Studio di Caso di Threat Hunting su Scattered Spider
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Scattered Spider è un attore di minaccia altamente capace che si affida a una social engineering aggressiva per bypassare l’autenticazione multifattoriale e garantire l’accesso iniziale. Una volta all’interno di un ambiente obiettivo, il gruppo spesso utilizza strumenti legittimi di Remote Monitoring and Management come AnyDesk per mantenere l’accesso e il controllo. Le sue operazioni combinano software amministrativo di fiducia con utility offensive per muoversi lateralmente attraverso sistemi cloud e on-premises.
Indagine
L’indagine è incentrata sulla rilevazione dell’installazione silenziosa del software RMM, con particolare attenzione ad AnyDesk distribuito tramite argomenti da riga di comando. Gli analisti hanno utilizzato Splunk e i registri degli eventi di Windows per cercare un modello distintivo che coinvolge AnyDesk, flag di installazione silenziosa e parametri di avvio specifici per Windows. La ricerca sottolinea gli indicatori comportamentali di distribuzione automatizzata piuttosto che fare affidamento su hash di file statici.
Mitigazione
Le organizzazioni dovrebbero applicare rigorose politiche di controllo delle applicazioni per limitare l’esecuzione di strumenti RMM non autorizzati. Rafforzare la consapevolezza dei dipendenti sulla social engineering avanzata e l’impersonazione di helpdesk è anche fondamentale. Inoltre, il monitoraggio di argomenti da riga di comando insoliti legati all’installazione del software può aiutare a identificare attività di distribuzione non autorizzata.
Risposta
Se viene rilevata un’installazione silenziosa sospetta, i team di sicurezza dovrebbero isolare immediatamente l’endpoint interessato per prevenire ulteriori movimenti laterali. Gli investigatori dovrebbero determinare se l’installazione faceva parte di attività IT approvate o di un’azione non autorizzata. Se confermata come malevola, si dovrebbe condurre un’indagine forense completa per valutare l’entità della compromissione e identificare meccanismi di persistenza aggiuntivi come Brute Ratel.
Flusso di Attacco
Rilevamenti
Possibile Installazione AnyDesk Nascosta (via cmdline)
Visualizza
Software di Accesso Remoto / Gestione Alternativo (via creazione_processi)
Visualizza
Software di Accesso Remoto / Gestione Alternativo (via sistema)
Visualizza
Rilevamento Installazione Silenziosa di AnyDesk [Windows Powershell]
Visualizza
Esecuzione della Simulazione
Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere passato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatto telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una misdiagnosi.
-
Narrazione dell’Attacco & Comandi: L’avversario ha ottenuto l’accesso iniziale alla workstation e cerca di stabilire un canale di accesso remoto persistente. Per evitare interazioni manuali e prompt utente, tenta di distribuire AnyDesk utilizzando i suoi flag di installazione silenziosi. L’obiettivo è utilizzare gli
--silentand--start-with-Windowsargomenti per garantire che lo strumento si installi in background e sopravviva a un riavvio. Questa azione è intesa per attivare il modello specifico di riga di comando definito nella regola di rilevamento. -
Script di Test di Regressione:
# Simulazione di Installazione Silenziosa di AnyDesk # Questo script simula la presenza di un binario AnyDesk e lo esegue con i flag di destinazione. $simulationPath = "$env:TEMPAnyDesk.exe" # Crea un file fittizio per simulare l'eseguibile AnyDesk New-Item -Path $simulationPath -ItemType File -Force | Out-Null Write-Host "[+] Simulazione installazione AnyDesk in corso..." -ForegroundColor Cyan # Esegui il file fittizio con gli specifici argomenti da riga di comando per attivare la regola # Nota: in un ambiente reale, l'.exe si eseguirebbe realmente. # Qui usiamo Start-Process per garantire che la riga di comando sia acquisita dai registri eventi di Windows. Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulazione AnyDesk --silent --start-with-Windows" -Wait # Per garantire che la regola riconosca la stringa esatta in un evento di creazione processo: Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue Write-Host "[+] Comando di simulazione eseguito." -ForegroundColor Green -
Comandi di Pulizia:
# Rimuovere il file fittizio AnyDesk Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Yellow