Die von OpenSSH und Tailscale geöffnete Tür öffnet das Eindringen, das fortbesteht, wenn C2 ausfällt

Autor: Veröffentlicht 5 min de lectura 175 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein französischsprachiger Eindringling, der von Forschern als "Poisson" identifiziert wurde, engagierte ein kleines Automobilunternehmen in Frankreich mit Techniken, die auf der Oberfläche Routine scheinen: Keylogger, Bank Anmelde-Diebstahl und Fernzugriff. Was diesen Fall zu einer Lektion für Betreiber und Verteidiger macht, ist nicht so sehr das verwendete Werkzeug, aber die Entscheidung des Angreifers, eine Rückgabetür zu erstellen, die nicht von seinem Befehls- und Steuerserver (C2) abhängig war. Die detaillierte Analyse wurde von Cato Networks veröffentlicht und bietet eine fast Minute-zu-Minute-Wiedergabe der Operation von der eigenen Tastatur des Angreifers: ein idealer Rekord für diejenigen, die verstehen, wie sie gebaut und erhalten persistenten Zugang in Low-Budget-Umgebungen. STRG Bericht von Cato dokumentieren, wie eine Reihe von scheinbar Andean-Befehlen im fortgesetzten Zugriff kristallisierte, auch wenn die Infrastruktur von Havoc (die C2) außer Betrieb war.

Der kritische Manöver war die Installation von OpenSSH und Tallscale auf einem Windows-Computer, Schlüsselauthentifizierungseinstellungen und einem umgekehrten SSH-Tunnel. In der Praxis schaffte dies ein verschlüsseltes und privates Netz des Angreifers an die betroffene Maschine, verhinderte das Aussetzen von Ports und machte vor allem die Tür offen, auch wenn die traditionelle C2 gescheitert. Um den Befehl und den Steuerserver auszuschalten, war nicht genug; Beharrlichkeit wurde auf einen legitimen und verschlüsselten Kanal übertragen. Tallscale ist ein legitimer und weit verbreiteter Service für private Internet-Netzwerke, der das Problem hervorhebt: legitime Tools können für schädliche operative Kontinuität genutzt werden. Weitere Informationen zu Tailscale und sein Modell finden Sie auf Ihrer offiziellen Website: https: / //tailscale.com /.

Die von OpenSSH und Tailscale geöffnete Tür öffnet das Eindringen, das fortbesteht, wenn C2 ausfällt
Bild generiert mit IA.

Der Fall zeigt auch den bewussten Einsatz von Low-Track-Techniken: Havocs Nutzlast wurde von einem von PowerShell initiierten .NET-Ladegerät fast vollständig im Speicher ausgeführt und die Anmeldeinformationen wurden mit einem Python-Schlüssellogger gesammelt, der einfach lokal geschrieben und vom Bediener "von Hand" wiederhergestellt wurde. Das Fehlen einer direkten Exfiltration auf einen öffentlichen Server und die legitime Kanalpräferenz reduzieren traditionelle Signale, die IoC-basierte Erkennungen (statische Indikatoren) auslösen. Darüber hinaus nutzte der Bediener signierte Tools und legitime Remote-Kunden wie RustDesk, die die Erkennung aufgrund von Hashes oder Dateinamen leicht fehlschlagen.

Für die Verteidiger ist die Betriebsstunde klar: Die Behandlung eines C2, das als Ende des Eindringens gebracht wird, ist eine gefährliche Verwunderung. Die Antwort muss schnell von "von der externen Infrastruktur abbiegen" auf "nach alternativen internen Türen suchen". Dazu gehört die Prüfung von installierten Diensten, die Überprüfung von SSH-Schlüsseln und konfigurierten privaten Netzwerken sowie die Überprüfung von programmierten Aufgaben und Speicherpersistenzen. Microsoft hält die Dokumentation auf OpenSSH-Funktionalität unter Windows, die als Antwort-Equipment Referenz dienen können, um legitime versus verdächtige Einrichtungen zu identifizieren: https: / / learn.microsoft.com /.

In praktischen und handlungsfähigen Begriffen sollte auf mehrere Zeichen geachtet werden, die der Angreifer wiederholt verlassen hat: das Vorhandensein eines OpenSSH-Dienstes in Workstations (selten legitim), der thailändischen Skala. exe-Prozess in Maschinen, die VPNs nicht ausführen sollten, ssh-R-Tunnel zeigen auf externe Hosts, wscript. exe ausführen .vbs aus temporären Benutzerordnern und programmierte Aufgaben in "höchsten Privilegien", die Skript-Interpreter starten. Es ist auch relevant, Änderungen der Leistungskonfiguration mit powercfg zu überwachen, da Maschinen wach gehalten wurden. Dies sind nützlichere Verhaltenszeichen als eine bestimmte Hash.

