TerminalFix-Kampagne baut Reverse-Tunnel für dauerhaften Zugriff auf
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die TerminalFix-Kampagne ist eine ClickFix-Variante, die gefälschte Cloudflare-CAPTCHA-Überlagerungen verwendet, um Benutzer sozial zu manipulieren, um bösartige PowerShell-Befehle auszuführen. Die Angriffskette kombiniert DLL-Sideloading, steganografische Payload-Extraktion aus PNG-Bildern und umfassende Active Directory-Erkundung. Die Kampagne setzt letztlich ein benutzerdefiniertes Python-basiertes Reverse-Tunnel-Implantat ein, das Angreifern persistente proxybasierte Zugriffe auf Netzwerkebene ermöglicht.
Untersuchung
Microsoft Threat Intelligence analysierte die mehrstufige Angriffskette, die das legitime signierte LockScreenContentServer.exe Binärdatei für DLL-Sideloading missbraucht. Die Untersuchung zeigte, wie bösartige Payloads innerhalb von PNG-Pixeln verborgen werden und wie eine Python-Laufzeit eine WebSocket-basierte Reverse-Tunnelverbindung herstellt. Forscher identifizierten auch die Kommando- und Kontrollinfrastruktur sowie Erkundungstechniken zur Kartierung interner Netzwerke.
Minderung
Organisationen sollten die PowerShell-Ausführung über AppLocker oder Gruppenrichtlinien einschränken und die Ausführung von LockScreenContentServer.exe aus ungewöhnlichen oder nicht standardmäßigen Orten überwachen. Angriffsoberflächenreduzierung (ASR)-Regeln können helfen, verschleierte Skripte und unautorisierte ausführbare Starts zu blockieren. Schulungen zur Benutzerauffassung, die sich darauf konzentrieren, gefälschte CAPTCHA-Prompten zu erkennen, sind ebenfalls eine wichtige präventive Maßnahme.
Reaktion
Wenn TerminalFix-Aktivitäten erkannt werden, sollten betroffene Geräte als potenzielle Netzwerk-Pivot-Punkte behandelt und auf laterale Bewegungen untersucht werden. Die Drehung von Anmeldeinformationen sollte priorisiert werden, insbesondere für Domänen-Administrator-Konten, die vom kompromittierten System aus zugänglich sind. Sicherheitsteams sollten auch eine forensische Analyse auf unautorisierte Python-Runtimes und verdächtige ausgehende WebSocket-Verbindungen durchführen.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (über registry_event)
Mögliche ClickFix Angriffsmuster in der Befehlszeile (über cmdline)
Python-Ausführung aus verdächtigen Ordnern (über cmdline)
Aufruf verdächtiger .NET-Klassen/Methoden aus Powershell CommandLine (über process_creation)
Mögliche Systemerkennung (über cmdline)
Mögliche Erkennung oder Konnektivitätstest entfernter Systeme (über cmdline)
Erkundung verdächtiger Domain-Vertrauensstellungen (über cmdline)
Attrib-Ausführung zum Verbergen von Dateien (über cmdline)
Mögliche direkte Downloads des Python-Interpreters (über cmdline)
Ein Archiv wurde mit Powershell in ein verdächtiges Verzeichnis extrahiert (über powershell)
IOCs (HashSha256) zur Erkennung: TerminalFix-Kampagne setzt einen Reverse-Tunnel durch mehrstufige Eindringung ein
Ausgehender TLS WebSocket-Tunnel zu gitnow.dev [Windows-Netzwerkverbindung]
TerminalFix Reverse-Tunnel- und DLL-Sideloading-Erkennung [Windows-Prozesserstellung]
DLL-Sideloading und steganografische Payload-Extraktion in der TerminalFix-Kampagne [Windows Bild laden]
TerminalFix-Kampagne PowerShell-Ausführung und Befehlschleife [Windows PowerShell]
Simulationsausführung
Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Kommandos und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer beabsichtigt, einen persistenten Reverse-Tunnel einzurichten. Um sich in Systemprozesse einzufügen, lassen sie zunächst eine legitim aussehende Binärdatei fallen,
LockScreenContentServer.exe, in ein Verzeichnis. Anschließend nutzen sie DLL-Sideloading, um bösartigen Code auszuführen. Danach initiieren sie einen Python-basierten Tunnel mitpythonw.exe(um ein sichtbares Konsolenfenster zu vermeiden) und führen ein Skript namensclient.pyaus. Diese Sequenz soll eine Netzwerk-Level-Hintertür schaffen, die standardmäßige Firewall-Beschränkungen mittels WebSocket-Tunneling umgeht. -
Regressionstest-Skript:
# Simulationsskript: TerminalFix Reverse Tunnel Emulation # 1. Umgebung einrichten $targetDir = "C:UsersPublicDownloadsSystemFiles" New-Item -Path $targetDir -ItemType Directory -Force # 2. Erstellen Sie Dummy 'LockScreenContentServer.exe' (Simuliert die sideloaded Binary) # In einem realen Angriff wäre dies eine echte PE-Datei. $dummyExe = Join-Path $targetDir "LockScreenContentServer.exe" New-Item -Path $dummyExe -ItemType File -Force # 3. Erstellen Sie ein Dummy-Python-Skript 'client.py' $pythonScript = Join-Path $targetDir "client.py" "print('Tunnel wird eingerichtet...')" | Out-File -FilePath $pythonScript -Encoding ascii # 4. Führen Sie die 'bösartigen' Prozesse aus, um die Erkennungslogik auszulösen # Trigger Teil A: LockScreenContentServer.exe Start-Process -FilePath $dummyExe -WindowStyle Hidden # Trigger Teil B: pythonw.exe mit client.py in der Befehlszeile # Hinweis: Wir verwenden den vollständigen Pfad zu pythonw.exe, wie von der Regel erwartet $pythonwPath = "C:WindowsSystem32pythonw.exe" # Wenn pythonw nicht in System32 ist, lokalisieren wir es if (-not (Test-Path $pythonwPath)) { $pythonwPath = (Get-Command pythonw.exe).Source } Start-Process -FilePath $pythonwPath -ArgumentList $pythonScript -WindowStyle Hidden -
Aufräumbefehle:
# Aufräumskript $targetDir = "C:UsersPublicDownloadsSystemFiles" if (Test-Path $targetDir) { Remove-Item -Path $targetDir -Recurse -Force }