ScreenConnect-Hintertür über bösartige E-Mail verbreitet
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine Phishing-Kampagne per E-Mail gibt sich als Sozialversicherungsbehörde aus, um eine bösartige Nutzlast zu verbreiten. Opfer werden auf eine gefälschte Website umgeleitet, die sie dazu auffordert, einen angepassten ScreenConnect-Client-Installer herunterzuladen. Sobald installiert, fungiert die Software als Hintertür und ermöglicht den Angreifern dauerhaften Fernzugriff auf das kompromittierte System.
Untersuchung
Die Untersuchung analysierte bösartige E-Mail-Header, die Phishing-Website und den zugehörigen Netzwerkverkehr. Analysten identifizierten eine spezifische IP-Adresse, die zur Zustellung der Phishing-E-Mails verwendet wurde, sowie eine Domain, die die gefälschte SSA-Landing-Page hostete. Die Netzwerkanalyse bestätigte auch verschlüsselte ScreenConnect-Kommunikationen über Port 443.
Minderung
Organisationen sollten starke E-Mail-Filter einsetzen, um Phishing-Versuche zu blockieren, und den Zugriff auf bekannte bösartige Domains einschränken. Benutzer sollten geschult werden, um gefälschte Absenderadressen zu erkennen und Links in unerwünschten E-Mails zu vermeiden. Die Beschränkung oder Kontrolle der Installation von Fernverwaltungstools wie ScreenConnect kann die Angriffsfläche weiter reduzieren.
Antwort
Wird bösartige Aktivität erkannt, sollte der betroffene Host sofort isoliert werden, um eine weitere Kommando- und Kontrollkommunikation zu stoppen. Reagierende sollten eine vollständige forensische Analyse durchführen, um den Kompromittierungsumfang zu bestimmen. Potenziell kompromittierte Anmeldeinformationen sollten widerrufen und Systeme auf zusätzliche Persistenzmechanismen überprüft werden, die während der Fernsitzung eingeführt wurden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Alternative Fernzugriffs-/Managementsoftware (über Prozess-Erstellung)
Alternative Fernzugriffs-/Managementsoftware (über System)
Alternative Fernzugriffs-/Managementsoftware (über Audit)
Mögliche Kommando- und Kontrollaktivität durch Fernzugriffssoftware-Domainkommunikationsversuch (über DNS)
IOCs (HashSha256) zur Erkennung: Hintertür mit ScreenConnect aus bösartiger E-Mail
IOCs (SourceIP) zur Erkennung: Hintertür mit ScreenConnect aus bösartiger E-Mail
IOCs (DestinationIP) zur Erkennung: Hintertür mit ScreenConnect aus bösartiger E-Mail
ScreenConnect Fernzugriffserkennung [Windows Netzverbindung]
Simulation Ausführung
-
Angriffserzählung & Befehle: Der Angreifer hat sich im System festgesetzt und beabsichtigt, eine ScreenConnect-Instanz zu nutzen, um den Fernzugriff aufrechtzuerhalten. Um die Standarderkennung zu umgehen, die nach bekannten bösartigen IPs sucht, verwenden sie den offiziellen ScreenConnect Relaismechanismus. Der Angreifer stellt eine Verbindung zu
instance-udppxf-relay.screenconnect.comauf Port 443 her. Diese Aktion soll wie legitimer verschlüsselter Webverkehr aussehen, stimmt jedoch spezifisch mit der in der Erkennungsregel definierten Zieldomain überein. -
Regressionstests-Skript:
# Simulationsskript: ScreenConnect-Domain-Erkennung auslösen # Dieses Skript versucht, eine Verbindung zu der spezifischen Domain herzustellen, die von der Regel anvisiert wird. $TargetDomain = "instance-udppxf-relay.screenconnect.com" $Port = 443 Write-Host "Versuche Verbindung zu $TargetDomain auf Port $Port herzustellen, um Erkennung auszulösen..." -ForegroundColor Cyan try { # Wir verwenden einen TCP-Client, um den Verbindungsversuch ohne vollständigen Web-Stack zu simulieren $TcpClient = New-Object System.Net.Sockets.TcpClient $Connect = $TcpClient.BeginConnect($TargetDomain, $Port, $null, $null) $Success = $Connect.AsyncWaitHandle.WaitOne(5000, $false) if ($Success) { Write-Host "Verbindung zu $TargetDomain erfolgreich hergestellt. Erkennung sollte ausgelöst werden." -ForegroundColor Green $TcpClient.EndConnect($Connect) $TcpClient.Close() } else { Write-Host "Verbindung abgelaufen. Die Domain könnte offline sein, aber der Versuch sollte dennoch von der Firewall protokolliert werden." -ForegroundColor Yellow } } catch { Write-Host "Ein Fehler ist aufgetreten: $($_.Exception.Message)" -ForegroundColor Red } -
Bereinigungskommandos:
# Durch das Skript wurden keine dauerhaften Änderungen vorgenommen. # Stellen Sie einfach sicher, dass die TCP-Verbindung geschlossen ist (im Skript behandelt). Write-Host "Simulation bereinigt. Keine Artefakte auf Host zurückgelassen." -ForegroundColor Green