Aus der Sicht der sofortigen Minderung besteht ein erster Schritt darin, Beweise zu isolieren und zu bewahren: verdächtige Maschinen aus dem Netzwerk zu trennen, Speicher für die forensische Analyse zu drehen und installierte Servicekonfigurationen und programmierte Aufgaben zu sammeln. Im Fall von Tallscale kann die Verwaltungskonsole Geräte entfernen und Schlüssel drehen, um dieses private Netz zu schneiden. Darüber hinaus ist es wichtig, nach Restgeräten zu suchen: SSH-Tasten, Tailscale Konfigurationsdateien, installierte Binaries und jedes Skript oder jede Aufgabe, die Komponenten zum Neustart weitergibt.

In einer aushärtenden Perspektive sollten Organisationen die Möglichkeit verringern, Dienstleistungen von Standardnutzern zu installieren, die Richtlinien für die Anwendung (erleichtern) umzusetzen und die Nutzung von Remote-Kunden auf zentral verwaltete Software zu beschränken. Die Aufhebung der Privilegien über Start-Process -Verb RunAs besagt, dass die UAC ein sozialer Vektor sein kann: Wenn ein Benutzer wiederholte Erhebungen akzeptiert, erreicht der Angreifer Privilegien. Implementieren Sie die Aufhebung der Genehmigungsrichtlinien, Remote-Management-Kontrollen und Konto-Segregation (Domain-Manager, lokaler Administrator, Service-Account) reduziert den Missbrauchsbereich.

Die von OpenSSH und Tailscale geöffnete Tür öffnet das Eindringen, das fortbesteht, wenn C2 ausfällt
Bild generiert mit IA.

Nicht weniger wichtig ist die Telemetrie und verhaltensbasierte Erkennung: EDR / EDR-ähnliche Lösungen sollten nicht nur durch "bekannte Malware" alarmieren, sondern durch atypische Aktionen wie das Erstellen von SSH-Servern in Workstations, das Führen von unterschriebenen Prozessen aus Benutzerrouten, das Erstellen von Reverse-Tunnels und den Zugriff auf Anmeldeordner. Da der Angreifer kostenlose Dienste (DickDNS, BackBlaze B2, ein günstiges VPS) verwendet, ist es angebracht, dynamische Domänen und öffentliche Eimer im Rahmen der Jagd auf fremde Artefakte zu blockieren und zu überwachen. Die Taktik der Verwendung von vertrauenswürdigen Lieferanten sollte ein Erkennungsteam nicht davon abheben, sie zu analysieren, wenn sie in verdächtigen Kontext erscheinen.

Für kleine Unternehmen ist das moralische System doppelt und hart: einerseits ist der reale Schaden nicht immer ausgereift; das Stehlen von Bank- und E-Mail-Anmeldeinformationen erfordert wenig Technik, sondern erzeugt direkte wirtschaftliche Auswirkungen. Andererseits kann die Antwort nicht auf ein einfaches "Abschalten des C2" beschränkt werden. Effektive Eindämmung erfordert die Suche und Entfernung aller internen Türen, die der Angreifer mit legitimen Werkzeugen erstellt haben kann und dann komplette Reinigung und Rotation von Anmeldeinformationen mit Audit von Zugriff und Änderung.

Schließlich ist der Bericht von Cato eine Erinnerung daran, dass effektive Sicherheit Prävention, Erkennung und eine Antwort kombiniert, die davon ausgeht, dass Intrusion jede teilweise Intervention überleben kann. Die Toolbox des Angreifers umfasst immer legitime Tools und verschlüsselte Dienste; der Unterschied ist in einer Verteidigung, die anomale Verhaltensweisen sucht, auf sie in integraler Weise reagiert und nicht vertraut, dass ein Offline-C2 "gelöstes Problem" bedeutet. Um den Fall zu vertiefen und die konkreten Indikatoren zu erfahren, die Forscher dokumentierten, ist Catos vollständiger Bericht auf seinem Blog verfügbar: https: / / www.catonetworks.com / blog / und besser zu verstehen, was Tallscale ist und wie es sicher verwaltet werden kann https: / //tailscale.com /.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.