SOC Prime Bias: Critical

04 Sep 2026 06:25 UTC

The Gentlemen використовують TukTuk C2 для обходу та відключення EDR

Author Photo
SOC Prime Team linkedin icon Стежити
The Gentlemen використовують TukTuk C2 для обходу та відключення EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Аналіз розвідки про загрози виявив сервер, керований групою загроз The Gentlemen, який містив повну інфраструктуру TukTuk C2. Інфраструктура також містила дослідження з нейтралізації EDR, включаючи техніки BYOVD (Bring Your Own Vulnerable Driver) та дослідження драйверів нульового дня. Також було виявлено ексфільтровані дані з Jira середовища глобальної технологічної компанії та платформи IaC однієї медичної організації.

Розслідування

Аналітики ідентифікували сервер через розвідувальну службу AGATHA і провели судову експертизу його змісту. Інфраструктура була пов’язана з The Gentlemen через співпадаючі хеші, асоційовані з драйвером GentleKiller (eb.sys) та відповідні ідентифікатори панелі керування C2. Розслідувачі також класифікували ексфільтровану інформацію, пов’язану з інфраструктурою оборони США та охорони здоров’я.

Зменшення загрози

Організації повинні розгорнути потужні рішення EDR та активно моніторити активність Bring Your Own Vulnerable Driver (BYOVD). Середовища Jira та платформи Infrastructure-as-Code (IaC) повинні бути зміцнені за допомогою суворого управління обліковими даними та контролю доступу. Команди безпеки також повинні відстежувати відомі шаблони DLL-сайделоадінгу з використанням легітимних застосунків, таких як Greenshot, щоб зменшити можливості початкового доступу.

Відповідь

Якщо виявлені артефакти TukTuk C2 або драйвери GentleKiller, постраждалі хости слід негайно ізолювати. Інцидентні реагувальники повинні провести глибокий аналіз для виявлення бічного переміщення, крадіжки облікових даних та додаткових механізмів збереження. Також слід перевірити журнали доступу AWS, Azure AD та Bitbucket, щоб визначити, чи були використані скомпрометовані облікові дані IaC.

Потік атак

Ми все ще оновлюємо цю частину.

Виявлення

Служба Windows, яка вказує на драйвер із підозрілим розширенням (через cmdline)

Команда SOC Prime
03 вересня 2026

Драйвер Windows був створений у незвичайній папці (через file_event)

Команда SOC Prime
03 вересня 2026

Функція API AWS GetCallerIdentity викликана (через cloudtrail)

Команда SOC Prime
03 вересня 2026

Індикатори компрометації (HashSha256) для виявлення: Внутрішня The Gentlemen: Невідкрита інфраструктура TukTuk C2 та дослідження нейтралізації EDR

Правила SOC Prime AI
03 вересня 2026

Індикатори компрометації (HashSha1) для виявлення: Внутрішня The Gentlemen: Невідкрита інфраструктура TukTuk C2 та дослідження нейтралізації EDR

Правила SOC Prime AI
03 вересня 2026

Виявлення шкідливого DLL log4net.dll, що використовується у сайделоадінгу агента TukTuk [Windows Sysmon]

Правила SOC Prime AI
03 вересня 2026

Виявлені виконувані файли в атаках TukTuk C2 та нейтралізації EDR [Створення процесів Windows]

Правила SOC Prime AI
03 вересня 2026

Виконання симуляції

Необхідна умова: Перевірка телеметрії та базової лінії повинна бути пройдена.

Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та опис обов’язково повинні безпосередньо відображати виявлені TTP і спрямовуватися на генерацію точної телеметрії, очікуваної логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагностування.

  • Атака та команди: Супротивник намагається розгорнути інфраструктуру TukTuk для C2 комунікації та нейтралізації EDR. Щоб уникнути негайного виявлення інструментами, заснованими на сигнатурах, вони намагаються використовувати Greenshot.exe для сайделоадінгу DLL. Виконуючи Greenshot.exe з нестандартного каталогу, вони активують конкретне правило виявлення, засноване на імені файлу, визначене логікою Sigma.

  • Скрипт регресійного тестування:

    # Створити тимчасовий каталог для імітації етапного розгортання
    $tempPath = "$env:TEMPTukTuk_Sim"
    New-Item -Path $tempPath -ItemType Directory -Force
    Set-Location -Path $tempPath
    
    # Створити фіктивний виконуваний файл під назвою Greenshot.exe для активації виявлення
    # В реальному випадку це був би справжній шкідливий бінарний файл
    $dummyExe = "Greenshot.exe"
    New-Item -Path $dummyExe -ItemType File -Force
    
    # Оскільки ми не можемо виконати файл з нульовим байтом, ми використаємо просту команду PowerShell
    # перейменовану, щоб виглядати як цільовий процес для генерації телеметрії
    # Примітка: Щоб дійсно активувати 'Image' закінчується у Windows-журналах, ми симулюємо запуск процесу.
    Write-Host "[!] Імітація виконання $dummyExe..."
    
    # Ми використовуємо трюк для запуску процесу, ідентифікованого як Greenshot.exe в дереві процесів
    # Це робиться за допомогою запланованого завдання або перейменування безпечного інструмента.
    Copy-Item "C:WindowsSystem32notepad.exe" -Destination "$tempPathGreenshot.exe"
    Start-Process "$tempPathGreenshot.exe"
    
    Start-Sleep -Seconds 5
    Write-Host "[+] Імітація завершена. Перевірте SIEM на створення процесу Greenshot.exe."
  • Команди очищення:

    Stop-Process -Name "Greenshot" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPTukTuk_Sim" -Recurse -Force