紳士たちがEDRを回避し無効にするためにTukTuk C2を展開
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
脅威インテリジェンス分析により、The Gentlemenという脅威アクターグループが操作するサーバーが完全なTukTuk C2フレームワークを含んでいることが判明しました。このインフラには、BYOVD(独自の脆弱ドライバー持ち込み)技術やゼロデイドライバー研究を含む高度なEDR無効化の研究もホストされていました。さらに、グローバル技術企業のJira環境および医療機関のIaCプラットフォームからのデータが流出していることも確認されました。
調査
アナリストは、AGATHAインテリジェンスサービスを通じてこのサーバーを特定し、その内容物のフォレンジック検査を行いました。このインフラは、GentleKillerドライバー(eb.sys)および対応するC2ダッシュボード識別子と一致するハッシュによりThe Gentlemenと関連付けられました。調査員はまた、米国の防衛および医療インフラに関連する流出情報を分類しました。
軽減策
組織は、強力なEDRソリューションを展開し、BYOVD(独自の脆弱ドライバー持ち込み)活動を積極的に監視すべきです。Jira環境およびInfrastructure-as-Code(IaC)プラットフォームは、厳格な資格情報管理とアクセス制御によって強化する必要があります。セキュリティチームは、Greenshotのような正規アプリケーションを含む既知のDLLサイドロードパターンも監視し、初期アクセスの機会を減らす必要があります。
対応
TukTuk C2アーティファクトまたはGentleKillerドライバーが検出された場合、影響を受けたホストは直ちに隔離されるべきです。インシデントレスポンダーは、横方向の移動、資格情報の窃取、および追加の持続機構を特定するための深層フォレンジック分析を実施するべきです。AWS、Azure AD、Bitbucketのアクセスログも確認し、侵害されたIaC資格情報が使用されたかどうかを判断すべきです。
攻撃フロー
この部分はまだ更新中です。
検出
怪しい拡張子を指すWindowsサービス(cmdline経由)
異常なフォルダに作成されたWindowsドライバー(file_event経由)
AWS GetCallerIdentity API関数が呼び出された(cloudtrail経由)
検出するためのIOC(HashSha256):Inside The Gentlemen:未公開のTukTuk C2フレームワークとEDR無効化の研究
検出するためのIOC(HashSha1):Inside The Gentlemen:未公開のTukTuk C2フレームワークとEDR無効化の研究
TukTuk エージェントサイドロードに使用された悪意のあるlog4net.dll DLLの検出 [Windows Sysmon]
TukTuk C2およびEDR無効化攻撃で検出された実行可能ファイル [Windowsプロセス作成]
シミュレーション実行
前提条件:テレメトリーおよびベースラインの事前チェックが通過している必要があります。
理由:このセクションは、検出ルールをトリガーするように設計された敵手法(TTP)の正確な実行を詳細に説明します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックによって予想される正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。
-
攻撃の流れとコマンド: 敵はC2通信とEDR無効化のためにTukTukフレームワークを展開することを目指しています。シグネチャベースのツールによる即時検出を避けるため、彼らは
Greenshot.exeをDLLサイドロードのために使用しようとしています。非標準ディレクトリからGreenshot.exeを実行することで、Sigmaロジックで定義された特定のファイル名ベースの検出ルールをトリガーします。 -
回帰テストスクリプト:
# ステージングされた展開をシミュレートするために一時ディレクトリを作成 $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # 検出をトリガーするためにGreenshot.exeという名前のダミー実行可能ファイルを作成 # 実際のシナリオでは、これは実際の悪意あるバイナリになります $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # ゼロバイトファイルを実行することはできませんので、簡単なPowerShellコマンドを使用して # ターゲットプロセスとしてのテレメトリー生成を行います # 注:'Image' endswithをWindowsログで本当にトリガーするために、プロセスの開始をシミュレートします。 Write-Host "[!] $dummyExeの実行をシミュレート中..." # プロセスツリー内でGreenshot.exeとして識別されるプロセスを起動するためのトリックを使用します # これはスケジュールされたタスクや無害なツールをリネームして行います。 Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] シミュレーション完了。SIEMでGreenshot.exeプロセスの作成を確認してください。" -
クリーンアップコマンド:
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force