SOC Prime Bias: Критичний

12 Aug 2026 09:06 UTC

CNCMachineRMS з’являється в кінці ланцюга атак BabaDeda

Author Photo
SOC Prime Team linkedin icon Стежити
CNCMachineRMS з’являється в кінці ланцюга атак BabaDeda
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Розслідування вивчає складний ланцюжок завантажувача шкідливого програмного забезпечення, який розпочато через приманку ClickFix. Атака використовує легітимну середу IBM SPSS IDE для виконання декількох відволікаючих DLL перед остаточним розгортанням спеціального троянського вірусу віддаленого доступу (RAT), званого CNCMachineRMS. Імплантат має власну мову сценаріїв, широке обфускацію та широкі можливості віддаленого адміністрування.

Розслідування

Дослідники простежили багатостадійний ланцюжок завантажувача від початкової приманки ClickFix через легітимний IBM SPSS WinWrapIDE.exe процес. Розслідування виявило зловживання об’єктами COM, яке використовується для запуску чотирьох відволікаючих DLL, причому остаточний завантажувач використовує EnumTimeFormatsEx API як трамплін для shell-коду. Остання стадія була ідентифікована як CNCMachineRMS, відзначений унікальним форматом конфігурації та спеціальним механізмом виконання завдань.

Запобігання

Організації повинні стежити за підозрілою активністю об’єктів COM і несподіваними файлами, створеними в %TEMP% and %LOCALAPPDATA% каталогах. Відомі домени C2 та IP-адреси повинні бути заблоковані, захисники мають стежити за несанкціонованим створенням локальних облікових записів і додаваннями до привілейованих груп. Також слід перевірити заплановані завдання на предмет незвичних облікових записів служби чи несподіваного виконання з високими привілеями.

Відповідь

Якщо CNCMachineRMS виявлено, організації повинні розглядати компрометацію як підтверджений проникнення з клавіатури. Уражений хост слід ізолювати негайно, щоб обмежити бічний рух та подальше вилучення даних. Реагувальники повинні провести комплексне судово-медичне розслідування, щоб визначити час перебування атакуючого та з’ясувати, чи були розгорнуті додаткові навантаження для крадіжки даних.

Потік атаки

Виконання симуляції

Передумова: Перевірка телеметрії та базових показників повинна пройти.

Пояснення: Цей розділ детально пояснює точне виконання техніки противника (TTP), призначеної для запуску правила виявлення. Команди та розповідь МАЮТЬ безпосередньо відображати ідентифіковані TTP та мають на меті генерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні чи нерелевантні приклади приведуть до помилкової діагностики.

  • Розповідь про атаку та команди: Зловмисник отримав початковий доступ і намагається встановити стійкість, яку важко виявити. Замість того, щоб використовувати відомий шкідливий двійковий файл, вони виявляють, що на системі встановлено IBM SPSS WinWrap Basic IDE , та вирішують зловживати ключем реєстру Run для виконання шкідливої команді через цей легітимний IDE. Агресор змінить ключ HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun , створюючи значення, яке вказує на WinWrap IDE з аргументом у вигляді навантаження. Ця дія ініціює подію з ідентифікатором 4657 зі строкою ‘IBM SPSS WinWrap Basic IDE’ у шляху/імені об’єкта реєстру.

  • Сценарій регресійного тесту:

    # Сценарій для моделювання виявлення зловживання IBM SPSS WinWrap Basic IDE через Реєстр
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    $value = "C:Program FilesIBMSPSSWinWrapBasicwrb.exe /execute 'C:UsersPublicmalicious.vbs'"
    
    Write-Host "[+] Симуляція модифікації реєстру для IBM SPSS WinWrap Basic IDE..." -ForegroundColor Cyan
    
    # Ця дія повинна ініціювати подію з ідентифікатором 4657, яка містить цільову строку
    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force
    
    Write-Host "[+] Команда симуляції виконана. Перевірте SIEM на наявність події з ідентифікатором 4657." -ForegroundColor Green
  • Команди для очищення:

    # Очищення ключа реєстру, створеного під час симуляції
    $registryPath = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    $name = "MaliciousWinWrapTask"
    
    if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
        Remove-ItemProperty -Path $registryPath -Name $name
        Write-Host "[+] Успішне очищення: Ключ реєстру видалено." -ForegroundColor Green
    } else {
        Write-Host "[-] Очищення не вдалося: Ключ не знайдено." -ForegroundColor Red
    }