kiaraearl/clickfix-ir-casestudy
GitHub: kiaraearl/clickfix-ir-casestudy
一份完整的 ClickFix/NetSupport Manager RAT 真实事件响应案例研究,详细记录了 PICERL 生命周期各阶段的检测与修复过程。
Stars: 0 | Forks: 0
# ClickFix RAT 事件响应 — 案例研究 🛡️
## 事件摘要
| 字段 | 详情 |
|---|---|
| **检测日期** | 2026年5月 |
| **恶意软件家族** | NetSupport Manager RAT |
| **传播方式** | ClickFix(社会工程学诱饵) |
| **受影响系统** | 个人 Windows 11 Pro 工作站 |
| **严重程度** | 高 — 已确认存在远程访问能力 |
| **状态** | ✅ 已解决 |
## 什么是 ClickFix?
ClickFix 是一种社会工程学技术,恶意网页或弹窗会指示受害者手动运行一条命令——通常是通过按下 `Win + R` 并粘贴 PowerShell 或 CMD 字符串——打着“修复”浏览器错误、CAPTCHA 或软件问题的幌子。
一旦执行,该命令会在后台静默下载并安装远程访问工具。在本案例中,payload 是 **NetSupport Manager**,这是一款被武器化用于未经授权访问的合法远程桌面工具。
## PICERL 事件响应生命周期
### 1. 🔍 准备
- 系统运行的是 Windows 11 Pro,并启用了标准用户保护
- 在事件发生前未安装专用的端点检测工具
- 事件响应是使用 Windows 内置工具和 Malwarebytes 独立进行的
### 2. 🚨 识别
**初始入侵指标 (IOCs):**
- 在任务管理器中观察到异常的进程活动
- 识别出可疑的可执行文件:
```
Process: client32.exe
Location: C:\ProgramData\Ceobenika\Burmastev2\client32.exe
```
- `C:\ProgramData` 是恶意软件常用的持久化目录,因为它对标准用户的可见性很低
- 目录名(`Ceobenika`、`Burmastev2`)非标准命名,符合经过混淆的恶意软件暂存文件夹特征
- 根据 `client32.exe` 二进制文件名(该工具的已知标识)确认 NetSupport Manager 为 RAT 家族
**威胁情报:**
NetSupport Manager RAT 已被包括 CISA 和多家威胁情报供应商在内的威胁研究人员广泛记录,它是出于经济动机和初始访问活动中常用的 ClickFix payload。
### 3. 🔒 遏制
**短期遏制步骤:**
- 断开系统与互联网的连接,以防止活跃的 C2 通信
- 未立即关机,以保留易失性内存痕迹
- 在修复前记录了文件路径、进程名和时间戳
**安全模式启动:**
- 重启进入带网络连接的 Windows 安全模式,以防止 RAT 在启动时加载
- 安全模式会绕过大多数第三方启动持久化机制,允许对文件系统进行干净访问
### 4. 🧹 根除
**步骤 1 — Malwarebytes 全面扫描:**
- 在安全模式下使用 Malwarebytes 运行了全系统扫描
- Malwarebytes 检测并隔离了相关的恶意软件组件
**步骤 2 — 手动痕迹移除:**
- 导航至 `C:\ProgramData\Ceobenika\Burmastev2\`
- 手动删除了 `client32.exe` 及相关目录的所有内容
- 验证了删除操作,并确认移除后目录不再存在
**步骤 3 — 注册表与持久化检查:**
- 检查了常见的持久化位置:
- `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`
- `HKLM\Software\Microsoft\Windows\CurrentVersion\Run`
- 启动文件夹项
- 移除了任何与恶意软件相关的可疑条目
### 5. 🔄 恢复
**立即恢复步骤:**
- 将系统重启至正常模式
- 确认 `client32.exe` 进程不再运行
- 重新运行了 Malwarebytes 扫描 — 返回结果为干净
- 更改了可从受影响机器访问的所有账户的密码
- 检查了浏览器历史记录和已保存的凭据,以寻找数据泄露的迹象
**计划加固(事件后):**
- [ ] 全面重置 Windows 系统以消除任何未被手动捕获的持久化
- [ ] 启用 BitLocker 全盘加密
- [ ] 安装并配置 Windows Defender,开启实时保护
- [ ] 启用受控文件夹访问权限(勒索软件保护)
- [ ] 审查并限制 PowerShell 执行策略(至少为 `RemoteSigned`)
- [ ] 日常使用中实施标准用户账户;管理员账户仅保留用于执行提权任务
### 6. 📋 经验教训
| 教训 | 采取的行动 |
|---|---|
| ClickFix 诱饵具有很强的欺骗性,专门针对非技术用户 | 记录攻击媒介;与同行分享防范意识 |
| 应监控 `C:\ProgramData` 中的异常目录 | 已添加到个人监控清单中 |
| 没有端点检测 = 识别延迟 | 现已安装 Malwarebytes 作为基线防御 |
| 在没有企业级工具的情况下也可以进行手动 IR | 通过此次事件得到验证 |
| 未启用全盘加密 | 计划启用 BitLocker |
## IOC 摘要
| 类型 | 值 |
|---|---|
| 恶意软件家族 | NetSupport Manager RAT |
| 进程名 | `client32.exe` |
| 文件路径 | `C:\ProgramData\Ceobenika\Burmastev2\client32.exe` |
| 传播方式 | ClickFix(手动执行命令诱饵) |
| 持久化位置 | `C:\ProgramData` 子目录 |
## 使用的工具
| 工具 | 用途 |
|---|---|
| Windows 任务管理器 | 初始进程识别 |
| Windows 安全模式 | 遏制 — 绕过启动持久化 |
| Malwarebytes(免费版) | 自动检测与隔离 |
| Windows 注册表编辑器 | 持久化位置审查 |
| 文件资源管理器 / CMD | 手动痕迹删除 |
## 针对 SOC / 服务台环境的要点
- 在没有企业级工具的情况下,完成了现实世界中的 RAT 识别与移除
- 在压力下独立遵循了 PICERL 框架
- 记录了每一步,以便于重现和报告
- 识别了加固缺口并制定了具体的修复计划
- 展示了在活跃事件中进行系统性思考的能力
## 参考
- [CISA 警报 — NetSupport RAT](https://www.cisa.gov/news-events/cybersecurity-advisories)
- [ClickFix 技术 — MITRE ATT&CK T1204.002](https://attack.mitre.org/techniques/T1204/002/)
## 作者
**Kiara Earl**
CompTIA A+ 认证 | WGU 网络安全与信息保障理学学士(预计 2027 年毕业)
📧 kimearls24@outlook.com
📍 德克萨斯州休斯顿
🔗 [作品集](https://kiaraearl.github.io/)
标签:AI合规, DAST, 威胁情报, 安全案例研究, 库, 应急响应, 开发者工具, 恶意软件分析, 搜索语句(dork)