Von Sicherheitsforschern entdeckte vollständig unauffällige PowerShell-Hintertür

Forscher von SafeBreach Labs haben kürzlich eine neue vollständig unauffällige (FUD) PowerShell-Hintertür entdeckt, die einen neuartigen Ansatz nutzt, um sich als Teil des Windows-Update-Prozesses zu tarnen. „Das verdeckte, selbst entwickelte Tool und die zugehörigen C2-Befehle scheinen das Werk eines ausgeklügelten, unbekannten Bedrohungsakteurs zu sein, der etwa 100 Opfer ins Visier genommen hat“, erklärte der SafeBreach-Direktor […]

Verfasst von
Jeff Goldman
Jeff Goldman
Oct 18, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher von SafeBreach Labs haben kürzlich eine neue vollständig unauffällige (FUD) PowerShell-Hintertür entdeckt, die einen neuartigen Ansatz nutzt, um sich als Teil des Windows-Update-Prozesses zu tarnen.

„Das verdeckte, selbst entwickelte Tool und die zugehörigen C2-Befehle scheinen das Werk eines ausgeklügelten, unbekannten Bedrohungsakteurs zu sein, der etwa 100 Opfer ins Visier genommen hat“, schrieb Tomer Bar, Director of Security Research bei SafeBreach, in einem Blogbeitrag von heute, in dem die Ergebnisse detailliert werden.

Der Twitter-Nutzer @StopMalvertisin, so Bar, entdeckte den Angriff ebenfalls und veröffentlichte eine kurze Zusammenfassung.

Lesen Sie auch: PowerShell ist die Quelle von mehr als einem Drittel der kritischen Sicherheitsbedrohungen

Phishing auf LinkedIn

Der Angriff wird über ein schädliches Word-Dokument namens „Apply Form.docm“ gestartet, das am 25. August 2022 in Jordanien erstellt wurde (Bild oben). Die Metadaten der Datei enthalten die Phrasen „Linkedin based job application“ und „Employment / Job Application“, was darauf hindeutet, dass sie wahrscheinlich Teil eines LinkedIn-basierten Spear-Phishing-Angriffs ist.

Das Dokument enthält Makrocode, der updater.vbs ablegt und eine geplante Aufgabe erstellt, die als Teil eines Windows-Updates getarnt ist, um das updater.vbs Skript aus einem gefälschten Update-Ordner auszuführen.

Vor der Ausführung der geplanten Aufgabe updater.vbs erstellt zwei PowerShell-Skripte, Script.ps1 und Temp.ps1, die beide verschleiert und vollständig unauffällig sind. Der Inhalt beider Skripte ist in Textfeldern im Word-Dokument gespeichert.

Das erste der beiden Skripte verbindet sich mit einem Command-and-Control-Server, um Befehle zu empfangen, die zusammen mit der eindeutigen ID des Opfers ausgeführt werden sollen. „Als wir es zum ersten Mal testeten, erhielten wir die ID-Nummer 70, was bedeutet, dass es vor unserem Test wahrscheinlich 69 Opfer gab“, schrieb Bar.

Lesen Sie auch: Nur wenige Klicks vom Daten-GAU entfernt: Der Stand der Unternehmenssicherheit

Advertisement

Ein kritischer Fehler

Die Verwendung einer vorhersehbaren Opfer-ID, so Bar, war ein kritischer Fehler des Bedrohungsakteurs und machte es den Forschern leicht, den Angriff zu untersuchen.

„Wir entwickelten ein Skript, das vorgab, jedes Opfer zu sein, und die C2-Antworten (Befehle) in einer PCAP-Datei aufzeichnete. Anschließend führten wir ein zweites von uns entwickeltes Tool aus, um die verschlüsselten Befehle aus der PCAP-Datei zu extrahieren“, schrieb er.

Nachdem die Forscher den Befehl für jedes Opfer der Reihe nach ausgeführt hatten, ermittelten sie den folgenden prozentualen Anteil der bislang für die Opfer verwendeten Befehle:

  • 66 %: Prozessliste exfiltrieren
  • 23 %: Leerer Befehl – Leerlauf
  • 7 %: Lokale Benutzeraufzählungen – whoami und whoami /all + Prozessliste
  • 2 %: Dateien aus dem öffentlichen Ordner entfernen + net accounts + Computername, IP-Konfigurationen
  • 1 %: Dateien in speziellen Ordnern auflisten – Program Files, Downloads, Desktop, Dokumente, AppData
  • 1 %: Gesamtes Skript für Aufzählungen von AD-Benutzern und RDP-Clients

Bars Blogbeitrag enthält Anhänge mit detaillierten Informationen zu den zugehörigen Indicators of Compromise (IOCs) und PowerShell-Skripten.

Nicht erkennbare Bedrohung umgeht Scanner

„Unser Forschungsteam hält diese Bedrohung für erheblich, da sie vollständig unauffällig ist und nachweislich die Scanner aller Sicherheitsanbieter auf VirusTotal.com umgeht“, sagte Bar per E-Mail. „Wir empfehlen allen Sicherheitsteams dringend, die von uns ermittelten Indicators of Compromise (IOCs) zu verwenden, um diese Bedrohung besser zu erkennen und sich davor zu schützen.“

„Wir empfehlen außerdem, dass die von uns entdeckten Sicherheitsfehler dieses Bedrohungsakteurs von Blue Teams bei künftigen Untersuchungen der digitalen Forensik und Reaktion auf Vorfälle (DFIR) genutzt werden“, fügte er hinzu.

Lesen Sie als Nächstes: Die besten Tools und Software für digitale Forensik

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.