Einblicke in eine Bedrohungsermittlungs-Fallstudie zu Scattered Spider
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Scattered Spider ist ein hochgradig fähiger Bedrohungsakteur, der auf aggressive Social-Engineering-Methoden setzt, um die Multi-Faktor-Authentifizierung zu umgehen und sich anfänglichen Zugriff zu sichern. Einmal innerhalb einer Zielumgebung nutzt die Gruppe oft legitime Remote Monitoring und Management-Tools wie AnyDesk, um den Zugriff und die Kontrolle zu behalten. Ihre Operationen kombinieren vertrauenswürdige Administrationssoftware mit offensiven Werkzeugen, um sich sowohl in Cloud- als auch in On-Premise-Systemen seitwärts zu bewegen.
Untersuchung
Die Untersuchung konzentriert sich auf die Erkennung der stillen Installation von RMM-Software, insbesondere der über Befehlszeilenargumente bereitgestellten AnyDesk. Analysten nutzten Splunk und Windows-Ereignisprotokolle, um nach einem eindeutigen Muster mit AnyDesk, Installations-Flags im Hintergrund und spezifischen Windows-Startparametern zu suchen. Die Jagd betont Verhaltensindikatoren automatisierter Bereitstellung anstelle der Abhängigkeit von statischen Dateihashes.
Minderung
Organisationen sollten strikte Anwendungskontrollrichtlinien durchsetzen, um die Ausführung unautorisierter RMM-Tools zu begrenzen. Die Sensibilisierung der Mitarbeiter für fortgeschrittenes Social Engineering und Helpdesk-Imitierung ist ebenfalls entscheidend. Darüber hinaus kann das Überwachen ungewöhnlicher Befehlszeilenargumente, die mit Softwareinstallationen in Verbindung stehen, dabei helfen, unautorisierte Bereitstellungsaktivitäten zu identifizieren.
Reaktion
Wird eine verdächtige stille Installation entdeckt, sollten Sicherheitsteams den betroffenen Endpunkt sofort isolieren, um eine weitere seitliche Bewegung zu verhindern. Ermittler sollten feststellen, ob die Installation Teil genehmigter IT-Aktivitäten oder eine unautorisierte Aktion war. Wird sie als bösartig bestätigt, sollte eine vollständige forensische Untersuchung durchgeführt werden, um das Ausmaß der Kompromittierung zu beurteilen und zusätzliche Persistenzmechanismen wie Brute Ratel zu identifizieren.
Angriffsfluss
Erkennungen
Mögliche versteckte AnyDesk-Installation (über cmdline)
Anzeigen
Alternative Fernzugriffs-/Managementsoftware (über process_creation)
Anzeigen
Alternative Fernzugriffs-/Managementsoftware (über system)
Anzeigen
AnyDesk Stille Installations-Erkennung [Windows Powershell]
Anzeigen
Simulation Ausführung
Voraussetzung: Der Telemetrie- und Baseline-Preflight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN die identifizierten TTPs direkt wiedergeben und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner hat sich ersten Zugang zur Arbeitsstation verschafft und versucht, einen beständigen Fernzugriffskanal zu etablieren. Um manuelle Interaktionen und Benutzeraufforderungen zu vermeiden, versucht er, AnyDesk mithilfe seiner stillen Installations-Flags bereitzustellen. Das Ziel ist es, das
--silentand--start-with-WindowsArgumente zu verwenden, um sicherzustellen, dass das Tool im Hintergrund installiert wird und einen Neustart übersteht. Diese Aktion soll das spezifische Befehlszeilenmuster auslösen, das in der Erkennungsregel definiert ist. -
Regressionstest-Skript:
# Simulation der stillen Installation von AnyDesk # Dieses Skript simuliert das Vorhandensein einer AnyDesk-Binärdatei und führt sie mit den Ziel-Flags aus. $simulationPath = "$env:TEMPAnyDesk.exe" # Erstellen Sie eine Dummy-Datei, um die AnyDesk- ausführbare Datei zu simulieren New-Item -Path $simulationPath -ItemType File -Force | Out-Null Write-Host "[+] Simulation der AnyDesk-Installation wird ausgeführt..." -ForegroundColor Cyan # Führen Sie die Dummy-Datei mit den spezifischen Befehlszeilenargumenten aus, um die Regel auszulösen # Hinweis: In einer realen Umgebung würde die .exe tatsächlich laufen. # Hier verwenden wir Start-Process, um sicherzustellen, dass die Befehlszeile von Windows-Ereignisprotokollen erfasst wird. Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulating AnyDesk --silent --start-with-Windows" -Wait # Um sicherzustellen, dass die Regel die genaue Zeichenfolge in einem Prozessgenerierungsereignis erkennt: Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue Write-Host "[+] Simulationsbefehl ausgeführt." -ForegroundColor Green -
Aufräumbefehle:
# Entfernen Sie die Dummy-AnyDesk-Datei Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Aufräumen abgeschlossen." -ForegroundColor Yellow