Mitarbeiterüberwachung und SimpleHelp-Software in Ransomware-Betrieb missbraucht
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure missbrauchten Net Monitor for Employees und die SimpleHelp Remote-Management-Plattform, um anhaltenden Zugang zu Opfernetzwerken aufrechtzuerhalten. Indem sie durch legitime kommerzielle Tools operierten, mischten sich die Eindringlinge ein, während sie Folge-Downloads herunterluden und versuchten, Crazy-Ransomware (eine VoidCrypt-Variante) zu installieren. Überlappende Infrastruktur — geteilte C2-Domains und IP-Adressen — deutet auf denselben Betreiber in beiden Vorfällen hin. Die Aktivitäten waren profitorientiert und kombinierten Überwachung von Anmeldedaten-/Kryptodiebstahl mit versuchter Ransomware-Erpressung.
Untersuchung
Huntress dokumentierte zwei Eindringversuche Anfang 2026, bei denen Net Monitor for Employees eine Reverse-Shell-Fähigkeit und Dienstverschleierung ermöglichte, während SimpleHelp für Backup-Beständigkeit sorgte. Analysten beobachteten einen umbenannten vhost.exe-Download, die Ausführung von winpty-agent.exe und Versuche, die Verteidigung zu schwächen, indem die Windows Defender-Einstellungen manipuliert wurden. Der erste Zugriff beinhaltete auch kompromittierte VPN-Zugangsdaten, und die Tools wurden durch stille msiexec-Ausführung installiert. Mehrere Kopien der Crazy-Ransomware-Binärdatei (encrypt.exe) wurden abgelegt, aber die Ransomware-Phase konnte nicht ausgeführt werden.
Minderung
Priorisieren Sie MFA über alle Fernzugriffspfade hinweg, minimieren Sie privilegierte Konten und segmentieren Sie Netzwerke, um seitliche Bewegungen einzuschränken. Prüfen Sie Aggressiv die Admin-Tools von Drittanbietern und aktivieren Sie Warnungen bei verdächtigen Prozessketten, stillen msiexec-Installationen und Dienstnamenverschleierung. Blockieren Sie bekannte C2-Infrastrukturen oder überwachen Sie sie und nutzen Sie Anwendungskontrollen, um die Ausführung unautorisierter RMM-Binärdateien zu verhindern.
Reaktion
Wenn erkannt, isolieren Sie betroffene Systeme, stoppen Sie bösartige Prozesse und entfernen Sie unautorisierte RMM-Dienste. Bewahren Sie wichtige Artefakte (Binärdateien, Installationsspuren, Protokolle) auf, blockieren Sie verwandte C2-Domains/IPs und setzen Sie alle kompromittierten Zugangsdaten zurück. Führen Sie eine umgebungsweite Bestandsaufnahme der Admin-Tools durch, um deren Legitimität zu überprüfen, und beheben Sie dann Registrierungsänderungen und machen Sie jegliche Defender-Manipulationen oder Sicherheitssteuerungs-Deaktivierungsversuche rückgängig.
Angriffsablauf
Erkennungen
Mögliche Systemnetzwerkkonfigurationsentdeckung (via cmdline)
Ansehen
Verdächtige MsiExec-Remote-Installer-Verdeckte-Installationsversuche (via cmdline)
Ansehen
Download oder Upload über PowerShell (via cmdline)
Ansehen
Verdächtige Binärdatei / Skripte im Autostart-Ort (via file_event)
Ansehen
IOCs (DestinationIP) zu erkennen: Missbrauch der Mitarbeiterüberwachung und SimpleHelp-Software in Ransomware-Operationen
Ansehen
IOCs (SourceIP) zu erkennen: Missbrauch der Mitarbeiterüberwachung und SimpleHelp-Software in Ransomware-Operationen
Ansehen
IOCs (HashSha256) zu erkennen: Missbrauch der Mitarbeiterüberwachung und SimpleHelp-Software in Ransomware-Operationen
Ansehen
PowerShell-Download von potenziell bösartiger Datei [Windows PowerShell]
Ansehen
Erkennung des böswilligen Gebrauchs der Mitarbeiterüberwachungs- und SimpleHelp-Software in Ransomware-Operationen [Windows-Prozesserstellung]
Ansehen
Simulationsausführung
Voraussetzung: Der Telemetrie- & Basislinien-Check muss erfolgreich bestanden worden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die zum Auslösen der Erkennungsregel entwickelt wurde. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird.
-
Angriffserzählung & Befehle:
- Vorbereitung: Der Angreifer kopiert eine harmlose Windows-Binärdatei (
calc.exe) in eine Datei namensnmep_agtconfig.exe, ein überwacher Suffix, das den SimpleHelp-Agenten repräsentiert. - Ausführung: Die umbenannte Binärdatei wird gestartet, wodurch Sysmon ein Prozesserstellungsereignis protokolliert, dessen
Bildendet mitnmep_agtconfig.exe. - Nach der Ausführung: Der Angreifer führt optional einen PowerShell-Einzeiler innerhalb des gestarteten Prozesses aus, um die Befehlsausführung zu simulieren (Veranschaulichung von T1059), aber dieses zusätzliche Verhalten ist nicht erforderlich, damit die Regel ausgelöst wird.
- Vorbereitung: Der Angreifer kopiert eine harmlose Windows-Binärdatei (
-
Regressionstestskript:
# Simulationsskript – löst die Sigma-Regel aus $src = "$env:SystemRootSystem32calc.exe" $dst = "$env:Tempnmep_agtconfig.exe" # Kopieren von calc.exe zum maskierten Namen Copy-Item -Path $src -Destination $dst -Force # Ausführen der maskierten Binärdatei $proc = Start-Process -FilePath $dst -PassThru # Optional: Innerhalb derselben Sitzung einen harmlosen Befehl ausführen, um Befehlstelemetrie zu generieren Start-Process -FilePath "powershell.exe" -ArgumentList '-NoProfile -Command "Write-Host Simulated payload."' -NoNewWindow # Ausgabe der PID für die Bereinigung Write-Output "Erzeugte PID: $($proc.Id)" -
Bereinigungsbefehle:
# Beenden Sie den maskierten Prozess, wenn er noch läuft Get-Process -Name "nmep_agtconfig" -ErrorAction SilentlyContinue | Stop-Process -Force # Entfernen der Datei von der Festplatte Remove-Item -Path "$env:Tempnmep_agtconfig.exe" -Force