MDR-AUSGABE Nr. 001

Kopieren. Einfügen. Pivotieren.

Eine neue ClickFix-Variante im Netzwerk eines Luxusimmobilienentwicklers ersetzte das übliche PowerShell durch rundll32ersetzt. Ein Detail passte nicht zum Muster, und unser MDR-Analyst verfolgte es bis zu einem eingedämmten Vorfall zurück, bevor Anmeldedaten den Endpunkt verlassen konnten.

Land

USA + Europa

Branche

Immobilien

Technik

ClickFix-
-Variante

MITRE

T1204.004

Ergebnis

Enthalten

Lauftext

Überschrift 2

Absatz 1

Absatz 2

Absatz 3


Der entscheidende Beweis

Überschrift 3 mit verziertem Text

Absatz 1

Absatz 2

Unterüberschrift

Absatz 1


Wiederaufbau

Vom ersten Signal bis zur vollständigen Übergabe

Fünf Phasen der Arbeit des Analysten, rekonstruiert anhand von EDR-Telemetrie-
en und den Sitzungsprotokollen von Active Response Shell.

Signal

Eine Häufung von Erfassungen bei einem ruhigen Mieter

EDR löst mehrere miteinander in Zusammenhang stehende Warnmeldungen auf einem einzelnen Endpunkt aus. Da die Basislinie der Umgebung rauscharm ist, fällt der Cluster sofort auf, sobald er in der Warteschlange des Analysten landet.

Vorahnung

Die Befehlszeile verweist auf „Ausführen“ unter Windows, aber die ausführbare Datei ist falsch.

Der erfasste Befehl, der über den Windows-Dialog „Ausführen“ ausgeführt wurde, deutete auf ClickFix hin. Der Analyst erwartet PowerShell, CMD oder mshta. Stattdessen ruft der Befehl rundll32 auf. Die Hypothese: eine neue Variante, die darauf ausgelegt ist, die üblichen Signaturen zu umgehen.

Bestätigung

Der Befehl „MRU-Registrierung ausführen“ bestätigt, dass der Befehl von einem Menschen eingefügt wurde

Mithilfe der Active Response Shell identifiziert der Analyst den aktiven Benutzer, ordnet das Konto über „ProfileList“ dem richtigen Profil zu und listet die Einträge unter „Run MRU“ auf. Die genaue Befehlszeile aus der Warnmeldung erscheint ganz oben im Befehlsverlauf des Benutzers.

Eindämmung

Prozesse beendet, Endpunkt isoliert, Infrastruktur gesperrt

Innerhalb weniger Minuten nach der ersten Warnmeldung beendet der Analyst die schädlichen Prozesse, isoliert den Endpunkt vom Netzwerk, blockiert die Domain des Angreifers im Webschutz und kennzeichnet das Befehlsmuster in der Anti-Exploit-Engine.

pow
Übergabe

Der vollständige Bericht wurde dem Kunden in Nebula übermittelt

Im Kundenportal wird eine vollständige Rekonstruktion bereitgestellt: der Ablauf des Angriffs, die ergriffenen Maßnahmen sowie eine übersichtliche Liste der Abhilfemaßnahmen. Endgerät neu installieren, Anmeldedaten rotieren, aktive Sitzungen beenden, MFA durchsetzen.