The Gentlemen використовують TukTuk C2 для обходу та відключення EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Аналіз розвідки про загрози виявив сервер, керований групою загроз The Gentlemen, який містив повну інфраструктуру TukTuk C2. Інфраструктура також містила дослідження з нейтралізації EDR, включаючи техніки BYOVD (Bring Your Own Vulnerable Driver) та дослідження драйверів нульового дня. Також було виявлено ексфільтровані дані з Jira середовища глобальної технологічної компанії та платформи IaC однієї медичної організації.
Розслідування
Аналітики ідентифікували сервер через розвідувальну службу AGATHA і провели судову експертизу його змісту. Інфраструктура була пов’язана з The Gentlemen через співпадаючі хеші, асоційовані з драйвером GentleKiller (eb.sys) та відповідні ідентифікатори панелі керування C2. Розслідувачі також класифікували ексфільтровану інформацію, пов’язану з інфраструктурою оборони США та охорони здоров’я.
Зменшення загрози
Організації повинні розгорнути потужні рішення EDR та активно моніторити активність Bring Your Own Vulnerable Driver (BYOVD). Середовища Jira та платформи Infrastructure-as-Code (IaC) повинні бути зміцнені за допомогою суворого управління обліковими даними та контролю доступу. Команди безпеки також повинні відстежувати відомі шаблони DLL-сайделоадінгу з використанням легітимних застосунків, таких як Greenshot, щоб зменшити можливості початкового доступу.
Відповідь
Якщо виявлені артефакти TukTuk C2 або драйвери GentleKiller, постраждалі хости слід негайно ізолювати. Інцидентні реагувальники повинні провести глибокий аналіз для виявлення бічного переміщення, крадіжки облікових даних та додаткових механізмів збереження. Також слід перевірити журнали доступу AWS, Azure AD та Bitbucket, щоб визначити, чи були використані скомпрометовані облікові дані IaC.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
Служба Windows, яка вказує на драйвер із підозрілим розширенням (через cmdline)
Драйвер Windows був створений у незвичайній папці (через file_event)
Функція API AWS GetCallerIdentity викликана (через cloudtrail)
Індикатори компрометації (HashSha256) для виявлення: Внутрішня The Gentlemen: Невідкрита інфраструктура TukTuk C2 та дослідження нейтралізації EDR
Індикатори компрометації (HashSha1) для виявлення: Внутрішня The Gentlemen: Невідкрита інфраструктура TukTuk C2 та дослідження нейтралізації EDR
Виявлення шкідливого DLL log4net.dll, що використовується у сайделоадінгу агента TukTuk [Windows Sysmon]
Виявлені виконувані файли в атаках TukTuk C2 та нейтралізації EDR [Створення процесів Windows]
Виконання симуляції
Необхідна умова: Перевірка телеметрії та базової лінії повинна бути пройдена.
Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та опис обов’язково повинні безпосередньо відображати виявлені TTP і спрямовуватися на генерацію точної телеметрії, очікуваної логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагностування.
-
Атака та команди: Супротивник намагається розгорнути інфраструктуру TukTuk для C2 комунікації та нейтралізації EDR. Щоб уникнути негайного виявлення інструментами, заснованими на сигнатурах, вони намагаються використовувати
Greenshot.exeдля сайделоадінгу DLL. ВиконуючиGreenshot.exeз нестандартного каталогу, вони активують конкретне правило виявлення, засноване на імені файлу, визначене логікою Sigma. -
Скрипт регресійного тестування:
# Створити тимчасовий каталог для імітації етапного розгортання $tempPath = "$env:TEMPTukTuk_Sim" New-Item -Path $tempPath -ItemType Directory -Force Set-Location -Path $tempPath # Створити фіктивний виконуваний файл під назвою Greenshot.exe для активації виявлення # В реальному випадку це був би справжній шкідливий бінарний файл $dummyExe = "Greenshot.exe" New-Item -Path $dummyExe -ItemType File -Force # Оскільки ми не можемо виконати файл з нульовим байтом, ми використаємо просту команду PowerShell # перейменовану, щоб виглядати як цільовий процес для генерації телеметрії # Примітка: Щоб дійсно активувати 'Image' закінчується у Windows-журналах, ми симулюємо запуск процесу. Write-Host "[!] Імітація виконання $dummyExe..." # Ми використовуємо трюк для запуску процесу, ідентифікованого як Greenshot.exe в дереві процесів # Це робиться за допомогою запланованого завдання або перейменування безпечного інструмента. Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe" Start-Process "$tempPathGreenshot.exe" Start-Sleep -Seconds 5 Write-Host "[+] Імітація завершена. Перевірте SIEM на створення процесу Greenshot.exe." -
Команди очищення:
Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force