ISSUE #002
An attack at 2:14 AM
Um 2:14 Uhr morgens an einem normalen Schultag wurde ein inaktives Konto im Netzwerk eines US-amerikanischen Schulbezirks nach Jahren der Inaktivität wieder aktiviert. Der Angreifer ging davon aus, dass niemand zuschauen würde. Er hat sich getäuscht.
Analytics
Vereinigte Staaten
Bildung
Dateilose Malware
Enthalten
Am frühen Morgen um 2:14 Uhr an einem normalen Schultag bemerkte einer unserer MDR-Analysten eine Anomalie auf einem Computer eines mittelgroßen US-Schulbezirks: einen stark verschleierten PowerShell-Befehl, der von einem Konto stammte, das seit Jahren inaktiv war.
Ein ruhendes Konto erwacht zu neuem Leben
Während eine weniger spezialisierte Untersuchung diese Aktivität möglicherweise als Systemfehler abgetan hätte, erkannte der Analyst die typischen Anzeichen für dateilose Malware. Zu einem Zeitpunkt, von dem der Angreifer annahm, dass niemand zuschauen würde, hatte er bösartigen Code direkt in den Systemspeicher eines Computers eingeschleust, um herkömmliche dateibasierte Abwehrmaßnahmen zu umgehen, sodass keine Spuren zurückblieben, die von herkömmlicher Antivirensoftware erkannt werden konnten.
Der Angreifer erstarrte auf der Stelle
Unser Analyst handelte sofort, um den Angreifer in Schach zu halten. Er:
- Das inaktive Konto wurde validiert und die Verdachtsmeldung in ein bestätigtes IOC umgewandelt.
- Die PowerShell-Code wurde entschlüsselt, wodurch ein Downloader identifiziert wurde, der mit dem Server des Angreifers kommuniziert.
- Discovered that we had already blocked the domain used for secondary tooling.
- Der betroffene Host wurde isoliert, sodass nur noch die sichere Verbindung des MDR-Teams bestehen blieb.
Durch die schnelle Isolierung wurde der Angreifer effektiv an Ort und Stelle festgehalten und jegliche Versuche einer seitlichen Ausbreitung in Richtung der sensiblen Schülerdatenbanken oder Verwaltungsserver des Schulbezirks unterbunden.
With the threat contained, our MDR team performed a forensic sweep of the process tree. They identified the parent process that launched the PowerShell script and terminated it to clear the malicious code from the system memory. They also scanned the registry and searched scheduled tasks for any backdoors left by the attacker.
Abschließend führte unser MDR-Team einen abschließenden, umfassenden Scan durch, um sicherzustellen, dass die Umgebung frei von Bedrohungen war, bevor die Isolierung des Hosts aufgehoben wurde.
A dozen schools saved
Eine eingehendere Analyse des Angriffs brachte ein überraschendes Detail ans Licht. Der Angreifer hatte sich bisher im Verborgenen gehalten, auf den richtigen Moment für eine Eskalation gewartet und die Schule bereits zwei Wochen vor deren Beitritt zu unserem MDR-Dienst kompromittiert.
Waiting for the right moment to strike, co-opting stolen identities, using admin tools like PowerShell, and employing fileless malware are all techniques designed to reduce an attacker’s footprint. However, attackers know that even the stealthiest techniques are likely to trigger EDR alerts for suspicious activity, so they routinely attack at night when they think IT staff are unlikely to be watching.
The threat of attackers operating when his team was offline was exactly what led the school district’s IT Manager to deploy our MDR service. The partnership ensured the district had the around-the-clock protection it needed to secure its infrastructure, and the decision paid off sooner than anyone expected.
Dank der rund um die Uhr wachen Aufmerksamkeit unserer Analysten wurde die Bedrohung sofort nach ihrem Auftreten erkannt, noch bevor sie sekundäre Schadcode-Komponenten auslösen oder Dateien verschlüsseln konnte. So konnte ein großflächiger Sicherheitsvorfall verhindert werden, der den Betrieb an 12 Schulen mit insgesamt 5.000 Schülern hätte lahmlegen können.
Hätten wir ThreatDown MDR nicht eingeführt, wäre diese Bedrohung verborgen geblieben, bis es zu spät gewesen wäre. Ein Team zu haben, das unsere Umgebung versteht und handelt, bevor eine Krise ausbricht, hat für uns alles verändert.
IT Manager, US school district
Wiederaufbau
Vom ersten Signal bis zur vollständigen Übergabe
Ein ruhendes Konto
A dormant account sparks to life after years of inactivity, running a heavily obfuscated PowerShell command.
Tarnungstaktiken
Um nicht entdeckt zu werden, ist der Angreifer nachts aktiv, nutzt ein legitimes Konto und setzt dateilose Malware ein.
Zugriff verweigert
Deobfuscation reveals a downloader attempting to talk to a server that we had already blocked.
Isoliert und weggefegt
Der Host wird isoliert, schädlicher Code wird aus dem Speicher entfernt, und die Registrierungsdatenbank sowie geplante Aufgaben werden auf Hintertüren überprüft.
Geprüft und einwandfrei
Ein umfassender Scan bestätigt, dass die Umgebung sicher ist, bevor die Isolierung des Hosts aufgehoben wird. Die Datenbanken der Studierenden und die Verwaltungsserver sind unversehrt, und es gelangte keine sekundäre Schadsoftware ins Netzwerk.