젠틀맨, TukTuk C2 배포로 EDR 회피 및 비활성화
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
위협 인텔리전스 분석을 통해 The Gentlemen 위협 행위자 그룹이 운영하는 서버가 발견되었으며, 해당 서버에는 완전한 TukTuk C2 프레임워크가 포함되어 있었습니다. 인프라는 BYOVD(취약한 드라이버 직접 가져오기) 기술 및 제로데이 드라이버 연구를 포함한 고급 EDR 무력화 연구를 호스팅하고 있었습니다. 또한 글로벌 기술 회사의 Jira 환경과 헬스케어 조직의 IaC 플랫폼에서 유출된 데이터도 발견되었습니다.
조사
분석가들은 AGATHA 인텔리전스 서비스를 통해 서버를 식별하고 그 내용에 대한 포렌식 검사를 수행했습니다. 인프라는 GentleKiller 드라이버(eb.sys) 및 해당 C2 대시보드 식별자와 일치하는 해시를 통해 The Gentlemen과 연결되었습니다. 조사자들은 또한 미국 방위 및 헬스케어 인프라와 관련된 유출된 정보를 분류했습니다.
완화
조직은 강력한 EDR 솔루션을 배포하고 취약한 드라이버 직접 가져오기(BYOVD) 활동을 적극적으로 모니터링해야 합니다. Jira 환경과 코드로서의 인프라(IaC) 플랫폼은 엄격한 자격 증명 관리 및 접근 제어로 강화되어야 합니다. 보안 팀은 초기 액세스 기회를 줄이기 위해 Greenshot과 같은 합법적인 애플리케이션을 포함한 알려진 DLL 사이드로딩 패턴을 모니터링해야 합니다.
응답
TukTuk C2 아티팩트 또는 GentleKiller 드라이버가 탐지되면, 영향을 받은 호스트는 즉시 격리되어야 합니다. 사건 대응자들은 심층적인 포렌식 분석을 수행하여 측면 이동, 자격 증명 도난, 추가적인 지속성 메커니즘을 식별해야 합니다. AWS, Azure AD, Bitbucket의 액세스 로그도 검토하여 손상된 IaC 자격 증명이 사용되었는지 확인해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
의심스러운 확장자를 가진 드라이버로 지정된 Windows 서비스 (cmdline 통해)
비정상적인 폴더에 생성된 Windows 드라이버 (file_event 통해)
AWS GetCallerIdentity API 함수 호출 (cloudtrail 통해)
탐지할 IOCs (HashSha256): The Gentlemen 내부, 비공개 TukTuk C2 프레임워크 및 EDR 무력화 연구
탐지할 IOCs (HashSha1): The Gentlemen 내부, 비공개 TukTuk C2 프레임워크 및 EDR 무력화 연구
TukTuk 에이전트 사이드로딩에 사용된 악성 log4net.dll 탐지 [Windows Sysmon]
TukTuk C2 및 EDR 무력화 공격에서 탐지된 실행 파일 [Windows 프로세스 생성]
시뮬레이션 실행
전제 조건: 정보 수집 및 기준 비행 전 점검을 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적대적 기술(TTP)의 정확한 실행을 설명합니다. 명령 및 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하려 합니다. 추상적이거나 관련 없는 예는 틀진단을 초래할 것입니다.
-
공격 내러티브 및 명령: 적은 TukTuk 프레임워크를 C2 통신 및 EDR 무력화를 위해 배포하려고 합니다. 서명 기반 도구에 의해 즉각적인 탐지를 피하기 위해 시도합니다.
Greenshot.exe를 DLL 사이드로딩에 사용합니다. 비표준 디렉터리에서Greenshot.exe이를 실행하여 Sigma 논리에서 정의한 특정 파일명 기반 탐지 규칙을 트리거합니다. -
회귀 테스트 스크립트:
# 스테이징된 배포를 모의하기 위한 임시 디렉터리 생성 $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # 탐지를 트리거하기 위해 Greenshot.exe라는 더미 실행 파일 생성 # 실제 시나리오에서는 실제 악성 바이너리가 될 것입니다 $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # 0바이트 파일을 실행할 수 없으므로 텔레메트리 생성을 위한 대상 프로세스로 보이는 간단한 PowerShell 명령을 사용합니다 # 참고: Windows 로그에서 'Image' 끝부분을 실제로 트리거하려면 프로세스 시작을 시뮬레이션합니다. Write-Host "[!] $dummyExe의 실행을 시뮬레이션합니다..." # 프로세스 트리에서 Greenshot.exe로 식별되는 프로세스를 시작하기 위한 트릭을 사용합니다 # 이는 예약된 작업을 통해 또는 정상적인 도구의 이름을 변경하여 수행됩니다. Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] 시뮬레이션 완료. SIEM에서 Greenshot.exe 프로세스 생성 확인." -
정리 명령:
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force