OP 512 die neue Bedrohung, die IIS in ein webbasiertes Web-basiertes Spionagenetzwerk enthüllt

Autor: Veröffentlicht 4 min de lectura 174 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben einen neuen Bedrohungscluster namens OP-512, die von exponierten Microsoft Internet Information Services (IIS) Servern ausgenutzt wird, um eine benutzerdefinierte Gruppe von Web Shells zu implementieren, die auf Spionage ausgerichtet sind. Obwohl die technischen Details frühere Vorfälle gegen IIS erinnern, was unterscheidet OP-512 ist seine Herangehensweise in einem benutzerdefinierten Rahmen - erzeugt in einer einzigartigen Weise durch Bereitstellung, kryptographisch geregelt und mit automatischen Meldemechanismen - speziell entwickelt, um die üblichen Verteidigungs- und Verlängerung der forensischen Fenster.

Aus betrieblicher Sicht haben Angreifer den Arbeitsprozess des Webservers (w3wp.exe) genutzt, um Artefakte innerhalb des Upload-Verzeichnisses der Anwendung zu hinterlassen, die ein Signal der Rückkehr in die vom Angreifer kontrollierte Infrastruktur durch DNS-Beratungen oder HTTP-Anfragen erzeugt. Diese "self-informed" Methode erleichtert das zentralisierte Management von groß angelegten Servern und senkt die Notwendigkeit einer manuellen Interaktion, erhöht die Geschwindigkeit und den Umfang der Spionage.

OP 512 die neue Bedrohung, die IIS in ein webbasiertes Web-basiertes Spionagenetzwerk enthüllt
Bild generiert mit IA.

Eines der wichtigsten Techniken erkannt ist die bewusste Verwendung von Maltomping: Web Shells scannen benachbarte Dateien, berechnen den Median der Modifizierungstimstamps und ändern ihre eigenen Zeitmarken, um mit der Umgebung zu mimieren. Dieses temporäre Handhabungsgerät erschwert die Rekonstruktion der Angriffszeitlinie und reduziert die Effektivität von Erkennungen aufgrund neuer Änderungen im Dateisystem.

Die Wahl von IIS-Servern mit älterer Software - zum Beispiel Windows Server 2016 und .NET Framework-Umgebungen veraltet - ist nicht lässig. Das offensive Ökosystem, das auf IS verweist, ist in den letzten Monaten gewachsen und kombiniert sowohl Cyberkriminalitätsgruppen, die Werkzeuge und spezialisierte Akteure recyceln, die ihre eigenen Rahmenbedingungen entwickeln. Um die Bedrohung im Kontext zu verstehen, kann es nützlich sein, zu überprüfen, wie Web Shells in Taktiken passen, die von der technischen Gemeinschaft weit beobachtet werden: MITRE ATT & CK - Web Shell.

Die teilweise Zuweisung von einigen Geheimdienstanbietern an China basiert auf der Ausrichtung zwischen regionalen Geheimdienstzielen, Taktiken und Prioritäten sowie der in verwandten Kampagnen beobachteten Sprach-/Infrastrukturvorbereitung. Das Fehlen einer direkten Überschneidung mit anderen bekannten Clustern lässt jedoch auch die Möglichkeit offen, dass es sich um einen autonomen Schauspieler handelt, der in seine eigenen Kapazitäten investiert hat.

Für Verteidiger und Netzwerkadministratoren ist die erste Verteidigung offensichtlich, aber kritisch: IST, die Software aus der Unterstützung ausführt oder nicht gepatelt wird, identifizieren und aus der öffentlichen Exposition herausstellen. Microsoft hält IIS Sicherheits- und Management-Führungen, die helfen, die Angriffsfläche zu reduzieren; konsultieren und folgen Sie ihnen sollten Teil eines dringenden Sanierungsplans sein: IIS Sicherheitsdokumentation.

Zusätzlich zum Patchen ist es angebracht, die Konfiguration zu verschärfen: die Privilegien des Anwendungspools zu minimieren, Kletterrouten einzuschränken, kryptographische Kontrollen an administrativen Zugriffen zu implementieren und die Applikationen zu Code-Reviews und Lasttests einzureichen. In der Infrastruktur, in der eine sofortige Aktualisierung nicht möglich ist, sollte die Risikominderung die Netzsegmentierung, die ausgehende Domäne und die DNS-Blockung auf unbefugte Ziele umfassen, und die Bereitstellung von WAF-Regeln, die anormale ASP / ASHX-Datei-Upload- und Ausführungsmuster erkennen.

OP 512 die neue Bedrohung, die IIS in ein webbasiertes Web-basiertes Spionagenetzwerk enthüllt
Bild generiert mit IA.

Für die Erkennung und Jagd von Bedrohungen ist es wichtig, weniger offensichtliche Indikatoren zu überwachen: die Aktivität des w3wp.exe Prozesses außerhalb seiner üblichen Muster, unerwartete DNS-Beratungen von Webservern, die Erstellung von ASP / ASHX-Dateien in Kletterverzeichnissen und die Ausführung von Befehlen, die Kletterversuche zeigen (z.B. Versuche, Tools wie die "Potato Suite"). Timstamps Handling hinterlässt einen Track: Vergleich von Zeitmarken mit Backups Metadaten oder mit Systemaufzeichnungen können Unkonsistenzen zeigen, die das Maltomping weggeben.

Wenn ein Eindringen bestätigt wird, sollte die Reaktion die Eindämmung und die Erhaltung von Beweisen priorisieren: Speichern der w3wp.exe Prozess- und Netzwerk-Aufzeichnungen vor dem Neustart von Diensten erfassen, IIS und DNS-Logs sammeln und forensische Kopien der Website und ihrer Verzeichnisse erhalten. Es wird empfohlen, mit Notfall-Reaktionsteams und gegebenenfalls mit den zuständigen Behörden zu koordinieren, IOC (Bestimmungsindikatoren) zu teilen und technische Unterstützung zu erhalten.

Schließlich verstärkt das Auftreten von OP-512 eine wiederholte Lektion: Verteidigungen ausschließlich gegen bekannte Werkzeuge Blätter Löcher ausnutzbar durch benutzerdefinierte Rahmen. Die defensive Strategie sollte systematische Parken, Reduzierung der Angriffsfläche, verhaltensbasierte Erkennung und regelmäßige Bedrohungsjagdübungen kombinieren, die nicht nur von Signaturen abhängen. Die Aufrechterhaltung einer proaktiven und mehrschichtigen Vision ist der beste Weg, um anspruchsvolle Kampagnen gegen kritische Infrastrukturen wie IIS zu mindern.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.