スキャッタード・スパイダーに関する脅威ハンティング事例の内部
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Scattered Spiderは、多要素認証を回避するために攻撃的なソーシャルエンジニアリングを利用して初期アクセスを確保する、高度な能力を持つ脅威アクターです。目標の環境に侵入した後、グループはしばしばAnyDeskのような正当なリモート監視および管理ツールを展開してアクセスと制御を維持します。その作戦は、信頼された管理ソフトウェアと攻撃的なユーティリティを組み合わせて、クラウドおよびオンプレミスのシステムを横方向に移動します。
調査
この調査は、特にコマンドライン引数を通じて展開されたAnyDeskに焦点を当てて、RMMソフトウェアのサイレントインストールを検出することに重点を置いています。アナリストは、SplunkおよびWindowsイベントログを使用して、AnyDesk、サイレントインストールフラグ、およびWindows特有の起動パラメータを含む個別のパターンを検索しました。このハントは、静的ファイルハッシュに依存するのではなく、自動展開の行動指標を強調します。
緩和策
組織は、未承認のRMMツールの実行を制限するために厳格なアプリケーション制御ポリシーを施行すべきです。高度なソーシャルエンジニアリングとヘルプデスク偽装に対する社員の認識を強化することも重要です。さらに、ソフトウェアインストールに結びついた異常なコマンドライン引数を監視することで、未承認の展開アクティビティを識別するのに役立ちます。
対応
疑わしいサイレントインストールが検出された場合、セキュリティチームはさらなる横方向の動きを防ぐために影響を受けたエンドポイントを直ちに隔離するべきです。調査者はインストールが承認されたIT活動の一部なのか、それとも未承認のアクションなのかを判断する必要があります。悪意のあるものと確認された場合、完全な法医調査を行い、侵害の範囲を評価し、Brute Ratelのような追加の永続化メカニズムを特定する必要があります。
攻撃フロー
シミュレーション実行
前提条件:テレメトリーとベースラインの事前チェックが合格していること。
根拠:このセクションは、検出ルールをトリガーするために設計された敵の技術(TTP)の正確な実行を詳述します。コマンドとナラティブは、特定されたTTPを直接反映し、検出論理が予期する正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃の流れとコマンド: 敵はワークステーションへの初期アクセスを獲得しており、持続的なリモートアクセスチャネルを確立しようとしています。手動のやり取りやユーザープロンプトを避けるために、AnyDeskをサイレントインストールフラグを利用して展開しようとします。目標は
--silentand--start-with-Windows引数を使用して、ツールがバックグラウンドでインストールされ、再起動後も生き残るようにすることです。このアクションは、検出ルールで定義された特定のコマンドラインパターンをトリガーすることを目的としています。 -
レグレッションテストスクリプト:
# AnyDeskサイレントインストールのシミュレーション # このスクリプトはAnyDeskバイナリの存在をシミュレーションし、対象のフラグで実行します。 $simulationPath = "$env:TEMPAnyDesk.exe" # AnyDesk実行可能ファイルをシミュレートするためのダミーファイルを作成する New-Item -Path $simulationPath -ItemType File -Force | Out-Null Write-Host "[+] AnyDeskインストールのシミュレーション..." -ForegroundColor Cyan # ルールをトリガーするために特定のコマンドライン引数でダミーファイルを実行する # 注:実際の環境では、.exeが実際に実行されます。 # ここではWindowsイベントログによってコマンドラインがキャプチャされるようにStart-Processを使用しています。 Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulating AnyDesk --silent --start-with-Windows" -Wait # プロセス作成イベントで正確な文字列がルールによって確認できるようにするために: Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue Write-Host "[+] シミュレーションコマンドが実行されました。" -ForegroundColor Green -
クリーンアップコマンド:
# ダミーのAnyDeskファイルを削除する Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。" -ForegroundColor Yellow