secion GmbH (Allgeier Company) enthüllt Exchange-Hack-Aktivitäten

DeepDive Exchange Hack
Allgeier News secion GmbH (Allgeier Company) enthüllt Exchange-Hack-Aktivitäten

Detaillierte Analyse eines Cyberangriffs

Vor zwei Wochen gab Microsoft bekannt, dass es vier Sicherheitslücken im Exchange Server gibt, die aktiv ausgenutzt werden. Die Kombination dieser Lücken macht die laufende Angriffswelle deshalb so gefährlich, da sie Vollzugriff auf den betroffenen Exchange Server gewährt. Das BSI hat den Exchange Hack für Unternehmen als „IT-Bedrohungslage: 4 / Rot“ eingestuft – mehr als zu Recht. Weltweit und in der Schweiz sind diverse Firmen von diesem Hack bedroht. Das SOC Team der secion GmbH (Allgeier Company) hat die Erkenntnisse aus den Angriffsaktivitäten, die bisher noch nicht publiziert worden, zusammengefasst.

Zusammenfassung - Schadcode-Ausführung nach Exchange-Hack

Das SOC-Team hat in Rahmen mehrerer Threat Hunting-Einsätze die Angriffsaktivitäten unterschiedlicher Angreifergruppen analysiert. In diesem Bericht fasst Clemens Rambow, Lead Threat Hunter, die Auswirkungen des besonders weit verbreiteten „estonine“-Schadcodes zusammen, welcher der Gruppe DLTMiner zugeordnet wird (ACHTUNG: Es ist durchaus möglich und wahrscheinlich, dass auch andere Schadsoftware zum Einsatz kommt, da eine Vielzahl von Akteuren die Sicherheitslücken ausnutzen, um aus unterschiedlichen Motiven davon zu profitieren). Die Analysen basieren dabei teilweise auf der Vorarbeit von John Hammond (@_johnhammond, https://gist.github.com/JohnHammond), der die Verschleierungstaktiken der Schadcode-Scripte analysiert und dekodiert hat.

Dies sind die konkreten Findings des SOC-Teams

Die Codeausführungskette verläuft auf der High-Level-Ebene wie folgt:

  1. Platzierung der Chinese Chopper ASPX-Webshell via Proxy-Logon Exploit-Chain: Die Webshell ermöglicht die Ausführung von beliebigem Code mit lokalen SYSTEM-Berechtigungen. Das bedeutet, dass der Angreifer die komplette Kontrolle über das Exchange-System erhält. Ebenso haben wir Belege, dass auch andere Akteure bereits platzierte Webshells vorheriger Angreifer ebenso für ihre Zwecke nutzen.
  2. Ausführung des ersten Powershell-Scripts via Webshell:
    1. Abgerufen von hXXp://p[.]estonine[.]com/p
    2. Hinterlegt den Zeitstempel der Infektion in C:\Windows\Temp\ccc.log
    3. Nistet sich auf dem System dauerhaft als Scheduled Task mit dem Namen „Winnet“ ein, der alle 45 Minuten den nachfolgenden Schadcode abruft bzw. ausführt.
  3. Download und Ausführung hXXp://cdn[.]chatcdn[.]net/p?hig oder hXXp:///cdn[.]chatcdn[.]net/p?hig
  4. Abschließend wird der Powershell-Code hinter hXXp://p[.]estonine[.]com/update.png ausgeführt- hier handelt es sich um den tatsächlich interessanten Schadsoftware-Payload!

Die Schadsoftware hinter „update.png“ ist ebenso ein Powershell-Script, jedoch mit deutlich erweiterter Funktionalität und dazu mit rund 3MB erheblich grösser und aufwändiger verschleiert.

Zusammenfassend beinhaltet „update.png“ folgende Funktionalität, welche komplett automatisiert eingesetzt wird:

  • Auslesen von Passwörtern und Passworthashes via Mimikatz
  • Nachladen weiterer Powershell-Scripte
  • Netzwerkscans, um weitere Angriffsziele zu ermitteln
  • Ausbreitung via SMB, Pass-the-Hash und ETERNALBLUE
  • Mechanismen, um sich dauerhaft auf infizierten Systemen einzunisten

Sie haben Fragen oder wünschen weitere Infos dazu?

Schreiben Sie uns!

Weitere Artikel

GovAI – sichere KI-Assistenz für den Arbeitsalltag

GovAI ist eine sichere KI‑Plattform, die Mitarbeitende davor schützt, sensible Daten mit der KI zu teilen. Gleichzeitig profitieren Mitarbeitende vom vollen Funktionsumfang der KI. 
TEO - der KI-Schichtplaner von Allgeier Schweiz

TEO – der KI-Assistent für personelle Einsatzplanung

Manuelle Schichtplanung ist zeitaufwändig, fehleranfällig und führt oft zu Unter- oder Überbesetzungen. Mit TEO wird die Planung effizienter, stabiler und transparenter.
Ablauf Windows Secure Boot Zertifikat

Windows Secure Boot Zertifikate laufen ab – sind Sie vorbereitet?

Ab Juni 2026 laufen zentrale Microsoft Zertifikate für UEFI Secure Boot aus, was die IT-Sicherheit von Unternehmen gefährden kann. Betroffen sind neben Windows PCs auch Server und virtuelle Maschinen. Erfahren Sie, welche Schritte Sie ergreifen sollten, um Ihre Umgebung zu überprüfen und Sicherheitsrisiken zu minimieren.
MAX - der KI-Assistent für den Kundendienst

MAX – der KI-Assistent für den Kundendienst

Service-Hotlines leiden oft unter verstreuten Informationen und fehlender Dokumentation, was zu falschen Antworten und langen Wartezeiten führt. Mit dem KI-Agenten MAX lassen sich Kundendienstanfragen schneller und zuverlässiger lösen.
Headerbild von KI-Mitarbeiterin RITA

RITA – die KI-Buchhaltungsmitarbeiterin

Mit RITA, der KI-gestützten Rechnungs-Assistenz, lassen sich Rechnungsabläufe automatisieren und deutlich effizienter gestalten. Von der E-Mail ins ERP, mit RITA.
Headerbild von KI-Mitarbeiter KLAUS

KLAUS – die intelligente Hilfe bei der Schadenfallbearbeitung

Hohe Mengen an Schadensmeldungen führen durch manuelle Prüfung zu langen Bearbeitungszeiten und inkonsistenten Entscheidungen. Mit dem KI-Agenten KLAUS werden Fälle automatisch analysiert und priorisiert.
INA - die smarte HR-Assistenz

INA – die intelligente HR-Unterstützung

Mit der KI-Assistentin INA lassen sich wiederkehrende Fragen nach Ferienanspruch, Benefits oder Reisekostenrichtlinie automatisiert beantworten und die HR-Abteilung spürbar entlasten.
Headerbild von KI-Mitarbeiterin HILDE

HILDE – der smarte IT Support Agent

Wiederkehrende IT-Anfragen wie Passwortprobleme überlasten den Helpdesk und führen zu langen Wartezeiten. Mit HILDE lassen sich IT-Fragen automatisiert klären – noch bevor ein Ticket entsteht.

Whitepaper: Vom Bestellfrust zum modernen B2B-Commerce