kiaraearl/clickfix-ir-casestudy

GitHub: kiaraearl/clickfix-ir-casestudy

一份完整的 ClickFix/NetSupport Manager RAT 真实事件响应案例研究,详细记录了 PICERL 生命周期各阶段的检测与修复过程。

Stars: 0 | Forks: 0

# ClickFix RAT 事件响应 — 案例研究 🛡️ ## 事件摘要 | 字段 | 详情 | |---|---| | **检测日期** | 2026年5月 | | **恶意软件家族** | NetSupport Manager RAT | | **传播方式** | ClickFix(社会工程学诱饵) | | **受影响系统** | 个人 Windows 11 Pro 工作站 | | **严重程度** | 高 — 已确认存在远程访问能力 | | **状态** | ✅ 已解决 | ## 什么是 ClickFix? ClickFix 是一种社会工程学技术,恶意网页或弹窗会指示受害者手动运行一条命令——通常是通过按下 `Win + R` 并粘贴 PowerShell 或 CMD 字符串——打着“修复”浏览器错误、CAPTCHA 或软件问题的幌子。 一旦执行,该命令会在后台静默下载并安装远程访问工具。在本案例中,payload 是 **NetSupport Manager**,这是一款被武器化用于未经授权访问的合法远程桌面工具。 ## PICERL 事件响应生命周期 ### 1. 🔍 准备 - 系统运行的是 Windows 11 Pro,并启用了标准用户保护 - 在事件发生前未安装专用的端点检测工具 - 事件响应是使用 Windows 内置工具和 Malwarebytes 独立进行的 ### 2. 🚨 识别 **初始入侵指标 (IOCs):** - 在任务管理器中观察到异常的进程活动 - 识别出可疑的可执行文件: ``` Process: client32.exe Location: C:\ProgramData\Ceobenika\Burmastev2\client32.exe ``` - `C:\ProgramData` 是恶意软件常用的持久化目录,因为它对标准用户的可见性很低 - 目录名(`Ceobenika`、`Burmastev2`)非标准命名,符合经过混淆的恶意软件暂存文件夹特征 - 根据 `client32.exe` 二进制文件名(该工具的已知标识)确认 NetSupport Manager 为 RAT 家族 **威胁情报:** NetSupport Manager RAT 已被包括 CISA 和多家威胁情报供应商在内的威胁研究人员广泛记录,它是出于经济动机和初始访问活动中常用的 ClickFix payload。 ### 3. 🔒 遏制 **短期遏制步骤:** - 断开系统与互联网的连接,以防止活跃的 C2 通信 - 未立即关机,以保留易失性内存痕迹 - 在修复前记录了文件路径、进程名和时间戳 **安全模式启动:** - 重启进入带网络连接的 Windows 安全模式,以防止 RAT 在启动时加载 - 安全模式会绕过大多数第三方启动持久化机制,允许对文件系统进行干净访问 ### 4. 🧹 根除 **步骤 1 — Malwarebytes 全面扫描:** - 在安全模式下使用 Malwarebytes 运行了全系统扫描 - Malwarebytes 检测并隔离了相关的恶意软件组件 **步骤 2 — 手动痕迹移除:** - 导航至 `C:\ProgramData\Ceobenika\Burmastev2\` - 手动删除了 `client32.exe` 及相关目录的所有内容 - 验证了删除操作,并确认移除后目录不再存在 **步骤 3 — 注册表与持久化检查:** - 检查了常见的持久化位置: - `HKCU\Software\Microsoft\Windows\CurrentVersion\Run` - `HKLM\Software\Microsoft\Windows\CurrentVersion\Run` - 启动文件夹项 - 移除了任何与恶意软件相关的可疑条目 ### 5. 🔄 恢复 **立即恢复步骤:** - 将系统重启至正常模式 - 确认 `client32.exe` 进程不再运行 - 重新运行了 Malwarebytes 扫描 — 返回结果为干净 - 更改了可从受影响机器访问的所有账户的密码 - 检查了浏览器历史记录和已保存的凭据,以寻找数据泄露的迹象 **计划加固(事件后):** - [ ] 全面重置 Windows 系统以消除任何未被手动捕获的持久化 - [ ] 启用 BitLocker 全盘加密 - [ ] 安装并配置 Windows Defender,开启实时保护 - [ ] 启用受控文件夹访问权限(勒索软件保护) - [ ] 审查并限制 PowerShell 执行策略(至少为 `RemoteSigned`) - [ ] 日常使用中实施标准用户账户;管理员账户仅保留用于执行提权任务 ### 6. 📋 经验教训 | 教训 | 采取的行动 | |---|---| | ClickFix 诱饵具有很强的欺骗性,专门针对非技术用户 | 记录攻击媒介;与同行分享防范意识 | | 应监控 `C:\ProgramData` 中的异常目录 | 已添加到个人监控清单中 | | 没有端点检测 = 识别延迟 | 现已安装 Malwarebytes 作为基线防御 | | 在没有企业级工具的情况下也可以进行手动 IR | 通过此次事件得到验证 | | 未启用全盘加密 | 计划启用 BitLocker | ## IOC 摘要 | 类型 | 值 | |---|---| | 恶意软件家族 | NetSupport Manager RAT | | 进程名 | `client32.exe` | | 文件路径 | `C:\ProgramData\Ceobenika\Burmastev2\client32.exe` | | 传播方式 | ClickFix(手动执行命令诱饵) | | 持久化位置 | `C:\ProgramData` 子目录 | ## 使用的工具 | 工具 | 用途 | |---|---| | Windows 任务管理器 | 初始进程识别 | | Windows 安全模式 | 遏制 — 绕过启动持久化 | | Malwarebytes(免费版) | 自动检测与隔离 | | Windows 注册表编辑器 | 持久化位置审查 | | 文件资源管理器 / CMD | 手动痕迹删除 | ## 针对 SOC / 服务台环境的要点 - 在没有企业级工具的情况下,完成了现实世界中的 RAT 识别与移除 - 在压力下独立遵循了 PICERL 框架 - 记录了每一步,以便于重现和报告 - 识别了加固缺口并制定了具体的修复计划 - 展示了在活跃事件中进行系统性思考的能力 ## 参考 - [CISA 警报 — NetSupport RAT](https://www.cisa.gov/news-events/cybersecurity-advisories) - [ClickFix 技术 — MITRE ATT&CK T1204.002](https://attack.mitre.org/techniques/T1204/002/) ## 作者 **Kiara Earl** CompTIA A+ 认证 | WGU 网络安全与信息保障理学学士(预计 2027 年毕业) 📧 kimearls24@outlook.com 📍 德克萨斯州休斯顿 🔗 [作品集](https://kiaraearl.github.io/)
标签:AI合规, DAST, 威胁情报, 安全案例研究, 库, 应急响应, 开发者工具, 恶意软件分析, 搜索语句(dork)