SOC Prime Bias: Critical

04 Sep 2026 06:25 UTC

I Gentlemen Distribuiscono TukTuk C2 per Evitare e Disabilitare l’EDR

Author Photo
SOC Prime Team linkedin icon Segui
I Gentlemen Distribuiscono TukTuk C2 per Evitare e Disabilitare l’EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

L’analisi dell’intelligence sulle minacce ha scoperto un server operato dal gruppo di attori di minacce The Gentlemen che conteneva l’intero framework TukTuk C2. L’infrastruttura ospitava anche avanzate ricerche di neutralizzazione EDR, comprese tecniche BYOVD (Bring Your Own Vulnerable Driver) e ricerche sui driver 0-day. Sono stati scoperti anche dati esfiltrati dall’ambiente Jira di una azienda tecnologica globale e dalla piattaforma IaC di un’organizzazione sanitaria.

Indagine

Gli analisti hanno identificato il server tramite il servizio di intelligence AGATHA e hanno effettuato un esame forense dei suoi contenuti. L’infrastruttura era collegata ai The Gentlemen tramite hash corrispondenti associati al driver GentleKiller (eb.sys) e identificatori del dashboard C2 corrispondenti. Gli investigatori hanno anche classificato le informazioni esfiltrate connesse all’infrastruttura di difesa e sanità degli Stati Uniti.

Mitigazione

Le organizzazioni dovrebbero implementare soluzioni EDR robuste e monitorare attivamente l’attività Bring Your Own Vulnerable Driver (BYOVD). Gli ambienti Jira e le piattaforme Infrastructure-as-Code (IaC) dovrebbero essere rafforzate con una rigorosa gestione delle credenziali e controlli di accesso. I team di sicurezza dovrebbero anche monitorare i noti schemi di DLL sideloading che coinvolgono applicazioni legittime come Greenshot per ridurre le opportunità di accesso iniziale.

Risposta

Se vengono rilevati artefatti TukTuk C2 o driver GentleKiller, gli host interessati dovrebbero essere isolati immediatamente. I rispondenti agli incidenti dovrebbero condurre un’analisi forense approfondita per identificare il movimento laterale, il furto di credenziali ed ulteriori meccanismi di persistenza. I log di accesso per AWS, Azure AD e Bitbucket dovrebbero anche essere esaminati per determinare se le credenziali IaC compromesse sono state utilizzate.

Flusso d’Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Servizio Windows che punta a un driver con estensione sospetta (tramite cmdline)

Team SOC Prime
03 Set 2026

Il driver di Windows è stato creato in una cartella insolita (tramite file_event)

Team SOC Prime
03 Set 2026

Funzione API AWS GetCallerIdentity chiamata (tramite cloudtrail)

Team SOC Prime
03 Set 2026

IOC (HashSha256) da rilevare: Inside The Gentlemen: Framework TukTuk C2 non divulgato e ricerche di neutralizzazione EDR

Regole AI di SOC Prime
03 Set 2026

IOC (HashSha1) da rilevare: Inside The Gentlemen: Framework TukTuk C2 non divulgato e ricerche di neutralizzazione EDR

Regole AI di SOC Prime
03 Set 2026

Rilevamento del DLL log4net.dll malevolo utilizzato nel sideloading dell’agente TukTuk [Sysmon di Windows]

Regole AI di SOC Prime
03 Set 2026

Eseguiti rilevati negli attacchi di neutralizzazione TukTuk C2 ed EDR [Creazione di processi di Windows]

Regole AI di SOC Prime
03 Set 2026

Esecuzione della simulazione

Prerequisito: La verifica pre-volo del Telemetry & Baseline deve essere superata.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e puntare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire il framework TukTuk per la comunicazione C2 e la neutralizzazione EDR. Per evitare il rilevamento immediato da parte degli strumenti basati su firme, tentano di utilizzare Greenshot.exe per il sideloading di DLL. Eseguendo Greenshot.exe da un directory non standard, attivano la regola di rilevamento basata sul nome file specifico definito nella logica Sigma.

  • Script di Test di Regressione:

    # Crea una cartella temporanea per simulare un'implementazione messa in scena
    $tempPath = "$env:TEMPTukTuk_Sim"
    New-Item -Path $tempPath -ItemType Directory -Force
    Set-Location -Path $tempPath
    
    # Crea un eseguibile fittizio chiamato Greenshot.exe per attivare il rilevamento
    # In uno scenario reale, questo sarebbe il binario malińoso effettivo
    $dummyExe = "Greenshot.exe"
    New-Item -Path $dummyExe -ItemType File -Force
    
    # Poiché non possiamo eseguire un file di zero byte, useremo un semplice comando PowerShell
    # rinominato per sembrare il processo target ai fini della generazione della telemetria
    # Nota: Per attivare veramente 'Image' in Windows logs, simuliamo l'avvio del processo.
    Write-Host "[!] Simulando l'esecuzione di $dummyExe..."
    
    # Usiamo un trucco per lanciare un processo che si identifica come Greenshot.exe nell'albero dei processi
    # Questo viene fatto tramite un'attività programmata o rinominando uno strumento benigno.
    Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe"
    Start-Process "$tempPathGreenshot.exe"
    
    Start-Sleep -Seconds 5
    Write-Host "[+] Simulazione completa. Controlla SIEM per la creazione di processi Greenshot.exe."
  • Comandi di Pulizia:

    Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force