Dentro de un Estudio de Caso de Caza de Amenazas en Scattered Spider
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Scattered Spider es un actor de amenazas altamente capaz que se basa en técnicas agresivas de ingeniería social para eludir la autenticación multifactorial y obtener acceso inicial. Una vez dentro de un entorno objetivo, el grupo a menudo despliega herramientas legítimas de Monitoreo y Administración Remota como AnyDesk para mantener el acceso y control. Sus operaciones combinan software administrativo confiable con utilidades ofensivas para moverse lateralmente tanto en sistemas en la nube como en sistemas locales.
Investigación
La investigación se centra en detectar la instalación silenciosa de software de RMM, con un enfoque particular en AnyDesk desplegado a través de argumentos de línea de comandos. Los analistas utilizaron Splunk y los registros de eventos de Windows para buscar un patrón distinto que involucrara AnyDesk, banderas de instalación silenciosa y parámetros de inicio específicos de Windows. La búsqueda enfatiza los indicadores de comportamiento de implementación automatizada en lugar de depender de hashes de archivos estáticos.
Mitigación
Las organizaciones deberían aplicar políticas estrictas de control de aplicaciones para limitar la ejecución de herramientas de RMM no autorizadas. También es crucial fortalecer la conciencia de los empleados sobre la ingeniería social avanzada y la suplantación de servicios de asistencia. Además, monitorear argumentos de línea de comandos inusuales vinculados a la instalación de software puede ayudar a identificar actividades de despliegue no autorizadas.
Respuesta
Si se detecta una instalación silenciosa sospechosa, los equipos de seguridad deberían aislar inmediatamente el punto final afectado para evitar un movimiento lateral adicional. Los investigadores deberían determinar si la instalación fue parte de una actividad aprobada por TI o una acción no autorizada. Si se confirma como malicioso, se debe realizar una investigación forense completa para evaluar el alcance del compromiso e identificar mecanismos de persistencia adicionales, como Brute Ratel.
Flujo de Ataque
Detecciones
Posible Instalación Oculta de AnyDesk (a través de cmdline)
Ver
Software Alternativo de Acceso/Administración Remota (a través de creación de procesos)
Ver
Software Alternativo de Acceso/Administración Remota (a través del sistema)
Ver
Detección de Instalación Silenciosa de AnyDesk [Windows Powershell]
Ver
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y aspirar a generar la telemetría exacta que espera la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa y Comandos de Ataque: El adversario ha obtenido acceso inicial a la estación de trabajo y busca establecer un canal de acceso remoto persistente. Para evitar la interacción manual y los avisos al usuario, intentan desplegar AnyDesk utilizando sus banderas de instalación silenciosa. El objetivo es usar los
--silentand--start-with-Windowsargumentos para asegurarse de que la herramienta se instale en segundo plano y sobreviva a un reinicio. Esta acción tiene la intención de activar el patrón específico de línea de comandos definido en la regla de detección. -
Script de Prueba de Regresión:
# Simulación de Instalación Silenciosa de AnyDesk # Este script simula la presencia de un binario de AnyDesk y lo ejecuta con las banderas objetivo. $simulationPath = "$env:TEMPAnyDesk.exe" # Crear un archivo ficticio para simular el ejecutable de AnyDesk New-Item -Path $simulationPath -ItemType File -Force | Out-Null Write-Host "[+] Simulando instalación de AnyDesk..." -ForegroundColor Cyan # Ejecutar el archivo ficticio con los argumentos específicos de la línea de comandos para activar la regla # Nota: En un entorno real, el .exe realmente se ejecutaría. # Aquí usamos Start-Process para asegurarnos de que la línea de comandos sea capturada por los registros de eventos de Windows. Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulating AnyDesk --silent --start-with-Windows" -Wait # Para asegurarnos de que la regla vea la cadena exacta en un evento de creación de proceso: Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue Write-Host "[+] Comando de simulación ejecutado." -ForegroundColor Green -
Comandos de Limpieza:
# Eliminar el archivo ficticio de AnyDesk Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa." -ForegroundColor Yellow