch {
              # Wir erwarten einen 404, wenn die Endpunkte tatsächlich nicht existieren, was für das Testen der Telemetrie in Ordnung ist
              Write-Host "[!] Anfrage gesendet (Erwarteter 404/Verbindungsfehler): $_" -ForegroundColor Gray
          }
          Start-Sleep -Seconds 2
      }
    
      Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Cyan
  • Bereinigung Befehle:

     # Das Simulationsskript macht keine persistente Änderungen.
      # Um Webserver-Protokolle bei Bedarf zu bereinigen (Achtung: Dies löscht Protokolle!):
      # Remove-Item -Path "C:inetpublogsLogFilesW3SVC1*.log" -Force
      Write-Host "[+] Bereinigung: Keine persistenten Artefakte wurden erstellt." -ForegroundColor Green