ScreenConnect, 서로 관련 없는 호스트에서 웜과 유사한 활동으로 나타나다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 행위자들은 스크린커넥트(ScreenConnect) 사본을 배포하여 웜과 같은 행동을 보여 연결된 시스템 전반에 확산하고 있습니다. 컴퓨터가 감염되면, 수정된 스크린커넥트 클라이언트가 자동으로 새로운 연결된 엔드포인트에 다단계 VBScript 체인을 전송하고 실행합니다. 이 캠페인은 사회 공학과 원격 모니터링 관리(RMM) 악용을 결합하여 지속성을 유지하고, 자격 증명 탈취기와 암호화폐 채굴기를 포함한 추가 페이로드를 전달합니다.
조사
헌트레스(Huntress)는 스크린커넥트 클라이언트가 wscript.exe 를 생성하여 1.vbs 부터 4.vbs까지의 VBScript 파일 시퀀스를 실행하는 수상한 프로세스 활동을 발견했습니다. 분석 결과, 이 스크립트들은 감염된 시스템을 프로파일링하고, EDR 제품을 검사하며 Dropbox에서 단계적으로 페이로드를 가져오는 것으로 나타났습니다. 수정된 스크린커넥트 클라이언트는 새로 연결된 호스트들에 스크립트를 전파하는 데 사용되었습니다.
완화
관리자는 온프레미스 스크린커넥트 배치를 주의 깊게 모니터링하고 비정상적인 활동을 탐지하기 위해 감사 로그를 검토해야 합니다. 특히, 방어자는 식별된 VBScript 파일명이 RunFiles or RanFiles 항목과 연결되어 Guest 프로세스에서 실행되는지 확인해야 합니다. 또한, 조직은 RMM 도구와 Quick Assist와 같은 원격 지원 유틸리티에 대해 엄격한 통제를 시행해야 합니다.
반응
영향을 받은 호스트는 신뢰할 수 있는 미디어를 사용하여 다시 이미지를 만들거나 깨끗한 운영 체제 설치를 통해 복원해야 합니다. 보안 팀은 스크린커넥트 감사 로그를 즉시 검토하여 수상한 스크립트 실행의 증거를 찾아야 합니다. 또한 RMM 접속 이후 발생하는 모든 비정상적인 wscript.exe 또는 PowerShell 활동은 높은 우선순위의 보안 사건으로 처리해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
가능한 지속성 포인트 [ASEPs – Software/NTUSER Hive] (레지스트리 이벤트를 통해)
짧은 스크립트 이름 사용으로 인한 실행 가능성 (cmdline을 통해)
LOLBAS WScript / CScript (프로세스 생성 시)
대체 원격 액세스 / 관리 소프트웨어 (프로세스 생성 시)
대체 원격 액세스 / 관리 소프트웨어 (시스템을 통해)
대체 원격 액세스 / 관리 소프트웨어 (감사를 통해)
수상한 지휘 통제 무단 최상위 도메인 (TLD) DNS 요청 (dns를 통해)
탐지 가능한 IOCs (HashSha256): 독립적인 호스트 전반에 웜과 같은 활동을 시사하는 스크린커넥트 설치
탐지 가능한 IOCs (SourceIP): 독립적인 호스트 전반에 웜과 같은 활동을 시사하는 스크린커넥트 설치
탐지 가능한 IOCs (DestinationIP): 독립적인 호스트 전반에 웜과 같은 활동을 시사하는 스크린커넥트 설치
수상한 파워쉘 스크립트 실행을 통한 VBScript [Windows 파워쉘]
VBScript 실행을 파생시키는 스크린커넥트 클라이언트 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: Telemetry & Baseline 사전 점검이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 적의 기술(예: TTP)을 자세히 설명합니다. 명령과 설명은 반드시 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 telemetry를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진을 유발할 수 있습니다.
-
공격 설명 및 명령: 적이 워크스테이션에 초기 접근권을 얻었습니다. 직접적인
powershell.exe실행을 모니터링하는 기본 EDR 규칙을 회피하기 위해, 내장된 Windows Script Host를 활용하는 VBScript 파일을 배치합니다. 이 VBScript는runner.ps1라는 이름의 2차 파워쉘 스크립트를 실행하도록 설계되었습니다. 이 스크립트는 자격 증명 덤핑 모듈을 메모리에 로드하는 것을 목표로 합니다.wscript.exe을 부모로 사용하여 공격자는 표준 Windows 관리자 활동에 자연스럽게 섞이려 시도합니다. -
회귀 테스트 스크립트:
# 탐지 논리의 문자열 요건을 충족하기 위해 더미 'runner.ps1' 파일 생성 $dummyScript = "$PSScriptRootrunner.ps1" New-Item -Path $dummyScript -ItemType File -Force Set-Content -Path $dummyScript -Value "Write-Host 'Simulating Payload Execution'" # 파워쉘 스크립트를 호출하는 VBScript 생성 # 이를 통해 공격자가 WSH를 사용해 파워쉘을 실행하는 방법을 모방 $vbsContent = @" Set objShell = CreateObject("WScript.Shell") objShell.Run "powershell.exe -ExecutionPolicy Bypass -File ""$dummyScript""", 0, True "@ $vbsFile = "$PSScriptRootlauncher.vbs" Set-Content -Path $vbsFile -Value $vbsContent # 탐지 규칙을 트리거하기 위해 wscript.exe로 VBScript 실행 Write-Host "[!] Executing simulation via wscript.exe..." Start-Process "wscript.exe" -ArgumentList "`"$vbsFile`"" -
정리 명령:
# 시뮬레이션 아티팩트 제거 Remove-Item -Path "$PSScriptRootrunner.ps1" -ErrorAction SilentlyContinue Remove-Item -Path "$PSScriptRootlauncher.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Cleanup complete."