SOC Prime Bias: High

01 Sep 2026 16:33 UTC

TerminalFix-Kampagne baut Reverse-Tunnel für dauerhaften Zugriff auf

Author Photo
SOC Prime Team linkedin icon Folgen
TerminalFix-Kampagne baut Reverse-Tunnel für dauerhaften Zugriff auf
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die TerminalFix-Kampagne ist eine ClickFix-Variante, die gefälschte Cloudflare-CAPTCHA-Überlagerungen verwendet, um Benutzer sozial zu manipulieren, um bösartige PowerShell-Befehle auszuführen. Die Angriffskette kombiniert DLL-Sideloading, steganografische Payload-Extraktion aus PNG-Bildern und umfassende Active Directory-Erkundung. Die Kampagne setzt letztlich ein benutzerdefiniertes Python-basiertes Reverse-Tunnel-Implantat ein, das Angreifern persistente proxybasierte Zugriffe auf Netzwerkebene ermöglicht.

Untersuchung

Microsoft Threat Intelligence analysierte die mehrstufige Angriffskette, die das legitime signierte LockScreenContentServer.exe Binärdatei für DLL-Sideloading missbraucht. Die Untersuchung zeigte, wie bösartige Payloads innerhalb von PNG-Pixeln verborgen werden und wie eine Python-Laufzeit eine WebSocket-basierte Reverse-Tunnelverbindung herstellt. Forscher identifizierten auch die Kommando- und Kontrollinfrastruktur sowie Erkundungstechniken zur Kartierung interner Netzwerke.

Minderung

Organisationen sollten die PowerShell-Ausführung über AppLocker oder Gruppenrichtlinien einschränken und die Ausführung von LockScreenContentServer.exe aus ungewöhnlichen oder nicht standardmäßigen Orten überwachen. Angriffsoberflächenreduzierung (ASR)-Regeln können helfen, verschleierte Skripte und unautorisierte ausführbare Starts zu blockieren. Schulungen zur Benutzerauffassung, die sich darauf konzentrieren, gefälschte CAPTCHA-Prompten zu erkennen, sind ebenfalls eine wichtige präventive Maßnahme.

Reaktion

Wenn TerminalFix-Aktivitäten erkannt werden, sollten betroffene Geräte als potenzielle Netzwerk-Pivot-Punkte behandelt und auf laterale Bewegungen untersucht werden. Die Drehung von Anmeldeinformationen sollte priorisiert werden, insbesondere für Domänen-Administrator-Konten, die vom kompromittierten System aus zugänglich sind. Sicherheitsteams sollten auch eine forensische Analyse auf unautorisierte Python-Runtimes und verdächtige ausgehende WebSocket-Verbindungen durchführen.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (über registry_event)

SOC Prime Team
31. August 2026

Mögliche ClickFix Angriffsmuster in der Befehlszeile (über cmdline)

SOC Prime Team
31. August 2026

Python-Ausführung aus verdächtigen Ordnern (über cmdline)

SOC Prime Team
31. August 2026

Aufruf verdächtiger .NET-Klassen/Methoden aus Powershell CommandLine (über process_creation)

SOC Prime Team
31. August 2026

Mögliche Systemerkennung (über cmdline)

SOC Prime Team
31. August 2026

Mögliche Erkennung oder Konnektivitätstest entfernter Systeme (über cmdline)

SOC Prime Team
31. August 2026

Erkundung verdächtiger Domain-Vertrauensstellungen (über cmdline)

SOC Prime Team
31. August 2026

Attrib-Ausführung zum Verbergen von Dateien (über cmdline)

SOC Prime Team
31. August 2026

Mögliche direkte Downloads des Python-Interpreters (über cmdline)

SOC Prime Team
31. August 2026

Ein Archiv wurde mit Powershell in ein verdächtiges Verzeichnis extrahiert (über powershell)

SOC Prime Team
31. August 2026

IOCs (HashSha256) zur Erkennung: TerminalFix-Kampagne setzt einen Reverse-Tunnel durch mehrstufige Eindringung ein

SOC Prime AI Rules
31. August 2026

Ausgehender TLS WebSocket-Tunnel zu gitnow.dev [Windows-Netzwerkverbindung]

SOC Prime AI Rules
31. August 2026

TerminalFix Reverse-Tunnel- und DLL-Sideloading-Erkennung [Windows-Prozesserstellung]

SOC Prime AI Rules
31. August 2026

DLL-Sideloading und steganografische Payload-Extraktion in der TerminalFix-Kampagne [Windows Bild laden]

SOC Prime AI Rules
31. August 2026

TerminalFix-Kampagne PowerShell-Ausführung und Befehlschleife [Windows PowerShell]

SOC Prime AI Rules
31. August 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Kommandos und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer beabsichtigt, einen persistenten Reverse-Tunnel einzurichten. Um sich in Systemprozesse einzufügen, lassen sie zunächst eine legitim aussehende Binärdatei fallen, LockScreenContentServer.exe, in ein Verzeichnis. Anschließend nutzen sie DLL-Sideloading, um bösartigen Code auszuführen. Danach initiieren sie einen Python-basierten Tunnel mit pythonw.exe (um ein sichtbares Konsolenfenster zu vermeiden) und führen ein Skript namens client.pyaus. Diese Sequenz soll eine Netzwerk-Level-Hintertür schaffen, die standardmäßige Firewall-Beschränkungen mittels WebSocket-Tunneling umgeht.

  • Regressionstest-Skript:

    # Simulationsskript: TerminalFix Reverse Tunnel Emulation
    # 1. Umgebung einrichten
    $targetDir = "C:UsersPublicDownloadsSystemFiles"
    New-Item -Path $targetDir -ItemType Directory -Force
    
    # 2. Erstellen Sie Dummy 'LockScreenContentServer.exe' (Simuliert die sideloaded Binary)
    # In einem realen Angriff wäre dies eine echte PE-Datei.
    $dummyExe = Join-Path $targetDir "LockScreenContentServer.exe"
    New-Item -Path $dummyExe -ItemType File -Force
    
    # 3. Erstellen Sie ein Dummy-Python-Skript 'client.py'
    $pythonScript = Join-Path $targetDir "client.py"
    "print('Tunnel wird eingerichtet...')" | Out-File -FilePath $pythonScript -Encoding ascii
    
    # 4. Führen Sie die 'bösartigen' Prozesse aus, um die Erkennungslogik auszulösen
    # Trigger Teil A: LockScreenContentServer.exe
    Start-Process -FilePath $dummyExe -WindowStyle Hidden
    
    # Trigger Teil B: pythonw.exe mit client.py in der Befehlszeile
    # Hinweis: Wir verwenden den vollständigen Pfad zu pythonw.exe, wie von der Regel erwartet
    $pythonwPath = "C:WindowsSystem32pythonw.exe" 
    # Wenn pythonw nicht in System32 ist, lokalisieren wir es
    if (-not (Test-Path $pythonwPath)) {
        $pythonwPath = (Get-Command pythonw.exe).Source
    }
    
    Start-Process -FilePath $pythonwPath -ArgumentList $pythonScript -WindowStyle Hidden
  • Aufräumbefehle:

    # Aufräumskript
    $targetDir = "C:UsersPublicDownloadsSystemFiles"
    if (Test-Path $targetDir) {
        Remove-Item -Path $targetDir -Recurse -Force
    }