SOC Prime Bias: Critique

12 Aug 2026 09:06 UTC

CNCMachineRMS émerge à la fin d’une chaîne d’attaque BabaDeda

Author Photo
SOC Prime Team linkedin icon Suivre
CNCMachineRMS émerge à la fin d’une chaîne d’attaque BabaDeda
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’enquête examine une chaîne de chargeur de logiciels malveillants sophistiquée initiée par un leurre ClickFix. L’attaque abuse de l’IDE IBM SPSS légitime pour exécuter plusieurs DLL de leurre avant de finalement déployer un cheval de Troie d’accès à distance (RAT) personnalisé appelé CNCMachineRMS. L’implant dispose d’un langage de script propriétaire, d’une obfuscation étendue et de vastes capacités d’administration à distance.

Enquête

Les chercheurs ont tracé la chaîne de chargeur en plusieurs étapes depuis le leurre initial ClickFix à travers le IBM SPSS légitime WinWrapIDE.exe processus. L’enquête a révélé un abus d’objet COM utilisé pour déclencher quatre DLL de leurre, le chargeur final utilisant l’ EnumTimeFormatsEx API comme trampoline de shellcode. La dernière étape a été identifiée comme CNCMachineRMS, distinguée par son format de configuration unique et son moteur d’exécution de tâches personnalisé.

Atténuation

Les organisations doivent surveiller les activités suspectes des objets COM et les fichiers inattendus créés dans les %TEMP% and %LOCALAPPDATA% répertoires. Les domaines et adresses IP de C2 connus doivent être bloqués, tandis que les défenseurs devraient surveiller la création de comptes locaux non autorisés et les ajouts aux groupes privilégiés. Les tâches planifiées doivent également être inspectées pour des comptes de service inhabituels ou une exécution de haut niveau inappropriée.

Réponse

Si CNCMachineRMS est détecté, les organisations doivent traiter la compromission comme une intrusion confirmée avec accès direct. Le poste affecté doit être isolé immédiatement pour limiter le mouvement latéral et l’exfiltration de données supplémentaire. Les répondants doivent mener une enquête judiciaire complète pour déterminer le temps de présence de l’attaquant et établir si des charges utiles supplémentaires ont été déployées pour le vol de données.

Flux d’Attaque

Exécution de simulation

Prérequis : Le contrôle préalable de la télémétrie et de la base doit avoir été validé.

Raisonnement : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés mèneront à un mauvais diagnostic.

  • Narration et commandes de l’attaque : L’adversaire a obtenu un accès initial et cherche à établir une persistance difficile à détecter. Au lieu d’utiliser un binaire malveillant connu, il identifie que l’ IBM SPSS WinWrap Basic IDE est installé sur le système. Il décide d’abuser d’une clé de lancement de registre pour exécuter une commande malveillante à travers cet IDE légitime. L’adversaire va modifier la clé HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun , créant une valeur qui pointe vers le WinWrap IDE avec une charge utile passée en tant qu’argument. Cette action déclenche l’ID d’événement 4657 avec la chaîne ‘IBM SPSS WinWrap Basic IDE’ dans le chemin/nom de l’objet de registre.

  • Script de test de régression :

    # Script de simulation pour déclencher une détection de mauvaise utilisation d'IBM SPSS WinWrap Basic IDE via le Registre
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] Simulation de modification de registre pour IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan
    
    # Cette action devrait déclencher l'ID d'événement 4657 contenant la chaîne ciblée
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] Commande de simulation exécutée. Vérifiez SIEM pour l'ID d'événement 4657." -ForegroundColor Green
  • Commandes de nettoyage :

    # Nettoyer la clé de registre créée lors de la simulation
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] Nettoyage réussi : Clé de registre supprimée." -ForegroundColor Green
    } else {
        Write-Host "[-] Nettoyage échoué : Clé non trouvée." -ForegroundColor Red
    }