Dentro de um Estudo de Caso de Caça a Ameaças sobre o Scattered Spider
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Scattered Spider é um ator de ameaça altamente capacitado que depende de engenharia social agressiva para contornar a autenticação multifator e garantir acesso inicial. Uma vez dentro de um ambiente-alvo, o grupo frequentemente implanta ferramentas legítimas de Monitoramento e Gestão Remota, como AnyDesk, para manter o acesso e controle. Suas operações combinam software administrativo confiável com utilitários ofensivos para mover-se lateralmente tanto em sistemas de nuvem quanto locais.
Investigação
A investigação centra-se na detecção da instalação silenciosa de software RMM, com foco particular no AnyDesk implantado por meio de argumentos de linha de comando. Os analistas usaram Splunk e logs de Eventos do Windows para buscar um padrão distinto envolvendo AnyDesk, flags de instalação silenciosa e parâmetros de inicialização específicos do Windows. A caçada enfatiza indicadores comportamentais de implantação automatizada em vez de dependência de hashes de arquivo estáticos.
Mitigação
As organizações devem impor políticas rigorosas de controle de aplicativos para limitar a execução de ferramentas RMM não autorizadas. Fortalecer a conscientização dos funcionários sobre engenharia social avançada e personificação de help-desk também é crucial. Além disso, monitorar argumentos incomuns de linha de comando ligados à instalação de software pode ajudar a identificar atividades de implantação não autorizadas.
Resposta
Se uma instalação silenciosa suspeita for detectada, as equipes de segurança devem isolar o endpoint afetado imediatamente para evitar mais movimentos laterais. Os investigadores devem determinar se a instalação fazia parte de uma atividade de TI aprovada ou uma ação não autorizada. Se confirmada como maliciosa, uma investigação forense completa deve ser conduzida para avaliar a extensão do comprometimento e identificar mecanismos adicionais de persistência, como o Brute Ratel.
Fluxo de Ataque
Detecções
Possível Instalação Oculta do AnyDesk (via linha de comando)
Visualizar
Software Alternativo de Acesso / Gerenciamento Remoto (via criação de processo)
Visualizar
Software Alternativo de Acesso / Gerenciamento Remoto (via sistema)
Visualizar
Detecção de Instalação Silenciosa do AnyDesk [Windows Powershell]
Visualizar
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos de Ataque: O adversário conseguiu acesso inicial à estação de trabalho e busca estabelecer um canal de acesso remoto persistente. Para evitar interação manual e prompts de usuário, eles tentam implantar o AnyDesk usando suas flags de instalação silenciosa. O objetivo é usar os
--silentand--start-with-Windowsargumentos para garantir que a ferramenta se instale em segundo plano e sobreviva a uma reinicialização. Esta ação visa acionar o padrão de linha de comando específico definido na regra de detecção. -
Script de Teste de Regressão:
# Simulação de Instalação Silenciosa do AnyDesk # Este script simula a presença de um binário AnyDesk e o executa com os flags-alvo. $simulationPath = "$env:TEMPAnyDesk.exe" # Cria um arquivo fictício para simular o executável do AnyDesk New-Item -Path $simulationPath -ItemType File -Force | Out-Null Write-Host "[+] Simulando instalação do AnyDesk..." -ForegroundColor Cyan # Executa o arquivo fictício com os argumentos específicos de linha de comando para acionar a regra # Nota: Em um ambiente real, o .exe realmente seria executado. # Aqui usamos Start-Process para garantir que a linha de comando seja capturada pelos Logs de Eventos do Windows. Start-Process -FilePath "cmd.exe" -ArgumentList "/c echo Simulando AnyDesk --silent --start-with-Windows" -Wait # Para garantir que a regra veja a string exata em um evento de criação de processo: Start-Process -FilePath $simulationPath -ArgumentList "--silent", "--start-with-Windows" -ErrorAction SilentlyContinue Write-Host "[+] Comando de simulação executado." -ForegroundColor Green -
Comandos de Limpeza:
# Remove o arquivo fictício do AnyDesk Remove-Item -Path "$env:TEMPAnyDesk.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza concluída." -ForegroundColor Yellow