SOC Prime Bias: Hoch

12 Feb 2026 15:45 UTC

Mitarbeiterüberwachung und SimpleHelp-Software in Ransomware-Betrieb missbraucht

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Folgen
Mitarbeiterüberwachung und SimpleHelp-Software in Ransomware-Betrieb missbraucht
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure missbrauchten Net Monitor for Employees und die SimpleHelp Remote-Management-Plattform, um anhaltenden Zugang zu Opfernetzwerken aufrechtzuerhalten. Indem sie durch legitime kommerzielle Tools operierten, mischten sich die Eindringlinge ein, während sie Folge-Downloads herunterluden und versuchten, Crazy-Ransomware (eine VoidCrypt-Variante) zu installieren. Überlappende Infrastruktur — geteilte C2-Domains und IP-Adressen — deutet auf denselben Betreiber in beiden Vorfällen hin. Die Aktivitäten waren profitorientiert und kombinierten Überwachung von Anmeldedaten-/Kryptodiebstahl mit versuchter Ransomware-Erpressung.

Untersuchung

Huntress dokumentierte zwei Eindringversuche Anfang 2026, bei denen Net Monitor for Employees eine Reverse-Shell-Fähigkeit und Dienstverschleierung ermöglichte, während SimpleHelp für Backup-Beständigkeit sorgte. Analysten beobachteten einen umbenannten vhost.exe-Download, die Ausführung von winpty-agent.exe und Versuche, die Verteidigung zu schwächen, indem die Windows Defender-Einstellungen manipuliert wurden. Der erste Zugriff beinhaltete auch kompromittierte VPN-Zugangsdaten, und die Tools wurden durch stille msiexec-Ausführung installiert. Mehrere Kopien der Crazy-Ransomware-Binärdatei (encrypt.exe) wurden abgelegt, aber die Ransomware-Phase konnte nicht ausgeführt werden.

Minderung

Priorisieren Sie MFA über alle Fernzugriffspfade hinweg, minimieren Sie privilegierte Konten und segmentieren Sie Netzwerke, um seitliche Bewegungen einzuschränken. Prüfen Sie Aggressiv die Admin-Tools von Drittanbietern und aktivieren Sie Warnungen bei verdächtigen Prozessketten, stillen msiexec-Installationen und Dienstnamenverschleierung. Blockieren Sie bekannte C2-Infrastrukturen oder überwachen Sie sie und nutzen Sie Anwendungskontrollen, um die Ausführung unautorisierter RMM-Binärdateien zu verhindern.

Reaktion

Wenn erkannt, isolieren Sie betroffene Systeme, stoppen Sie bösartige Prozesse und entfernen Sie unautorisierte RMM-Dienste. Bewahren Sie wichtige Artefakte (Binärdateien, Installationsspuren, Protokolle) auf, blockieren Sie verwandte C2-Domains/IPs und setzen Sie alle kompromittierten Zugangsdaten zurück. Führen Sie eine umgebungsweite Bestandsaufnahme der Admin-Tools durch, um deren Legitimität zu überprüfen, und beheben Sie dann Registrierungsänderungen und machen Sie jegliche Defender-Manipulationen oder Sicherheitssteuerungs-Deaktivierungsversuche rückgängig.

Angriffsablauf

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Check muss erfolgreich bestanden worden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die zum Auslösen der Erkennungsregel entwickelt wurde. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird.

  • Angriffserzählung & Befehle:

    1. Vorbereitung: Der Angreifer kopiert eine harmlose Windows-Binärdatei (calc.exe) in eine Datei namens nmep_agtconfig.exe, ein überwacher Suffix, das den SimpleHelp-Agenten repräsentiert.
    2. Ausführung: Die umbenannte Binärdatei wird gestartet, wodurch Sysmon ein Prozesserstellungsereignis protokolliert, dessen Bild endet mit nmep_agtconfig.exe.
    3. Nach der Ausführung: Der Angreifer führt optional einen PowerShell-Einzeiler innerhalb des gestarteten Prozesses aus, um die Befehlsausführung zu simulieren (Veranschaulichung von T1059), aber dieses zusätzliche Verhalten ist nicht erforderlich, damit die Regel ausgelöst wird.
  • Regressionstestskript:

    # Simulationsskript – löst die Sigma-Regel aus
    $src = "$env:SystemRootSystem32calc.exe"
    $dst = "$env:Tempnmep_agtconfig.exe"
    
    # Kopieren von calc.exe zum maskierten Namen
    Copy-Item -Path $src -Destination $dst -Force
    
    # Ausführen der maskierten Binärdatei
    $proc = Start-Process -FilePath $dst -PassThru
    
    # Optional: Innerhalb derselben Sitzung einen harmlosen Befehl ausführen, um Befehlstelemetrie zu generieren
    Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow
    
    # Ausgabe der PID für die Bereinigung
    Write-Output "Erzeugte PID: $($proc.Id)"
  • Bereinigungsbefehle:

    # Beenden Sie den maskierten Prozess, wenn er noch läuft
    Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Entfernen der Datei von der Festplatte
    Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force