Давайте познакомимся с отчетом коллег из Esentire
👨💻 Как это работает?
ClickFix используется для доставки двух нагрузок:
NetSupport Manager и Amatera Stealer🔤Для доставки используется ClickFix, цель которого установить RMM - NetSupport Manager и Amatera Stealer
🔤В качестве нагрузки ClickFix используется
mshta.exe, который запускает цепочку powershell-скриптов:
powershell.exe -nopROfi -ExEC UnRESTrictED -WINDOWSTYI HiD -ENc <BASE64>
powershell.exe -ENC <BASE64>
powershell.exe -NoProfile -ExecutionPolicy Unrestricted -WindowStyle Hidden -Command <COMMAND>
Исследователи отмечают использование строки
AMSI_RESULT_NOT_DETECTED как ключа для bxor и последующую перезапись функции AmsiScanBuffer.🔤Результат цепочки скриптов - запуск
.NET-based Downloader, который загружает, расшифровывает и запускает нагрузку с MediaFire🔤Перед установкой NetSupport проверяется, принадлежит ли компьютер к домену, и есть ли на нем интересные файлы
🔭 Обнаружение и хантинг:
🔤 отслеживаем резолв
mediafire.com🔤 отслеживаем командлеты и строки в Powershell
GetMappedFileName, clr.dll, ReadProcessMemory, PAGE_EXECUTE_READWRITE, WriteProcessMemory, AMSI_RESULT_NOT_DETECTED🔤 поиск белых адресов в командлетах powershell
🔤 создание подозрительных ключей в
HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU#detection@detectioneasy
#ttp@detectioneasy
