SMOKE#SCREEN abuse ScreenConnect et Cloudflare Tunnels
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
La campagne SMOKE#SCREEN implique des acteurs de la menace déployant des agents RMM ScreenConnect légitimes via des leurres d’ingénierie sociale convaincants déguisés en mises à jour Zoom et Adobe. Les attaquants s’appuient sur une boîte à outils rotative de déployeurs VBScript, de chargeurs .NET et de fichiers batch pour contourner les contrôles de sécurité et maintenir un accès distant persistant. La campagne reflète une évolution des méthodes, passant d’une interruption agressive des logiciels de sécurité à des techniques plus furtives synchronisées pour échapper à la détection des EDR.
Enquête
Securonix Threat Research a découvert une campagne multi-vagues utilisant des serveurs de staging WsgiDAV et des tunnels Cloudflare pour livrer des charges utiles. Les enquêteurs ont identifié trois clusters de relais ScreenConnect distincts et reconstruit cinq chaînes de destruction distinctes en analysant plusieurs scripts et échantillons exécutables. La recherche a également montré une progression d’un VBScript fortement obfusqué à des chargeurs compilés avancés conçus pour fonctionner en dehors des fenêtres de détection spécifiques des EDR.
Atténuation
Les défenseurs devraient restreindre l’exécution de packages MSI non approuvés via AppLocker ou WDAC et surveiller les manipulations non autorisées des produits de sécurité. L’audit de l’utilisation légitime des outils RMM et l’application stricte des politiques UAC sont essentiels pour prévenir l’accès à distance non autorisé. Des règles comportementales EDR devraient également être déployées pour identifier les relations suspectes processus parent-enfant et l’activité inhabituelle de l’installateur.
Réponse
Si une activité SMOKE#SCREEN est détectée, les systèmes affectés devraient être isolés immédiatement pour mettre fin aux sessions ScreenConnect actives. Les intervenants devraient enquêter sur le vecteur d’accès initial, y compris les e-mails de phishing et les téléchargements de logiciels malveillants. Toute donnée d’identification exposée devrait être révoquée, tandis que les modifications de configuration système, notamment les exclusions de Microsoft Defender et les modifications du registre, devraient être examinées et annulées.
Flux d’attaque
Détections
Désactivation des protections Windows Defender (via registry_event)
Proof of Value
Arrêt suspect de service d’interférence de ransomware (via cmdline)
Proof of Value
Téléchargement ou téléversement via PowerShell (via cmdline)
Proof of Value
Appel de méthodes .NET suspectes depuis PowerShell (via powershell)
Proof of Value
Changements suspects des préférences de Windows Defender (via powershell)
Proof of Value
Évasion défensive possible par tentative de contournement AMSI (via powershell)
Proof of Value
Tentative possible d’installation de logiciel RMM utilisant MsiInstaller (via journaux d’application)
Proof of Value
Téléchargement de fichier suspect via IP directe (via proxy)
Proof of Value
Communication suspecte du domaine Trycloudflare (via dns)
Proof of Value
IOC (HashSha256) pour détecter : Analyse de SMOKE#SCREEN : Abus RMM ScreenConnect, Tunnels Cloudflare et Leurres de logiciels de confiance
Proof of Value
IOC (SourceIP) pour détecter : Analyse de SMOKE#SCREEN : Abus RMM ScreenConnect, Tunnels Cloudflare et Leurres de logiciels de confiance
Proof of Value
IOC (DestinationIP) pour détecter : Analyse de SMOKE#SCREEN : Abus RMM ScreenConnect, Tunnels Cloudflare et Leurres de logiciels de confiance
Proof of Value
Détection de techniques de création de processus malveillants [Création de processus Windows]
Proof of Value
Manipulation de Windows Defender et SmartScreen via modification du registre [Événement du registre Windows]
Proof of Value
Exécution C# en mémoire via PowerShell et désactivation du service de sécurité [Windows Powershell]
Proof of Value
Installation silencieuse de MSI ScreenConnect indiquant une attaque potentielle basée sur MSI [Windows Sysmon]
Proof of Value
Exécution de simulation
Prérequis: La vérification pré-vol Telemetry & Baseline doit avoir été réussie.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.
-
Narratif & Commandes de l’attaque : L’adversaire a obtenu un accès initial et cherche à déployer ScreenConnect pour un accès à distance persistant. Pour éviter l’interruption de l’utilisateur et la détection, l’attaquant utilise
msiexec.exeavec le/qndrapeau (silencieux, sans UI) pour installer un package MSI malveillant. Une fois l’installation commencée, l’attaquant tente de neutraliser la défense principale de l’hôte en utilisant PowerShell pour ajouter une exclusion Windows Defender pour leur répertoire d’outils puis tente de stopper complètement le service Windows Defender pour empêcher l’analyse en temps réel de leur ensemble d’outils. -
Script de test de régression :
# Script de simulation: Installation silencieuse de ScreenConnect & Évasion de la défense # 1. Créer un fichier MSI factice à des fins de simulation (simulant l'installateur ScreenConnect) # Dans un vrai test, un MSI valide serait utilisé. $msiPath = "$env:TEMPScreenConnect_Sim.msi" Write-Host "[+] Création du MSI factice à $msiPath" # Remarque : Ceci est un exemple de logique. Pour une véritable télémétrie, un MSI réel doit être présent. # 2. Exécuter l'installation silencieuse du MSI (Déclencheur : selection_processname_msi) Write-Host "[+] Exécution de l'installation silencieuse du MSI..." Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait # 3. Évasion de la défense via PowerShell - Ajouter une exclusion (Déclencheur : selection_powershell_exclusion) Write-Host "[+] Tentative d'ajout d'une exclusion Defender via PowerShell..." powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'" # 4. Évasion de la défense via PowerShell - Arrêter le service Defender (Déclencheur : selection_stop_defender) Write-Host "[+] Tentative d'arrêt du service Windows Defender..." powershell.exe -Command "Stop-Service -Name WinDefend" -
Commandes de nettoyage :
# Nettoyage des artefacts de simulation Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue # Remarque : Le rétablissement des changements de Defender nécessite des privilèges administratifs et peut affecter la posture de sécurité. # À réaliser uniquement dans un environnement de laboratoire strictement isolé. Write-Host "[!] Nettoyage complété. Restauration manuelle des réglages Defender recommandée."