SMOKE#SCREEN、ScreenConnectとCloudflare Tunnelsを悪用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
SMOKE#SCREENキャンペーンは、脅威アクターがZoomやAdobeの更新に偽装した説得力のあるソーシャルエンジニアリング手法を用いて、正規のScreenConnect RMMエージェントを配置します。攻撃者は、セキュリティ制御を回避し、持続的なリモートアクセスを維持するために、VBScriptドロッパー、.NETローダー、バッチファイルからなる回転式ツールキットに依存します。このキャンペーンは、攻撃手法の進化を反映し、積極的なセキュリティソフトウェアの混乱から、EDR検出を回避するためのより隠密的な手法へのシフトを示しています。
調査
Securonix Threat Researchは、WsgiDAVステージングサーバーとCloudflareトンネルを利用してペイロードを配信する複数波のキャンペーンを明らかにしました。調査員は3つの異なるScreenConnectリレークラスターを特定し、複数のスクリプトと実行可能サンプルを分析することで、5つの異なるキルチェーンを再構築しました。また、研究結果は、非常に難読化されたVBScriptから、特定のEDR検出ウィンドウの外で動作するように設計された高度なコンパイルローダーへの進化を示していました。
緩和策
防御者は、AppLockerやWDACを使用して、信頼できないMSIパッケージの実行を制限し、セキュリティ製品の不正な改ざんを監視すべきです。正規のRMMツールの使用を監査し、厳密なUACポリシーを適用することは、不正なリモートアクセスを防ぐために不可欠です。また、疑わしい親子プロセスの関係や異常なインストーラーの活動を特定するために、行動ベースのEDRルールを展開する必要があります。
対処
SMOKE#SCREENの活動が検出された場合、影響を受けたシステムは直ちに隔離して、アクティブなScreenConnectセッションを終了させるべきです。対応者は、フィッシングメールや悪意あるソフトウェアのダウンロードを含む元のアクセスベクトルを調査する必要があります。システム設定の変更、特にMicrosoft Defenderの除外やレジストリの変更は確認し、元に戻すべきです。
攻撃フロー
検出
Windows Defender保護の無効化(レジストリイベント経由)
疑わしいランサムウェアによるサービス停止干渉(コマンドライン経由)
PowerShell経由のダウンロードまたはアップロード(コマンドライン経由)
PowerShellから疑わしい.NETメソッドを呼び出す(powershell経由)
Windows Defender設定の不審な変更(powershell経由)
AMSIバイパス試行による防御回避の可能性(powershell経由)
MsiInstallerを使用した可能性のあるRMMソフトウェアインストール試行(アプリケーションログ経由)
疑わしいファイルダウンロードのダイレクトIP(プロキシ経由)
疑わしいTrycloudflareドメイン通信(dns経由)
検出するためのIOCs(HashSha256):SMOKE#SCREENの分析:ScreenConnect RMMの乱用、Cloudflareトンネル、および信頼されるソフトウェアの誘引
検出するためのIOCs(SourceIP):SMOKE#SCREENの分析:ScreenConnect RMMの乱用、Cloudflareトンネル、および信頼されるソフトウェアの誘引
検出するためのIOCs(DestinationIP):SMOKE#SCREENの分析:ScreenConnect RMMの乱用、Cloudflareトンネル、および信頼されるソフトウェアの誘引
悪意のあるプロセス作成技術の検出 [Windowsプロセス作成]
Windows DefenderおよびSmartScreenの操作を検出するためのレジストリ変更 [Windowsレジストリエベント]
PowerShellメモリ内C#実行およびセキュリティサービスの無効化 [Windows Powershell]
潜在的なMSIベース攻撃を示すScreenConnect MSIのサイレントインストール [Windows Sysmon]
シミュレーションの実行
前提条件: テレメトリー&ベースラインプリフライトチェックを通過する必要があります。
論拠: このセクションでは、検出ルールを発動させるための正確な敵対技術(TTP)の実行方法を詳述します。コマンドと解説は、特定されたTTPsを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目指す必要があります。抽象的または関連のない例は、誤診につながります。
-
攻撃の説明とコマンド: 敵対者は初期アクセスを得て、持続的なリモートアクセスのためにScreenConnectを展開しようとしています。ユーザーの妨害や検出を避けるため、攻撃者は
msiexec.exeを使用して、/qn(静かに、UIなし)フラグを使用して悪意のあるMSIパッケージをインストールします。インストールが開始されると、攻撃者はツールディレクトリにWindows Defenderの除外を追加するためにPowerShellを使用し、次にMicrosoft Defenderサービスを完全に停止させて、後続するツールキットのリアルタイムスキャンを防止しようとします。 -
リグレッションテストスクリプト:
# シミュレーションスクリプト: ScreenConnect サイレントインストールとディフェンスエバージョン # 1. シミュレーション目的のためのダミーMSIファイルを作成します(ScreenConnectインストーラーのシミュレーション) # 実際のテストでは、有効なMSIが使用されます。 $msiPath = "$env:TEMPScreenConnect_Sim.msi" Write-Host "[+] $msiPath にダミーMSIを作成中です" # 注: これはプレースホルダーのロジックです。真のテレメトリには、実際のMSIが必要です。 # 2. サイレントMSIインストールを実行します(トリガー: selection_processname_msi) Write-Host "[+] サイレントMSIインストールを実行中..." Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait # 3. PowerShellディフェンスエバージョン - 除外を追加する(トリガー: selection_powershell_exclusion) Write-Host "[+] PowerShell経由でDefender除外を追加しようとしています..." powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'" # 4. PowerShellディフェンスエバージョン - Defenderサービスを停止する(トリガー: selection_stop_defender) Write-Host "[+] Windows Defenderサービスを停止しようとしています..." powershell.exe -Command "Stop-Service -Name WinDefend" -
クリーンアップコマンド:
# シミュレーションアーティファクトのクリーンアップ Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue # 注: Defenderの変更を元に戻すには管理者権限が必要であり、セキュリティ姿勢に影響を与える可能性があります。 # 完全に隔離されたラボ環境でのみ実行してください。 Write-Host "[!] クリーンアップ完了。Defender設定の手動復元が推奨されます。"