IT-Support imitieren: Wie Bedrohungsakteure eine Fernzugriffssitzung in unternehmensweiten Zugang verwandeln
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure missbrauchen die externe Zusammenarbeit von Microsoft Teams, um IT-Support zu imitieren und Benutzer sozial zu manipulieren, um Fernzugriff zu gewähren. Nach dem Zugang setzen sie ein bösartiges MSI-Paket ein, das eine portable Node.js-Laufzeit und ein auf JavaScript basiertes Implantat für C2 und Persistenz installiert. Die Kampagne beinhaltet auch Aktivitäten mit Tastatureinsatz, Active Directory Aufklärung und seitliche Bewegungen durch WinRM.
Untersuchung
Microsoft Threat Intelligence analysierte eine Intrusionskette, die von Teams-Phishing zur seitlichen Bewegung innerhalb der Zielumgebung fortschritt. Die Untersuchung ergab den Missbrauch legitimer Werkzeuge wie Node.js und WinRM, um böswillige Aktivitäten mit normalen Operationen zu vermischen. Forscher identifizierten auch einen Ethereum-Smart-Vertrag zur Erkennung von ruhenden C2 und spezifische Azure-gehostete Endpunkte zur Bereitstellung von Nutzlasten.
Minderung
Organisationen sollten abgestufte Sicherheitskontrollen implementieren, einschließlich Phishing-resistenter MFA und restriktiver Richtlinien für den externen Zugang zu Microsoft Teams. Regeln zur Verringerung der Angriffsfläche (ASR) sollten aktiviert werden, um nicht autorisierte Skript-Interpreter und heruntergeladene Inhalte zu blockieren. WinRM-Zugriff sollte ebenfalls auf zugelassene administrative Arbeitsstationen und vertrauenswürdige Verwaltungssysteme beschränkt werden.
Reaktion
Wenn diese Aktivität erkannt wird, sollten Organisationen von einem Anmeldeinformationskompromiss ausgehen und alle zugänglichen Anmeldeinformationen priorisieren, einschließlich Domain-Administrator-Konten. Ermittler sollten Systeme identifizieren, auf denen Node.js oder umbenannte Node.js-Binärdateien aus benutzerbeschreibbaren Verzeichnissen ausgeführt wurden. Sicherheitsteams sollten auch WinRM-Aktivitäten und externe Interaktionsprotokolle von Microsoft Teams überprüfen, um Hinweise auf seitliche Bewegungen oder unbefugten Zugang zu finden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Herunterladen oder Hochladen via Powershell (über cmdline)
NodeJS-Binärdatei wird von einem ungewöhnlichen Ort ausgeführt (über cmdline)
Mögliche Systemaufnahme (über cmdline)
Mögliche Antiviren- oder Firewall-Software-Erkennung (über Prozess-Erstellung)
Mögliche Konto- oder Gruppeninventur / Manipulation (über cmdline)
Verdächtige CURL-Nutzung (über cmdline)
Mögliche Ausweichprüfungen (über powershell)
IOCs (HashSha256), um zu erkennen: Nachahmung des IT-Supports: wie Bedrohungsakteure eine Remote-Sitzung in einen unternehmensweiten Zugang verwandeln
PowerShell lädt bösartiges MSI herunter und führt verschlüsseltes Implantat aus [Windows PowerShell]
Simulation der Ausführung
Voraussetzung: Die Telemetrie- und Baseline-Vorstartprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die dazu bestimmt ist, die Erkennungsregel auszulösen. Die Befehle und der Text MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie generieren, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffs-Narrativ & Befehle: Der Gegner hat sich über einen Spear-Phishing-Link initialen Zugang verschafft. Um einen persistenteren und unauffälligeren Halt zu etablieren, verwenden sie PowerShell, um einen bösartigen Installer (simuliert durch ein MSI) von einem entfernten Server herunterzuladen. Sobald die „Installation“ abgeschlossen ist, platziert der Angreifer ein implantat auf JavaScript-Basis im lokalen Verzeichnis des Benutzers.
LocalAppDataOrdner. Um die signaturbasierte Erkennung der JS-Datei zu vermeiden, verwenden sie die legitimenode.exeBinärdatei, um das Skript auszuführen, und verwenden effektiv eine „Living off the Land“-Technik, um ihren bösartigen Code auszuführen. -
Regressionstest-Skript:
# 1. Einrichtung: Erstellen Sie eine Dummy-MSI- und JS-Datei in LocalAppData $localAppData = $env:LOCALAPPDATA $dummyMsi = "$localAppDataupdate_package.msi" $dummyJs = "$localAppDataimplant.js" New-Item -Path $dummyMsi -ItemType File -Force "// Bösartige JS-Nutzlast" | Out-File -FilePath $dummyJs -Force # 2. Ausführung - Schritt 1: PowerShell-Download (löst Auswahl1 aus) # Verwenden der spezifischen Schlüsselwörter 'download' und 'msi', um Regelraffer zu gewährleisten Start-Process powershell.exe -ArgumentList "-Command", "Write-Host 'Starten des Downloads des MSI-Pakets...'" -WindowStyle Hidden # 3. Ausführung - Schritt 2: Node.js-Ausführung (löst Auswahl2 aus) # Verwenden von 'LocalAppData' und 'js', um Regeltreffer zu gewährleisten Start-Process node.exe -ArgumentList "$dummyJs" -WorkingDirectory $localAppData -
Bereinigungskommandos:
# Entfernen Sie die während der Simulation erstellten Dummy-Dateien $localAppData = $env:LOCALAPPDATA Remove-Item -Path "$localAppDataupdate_package.msi" -ErrorAction SilentlyContinue Remove-Item -Path "$localAppDataimplant.js" -ErrorAction SilentlyContinue