CNCMachineRMS Surge no Final de uma Cadeia de Ataque BabaDeda
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A investigação examina uma cadeia sofisticada de carregadores de malware iniciada através de uma isca ClickFix. O ataque abusa da legítima IDE IBM SPSS para executar múltiplos DLLs de isca antes de implantar finalmente um Trojan de Acesso Remoto (RAT) personalizado chamado CNCMachineRMS. O implante possui uma linguagem de script proprietária, extensa ofuscação e amplas capacidades de administração remota.
Investigação
Pesquisadores rastrearam a cadeia de carregadores em várias etapas desde a isca inicial ClickFix através do legítimo IBM SPSS WinWrapIDE.exe processo. A investigação descobriu abuso de objeto COM usado para ativar quatro DLLs de isca, com o carregador final utilizando a API EnumTimeFormatsEx como um trampolim de código shell. A última etapa foi identificada como CNCMachineRMS, distinguida por seu formato de configuração único e motor de execução de tarefas personalizado.
Mitigação
Organizações devem monitorar atividades suspeitas de objetos COM e arquivos inesperados criados dentro de %TEMP% and %LOCALAPPDATA% diretórios. Domínios e endereços IP de C2 conhecidos devem ser bloqueados, enquanto os defensores devem ficar atentos à criação não autorizada de contas locais e adições a grupos privilegiados. Tarefas agendadas também devem ser inspecionadas quanto a contas de serviço incomuns ou execução inesperada de alta-privilegiada.
Resposta
Se CNCMachineRMS for detectado, as organizações devem tratar o comprometimento como uma intrusão confirmada de operador humano. O host afetado deve ser isolado imediatamente para limitar o movimento lateral e exfiltração de dados adicionais. Os respondedores devem conduzir uma investigação forense abrangente para determinar o tempo de permanência do atacante e estabelecer se cargas adicionais foram implantadas para roubo de dados.
Fluxo de Ataque
Detecções
A Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via linha de comando)
Proof of Value
Binário / Scripts Suspeitos em Local de Início Automático (via evento_de_arquivo)
Proof of Value
IOCs (HashSha256) para detectar: CNCMachineRMS: O RAT Não Documentado No Fim de uma Cadeia BabaDeda
Proof of Value
IOCs (SourceIP) para detectar: CNCMachineRMS: O RAT Não Documentado No Fim de uma Cadeia BabaDeda
Proof of Value
IOCs (DestinationIP) para detectar: CNCMachineRMS: O RAT Não Documentado No Fim de uma Cadeia BabaDeda
Proof of Value
Conexão de Saída para Implantação CNC Machine RMS [Conexão de Rede do Windows]
Proof of Value
Detecção de Uso Indevido do IBM SPSS WinWrap Basic IDE via Tarefa Agendada ou Chave de Execução [Criação de Processo do Windows]
Proof of Value
Execução de Simulação
Pré-requisito: A Verificação Preliminar de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos do Ataque: O adversário ganhou acesso inicial e procura estabelecer persistência difícil de detectar. Em vez de usar um binário malicioso conhecido, eles identificam que o
IBM SPSS WinWrap Basic IDEestá instalado no sistema. Eles decidem abusar de uma Chave de Execução do Registro para executar um comando malicioso por meio desta IDE legítima. O adversário modificará a chaveHKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun, criando um valor que aponta para o WinWrap IDE com uma carga útil passada como argumento. Esta ação aciona o ID de Evento 4657 com a string ‘IBM SPSS WinWrap Basic IDE’ no caminho/nome do objeto do registro. -
Script de Teste de Regressão:
# Script de simulação para acionar a detecção de uso indevido do IBM SPSS WinWrap Basic IDE via Registro $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'" Write-Host "[+] Simulando modificação de registro para IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan # Esta ação deve acionar o ID de Evento 4657 contendo a string alvo New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force Write-Host "[+] Comando de simulação executado. Verifique o SIEM para o ID de Evento 4657." -ForegroundColor Green -
Comandos de Limpeza:
# Limpe a chave de registro criada durante a simulação $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" $name = "MaliciousWinWrapTask" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name Write-Host "[+] Limpeza bem-sucedida: Chave do registro removida." -ForegroundColor Green } else { Write-Host "[-] Falha na limpeza: Chave não encontrada." -ForegroundColor Red }