MDR-AUSGABE Nr. 001
Kopieren. Einfügen. Pivotieren.
Eine neue ClickFix-Variante im Netzwerk eines Luxusimmobilienentwicklers ersetzte das übliche PowerShell durch rundll32ersetzt. Ein Detail passte nicht zum Muster, und unser MDR-Analyst verfolgte es bis zu einem eingedämmten Vorfall zurück, bevor Anmeldedaten den Endpunkt verlassen konnten.
Lauftext
Überschrift 2
Absatz 1
Absatz 2
Absatz 3
Der entscheidende Beweis
Überschrift 3 mit verziertem Text
Absatz 1
Absatz 2
Unterüberschrift
Absatz 1
Wiederaufbau
Vom ersten Signal bis zur vollständigen Übergabe
Fünf Phasen der Arbeit des Analysten, rekonstruiert anhand von EDR-Telemetrie-
en und den Sitzungsprotokollen von Active Response Shell.
Eine Häufung von Erfassungen bei einem ruhigen Mieter
EDR löst mehrere miteinander in Zusammenhang stehende Warnmeldungen auf einem einzelnen Endpunkt aus. Da die Basislinie der Umgebung rauscharm ist, fällt der Cluster sofort auf, sobald er in der Warteschlange des Analysten landet.
Die Befehlszeile verweist auf „Ausführen“ unter Windows, aber die ausführbare Datei ist falsch.
Der erfasste Befehl, der über den Windows-Dialog „Ausführen“ ausgeführt wurde, deutete auf ClickFix hin. Der Analyst erwartet PowerShell, CMD oder mshta. Stattdessen ruft der Befehl rundll32 auf. Die Hypothese: eine neue Variante, die darauf ausgelegt ist, die üblichen Signaturen zu umgehen.
Der Befehl „MRU-Registrierung ausführen“ bestätigt, dass der Befehl von einem Menschen eingefügt wurde
Mithilfe der Active Response Shell identifiziert der Analyst den aktiven Benutzer, ordnet das Konto über „ProfileList“ dem richtigen Profil zu und listet die Einträge unter „Run MRU“ auf. Die genaue Befehlszeile aus der Warnmeldung erscheint ganz oben im Befehlsverlauf des Benutzers.
Prozesse beendet, Endpunkt isoliert, Infrastruktur gesperrt
Innerhalb weniger Minuten nach der ersten Warnmeldung beendet der Analyst die schädlichen Prozesse, isoliert den Endpunkt vom Netzwerk, blockiert die Domain des Angreifers im Webschutz und kennzeichnet das Befehlsmuster in der Anti-Exploit-Engine.
Der vollständige Bericht wurde dem Kunden in Nebula übermittelt
Im Kundenportal wird eine vollständige Rekonstruktion bereitgestellt: der Ablauf des Angriffs, die ergriffenen Maßnahmen sowie eine übersichtliche Liste der Abhilfemaßnahmen. Endgerät neu installieren, Anmeldedaten rotieren, aktive Sitzungen beenden, MFA durchsetzen.