SOC Prime Bias: High

04 Sep 2026 06:16 UTC

ScreenConnect з’являється на непов’язаних хостах у зловмисній активності, що нагадує черв’яка

Author Photo
SOC Prime Team linkedin icon Стежити
ScreenConnect з’являється на непов’язаних хостах у зловмисній активності, що нагадує черв’яка
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники розгортають підроблені екземпляри ScreenConnect, які виявляють поведінку, схожу на черв’яка, щоб поширюватися серед підключених систем. Після компрометації машини модифікований клієнт ScreenConnect автоматично передає і виконує багатоступеневий ланцюг VBScript на нових кінцевих точках. Кампанія поєднує соціальну інженерію та зловживання RMM для збереження стійкості та доставки додаткових навантажень, включаючи крадіжку облікових даних та криптомайнери.

Розслідування

Huntress виявив підозрілу активність процесу, у якій клієнти ScreenConnect викликали wscript.exe для виконання послідовності файлів VBScript, названих 1.vbs по 4.vbs. Аналіз показав, що скрипти профілюють заражені системи, перевіряють наявність EDR-продуктів і отримують підготовлені навантаження з Dropbox. Модифіковані клієнти ScreenConnect потім використовувалися для поширення скриптів на нові підключені хости.

Пом’якшення наслідків

Адміністратори повинні уважно стежити за локальними розгортаннями ScreenConnect і переглядати журнали аудиту на предмет аномальної активності. Зокрема, захисники повинні шукати RunFiles or RanFiles записи, пов’язані з ідентифікованими іменами файлів VBScript, що виконуються з процесу Guest. Організації також повинні запровадити суворий контроль за RMM-інструментами та засобами дистанційної підтримки, такими як Quick Assist. process. Organizations should also enforce strict controls over RMM tools and remote support utilities such as Quick Assist.

Відповідь

Уражені хости повинні бути відновлені за допомогою відомих добрих носіїв або через чисту установку операційної системи. Команди безпеки повинні негайно переглянути журнали аудиту ScreenConnect на предмет свідчень підозрілих виконань скриптів. Будь-яка аномальна wscript.exe або активність PowerShell, що відбувається після RMM-з’єднання, також повинна розглядатися як пріоритетний інцидент безпеки.

Потік атаки

Ми все ще оновлюємо цю частину.

Детекції

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)

Команда SOC Prime
03 вересня 2026

Можливе виконання за допомогою короткого імені скрипта (через cmdline)

Команда SOC Prime
03 вересня 2026

LOLBAS WScript / CScript (через process_creation)

Команда SOC Prime
03 вересня 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через process_creation)

Команда SOC Prime
03 вересня 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через system)

Команда SOC Prime
03 вересня 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через audit)

Команда SOC Prime
03 вересня 2026

Підозріла команда і контроль за незвичайним верхньорівневим доменом (TLD) DNS-запитом (через dns)

Команда SOC Prime
03 вересня 2026

Індикатори компрометації (HashSha256) для виявлення: підроблені установки ScreenConnect на невзаємопов’язаних хостах вказують на активність, схожу на черв’як

Правила SOC Prime AI
03 вересня 2026

Індикатори компрометації (SourceIP) для виявлення: підроблені установки ScreenConnect на невзаємопов’язаних хостах вказують на активність, схожу на черв’як

Правила SOC Prime AI
03 вересня 2026

Індикатори компрометації (DestinationIP) для виявлення: підроблені установки ScreenConnect на невзаємопов’язаних хостах вказують на активність, схожу на черв’як

Правила SOC Prime AI
03 вересня 2026

Підозріле виконання PowerShell скрипта через VBScript [Windows Powershell]

Правила SOC Prime AI
03 вересня 2026

Підроблений клієнт ScreenConnect, що запускає виконання VBScript [Windows Process Creation]

Правила SOC Prime AI
03 вересня 2026

Виконання симуляції

Передумова: перевірка перед запуском телеметрії та базового рівня повинна бути успішною.

Обґрунтування: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати визначені TTPs і прагнуть генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або невідповідні приклади призведуть до помилкової діагностики.

  • Атетаційний наратив та команди: Нападник отримав початковий доступ до робочої станції. Щоб уникнути виявлення базовими правилами EDR, які контролюють прямий powershell.exe виконання, вони скидають файл VBScript, що використовує вбудовану службу Windows Script Host. VBScript призначений для виконання вторинного PowerShell скрипта під назвою runner.ps1. Цей скрипт призначений для завантаження модуля скидання облікових даних у пам’ять. Використовуючи wscript.exe як батька, нападник намагається інтегруватися зі стандартною адміністративною активністю Windows.

  • Скрипт регресійного тестування:

    # Створити фіктивний файл 'runner.ps1' для задоволення вимоги рядка логіки виявлення
    $dummyScript = "$PSScriptRootrunner.ps1"
    New-Item -Path $dummyScript -ItemType File -Force
    Set-Content -Path $dummyScript -Value "Write-Host 'Simulating Payload Execution'"
    
    # Створити VBScript, що викликає скрипт PowerShell
    # Це імітує метод нападника з використанням WSH для запуску PowerShell
    $vbsContent = @"
    Set objShell = CreateObject("WScript.Shell")
    objShell.Run "powershell.exe -ExecutionPolicy Bypass -File ""$dummyScript""", 0, True
    "@
    $vbsFile = "$PSScriptRootlauncher.vbs"
    Set-Content -Path $vbsFile -Value $vbsContent
    
    # Виконати VBScript через wscript.exe для запуску правила виявлення
    Write-Host "[!] Виконання симуляції через wscript.exe..."
    Start-Process "wscript.exe" -ArgumentList "`"$vbsFile`""
  • Команди очищення:

    # Видалити артефакти симуляції
    Remove-Item -Path "$PSScriptRootrunner.ps1" -ErrorAction SilentlyContinue
    Remove-Item -Path "$PSScriptRootlauncher.vbs" -ErrorAction SilentlyContinue
    Write-Host "[+] Очистка завершена."