CNCMachineRMS émerge à la fin d’une chaîne d’attaque BabaDeda
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’enquête examine une chaîne de chargeur de logiciels malveillants sophistiquée initiée par un leurre ClickFix. L’attaque abuse de l’IDE IBM SPSS légitime pour exécuter plusieurs DLL de leurre avant de finalement déployer un cheval de Troie d’accès à distance (RAT) personnalisé appelé CNCMachineRMS. L’implant dispose d’un langage de script propriétaire, d’une obfuscation étendue et de vastes capacités d’administration à distance.
Enquête
Les chercheurs ont tracé la chaîne de chargeur en plusieurs étapes depuis le leurre initial ClickFix à travers le IBM SPSS légitime WinWrapIDE.exe processus. L’enquête a révélé un abus d’objet COM utilisé pour déclencher quatre DLL de leurre, le chargeur final utilisant l’ EnumTimeFormatsEx API comme trampoline de shellcode. La dernière étape a été identifiée comme CNCMachineRMS, distinguée par son format de configuration unique et son moteur d’exécution de tâches personnalisé.
Atténuation
Les organisations doivent surveiller les activités suspectes des objets COM et les fichiers inattendus créés dans les %TEMP% and %LOCALAPPDATA% répertoires. Les domaines et adresses IP de C2 connus doivent être bloqués, tandis que les défenseurs devraient surveiller la création de comptes locaux non autorisés et les ajouts aux groupes privilégiés. Les tâches planifiées doivent également être inspectées pour des comptes de service inhabituels ou une exécution de haut niveau inappropriée.
Réponse
Si CNCMachineRMS est détecté, les organisations doivent traiter la compromission comme une intrusion confirmée avec accès direct. Le poste affecté doit être isolé immédiatement pour limiter le mouvement latéral et l’exfiltration de données supplémentaire. Les répondants doivent mener une enquête judiciaire complète pour déterminer le temps de présence de l’attaquant et établir si des charges utiles supplémentaires ont été déployées pour le vol de données.
Flux d’Attaque
Détections
La possibilité d’exécution par lignes de commande PowerShell cachées (via cmdline)
Proof of Value
Binaire suspect / Scripts dans l’emplacement de démarrage automatique (via file_event)
Proof of Value
IOC (HashSha256) pour détecter : CNCMachineRMS : Le RAT non documenté à la fin d’une chaîne BabaDeda
Proof of Value
IOC (SourceIP) pour détecter : CNCMachineRMS : Le RAT non documenté à la fin d’une chaîne BabaDeda
Proof of Value
IOC (DestinationIP) pour détecter : CNCMachineRMS : Le RAT non documenté à la fin d’une chaîne BabaDeda
Proof of Value
Connexion sortante vers l’implant CNC Machine RMS [Connexion réseau Windows]
Proof of Value
Détection de l’utilisation abusive d’IBM SPSS WinWrap Basic IDE via une tâche planifiée ou une clé de lancement [Création de processus Windows]
Proof of Value
Exécution de simulation
Prérequis : Le contrôle préalable de la télémétrie et de la base doit avoir été validé.
Raisonnement : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.
-
Narration et commandes de l’attaque : L’adversaire a obtenu un accès initial et cherche à établir une persistance difficile à détecter. Au lieu d’utiliser un binaire malveillant connu, il identifie que l’
IBM SPSS WinWrap Basic IDEest installé sur le système. Il décide d’abuser d’une clé de lancement de registre pour exécuter une commande malveillante à travers cet IDE légitime. L’adversaire va modifier la cléHKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun, créant une valeur qui pointe vers le WinWrap IDE avec une charge utile passée en tant qu’argument. Cette action déclenche l’ID d’événement 4657 avec la chaîne ‘IBM SPSS WinWrap Basic IDE’ dans le chemin/nom de l’objet de registre. -
Script de test de régression :
# Script de simulation pour déclencher une détection de mauvaise utilisation d'IBM SPSS WinWrap Basic IDE via le Registre $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'" Write-Host "[+] Simulation de modification de registre pour IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan # Cette action devrait déclencher l'ID d'événement 4657 contenant la chaîne ciblée New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force Write-Host "[+] Commande de simulation exécutée. Vérifiez SIEM pour l'ID d'événement 4657." -ForegroundColor Green -
Commandes de nettoyage :
# Nettoyer la clé de registre créée lors de la simulation $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name Write-Host "[+] Nettoyage réussi : Clé de registre supprimée." -ForegroundColor Green } else { Write-Host "[-] Nettoyage échoué : Clé non trouvée." -ForegroundColor Red }