SMOKE#SCREEN Abusa ScreenConnect e Túneis Cloudflare
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A campanha SMOKE#SCREEN envolve atores de ameaça implantando agentes RMM legítimos do ScreenConnect por meio de iscas de engenharia social convincentes disfarçadas como atualizações do Zoom e do Adobe. Os invasores confiam em um conjunto rotativo de instaladores VBScript, carregadores .NET e arquivos batch para contornar controles de segurança e manter acesso remoto persistente. A campanha reflete a evolução das técnicas, passando da interrupção agressiva de software de segurança para técnicas mais furtivas cronometradas para evitar a detecção por EDR.
Investigação
A Pesquisa de Ameaças Securonix descobriu uma campanha em múltiplas fases que usava servidores de estágio WsgiDAV e túneis Cloudflare para entregar cargas úteis. Os investigadores identificaram três clusters de relés ScreenConnect distintos e reconstruíram cinco cadeias de ataque separadas por meio da análise de vários scripts e amostras executáveis. A pesquisa também revelou uma progressão de VBScript fortemente ofuscado para carregadores compilados avançados projetados para operar fora das janelas específicas de detecção por EDR.
Mitigação
Os defensores devem restringir a execução de pacotes MSI não confiáveis por meio do AppLocker ou WDAC e monitorar a manipulação não autorizada dos produtos de segurança. Auditorias do uso de ferramentas RMM legítimas e a aplicação de políticas estritas de UAC são essenciais para prevenir o acesso remoto não autorizado. Regras de EDR comportamental também devem ser implantadas para identificar relacionamentos suspeitos de processos pai-filho e atividade incomum de instalador.
Resposta
Se atividade SMOKE#SCREEN for detectada, os sistemas afetados devem ser isolados imediatamente para encerrar sessões ativas de ScreenConnect. Os respondedores devem investigar o vetor de acesso original, incluindo e-mails de phishing e downloads de software malicioso. Quaisquer credenciais expostas devem ser revogadas, enquanto mudanças na configuração do sistema, particularmente exclusões no Microsoft Defender e modificações no registro, devem ser revisadas e revertidas.
Fluxo de Ataque
Detecções
Desabilitando Proteções do Windows Defender (via registry_event)
Proof of Value
Interrupção de Serviço Suspeita por Ransomware (via cmdline)
Proof of Value
Download ou Upload via Powershell (via cmdline)
Proof of Value
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Proof of Value
Mudanças Suspeitas nas Preferências do Windows Defender (via powershell)
Proof of Value
Possível Evasão de Defesa por Tentativa de Ignorar AMSI (via powershell)
Proof of Value
Possível Tentativa de Instalação de Software RMM Usando MsiInstaller (via logs de aplicativo)
Proof of Value
Download de Arquivo Suspeito por IP Direto (via proxy)
Proof of Value
Comunicação Suspeita com Domínio Trycloudflare (via DNS)
Proof of Value
IOCs (HashSha256) para detectar: Analisando SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneis Cloudflare e Iscas de Softwares Confiáveis
Proof of Value
IOCs (SourceIP) para detectar: Analisando SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneis Cloudflare e Iscas de Softwares Confiáveis
Proof of Value
IOCs (DestinationIP) para detectar: Analisando SMOKE#SCREEN: Abuso de ScreenConnect RMM, Túneis Cloudflare e Iscas de Softwares Confiáveis
Proof of Value
Detecção de Técnicas de Criação de Processos Maliciosos [Criação de Processo do Windows]
Proof of Value
Manipulação do Windows Defender e SmartScreen via Modificação de Registro [Evento de Registro do Windows]
Proof of Value
Execução de C# na Memória via PowerShell e Desativação de Serviço de Segurança [Windows Powershell]
Proof of Value
Instalação Silenciosa do ScreenConnect MSI Indicando Ataque Potencial Baseado em MSI [Sysmon do Windows]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.
Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário conseguiu acesso inicial e busca implantar o ScreenConnect para acesso remoto persistente. Para evitar interrupções do usuário e detecção, o invasor usa
msiexec.execom a/qn(silencioso, sem interface de usuário) para instalar um pacote MSI malicioso. Uma vez iniciada a instalação, o invasor tenta neutralizar a defesa principal do host usando o PowerShell para adicionar uma exclusão no Windows Defender para o diretório de sua ferramenta e depois tenta interromper completamente o serviço do Windows Defender para evitar a varredura em tempo real do seu kit de ferramentas subsequente. -
Script de Teste de Regressão:
# Script de Simulação: Instalação Silenciosa do ScreenConnect & Evasão de Defesa # 1. Criar um arquivo MSI fictício para fins de simulação (simulando o instalador do ScreenConnect) # Em um teste real, seria usado um MSI válido. $msiPath = "$env:TEMPScreenConnect_Sim.msi" Write-Host "[+] Criando MSI fictício em $msiPath" # Nota: Esta é uma lógica de espaço reservado. Para telemetria real, um MSI real deve estar presente. # 2. Executar Instalação Silenciosa do MSI (Disparo: selection_processname_msi) Write-Host "[+] Executando instalação silenciosa do MSI..." Start-Process msiexec.exe -ArgumentList "/i $msiPath /qn" -Wait # 3. Evasão de Defesa via PowerShell - Adicionar Exclusão (Disparo: selection_powershell_exclusion) Write-Host "[+] Tentando adicionar exclusão via PowerShell..." powershell.exe -Command "Add-MpPreference -ExclusionPath 'C:Program FilesScreenConnect'" # 4. Evasão de Defesa via PowerShell - Parar Serviço do Defender (Disparo: selection_stop_defender) Write-Host "[+] Tentando parar o serviço do Windows Defender..." powershell.exe -Command "Stop-Service -Name WinDefend" -
Comandos de Limpeza:
# Limpeza de Artefatos de Simulação Remove-Item -Path "$env:TEMPScreenConnect_Sim.msi" -ErrorAction SilentlyContinue # Nota: Reverter alterações do Defender requer privilégios administrativos e pode impactar a postura de segurança. # Realize apenas se estiver em um ambiente de laboratório estritamente isolado. Write-Host "[!] Limpeza completa. Restauração manual das configurações do Defender recomendada."