INCランサムウェアの解説:戦術、ターゲット、影響
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
INC Ransomは、2023年7月から活動しているマルチエクストーションのランサムウェアグループです。オペレーターは、正規の管理ツールを乱用し、偵察や横移動、セキュリティコントロールの回避を行うために、ランドテクニックを利用しています。彼らのキャンペーンは、ヘルスケア、産業組織、教育を含む高価値産業をターゲットにして、運用上の混乱と恐喝の圧力を高めようとしています。
調査
このレポートでは、初期アクセスから脆弱性の悪用やアカウントの侵害を通じてデータの最終暗号化に至るまで、INC Ransomの攻撃チェーン全体を検証しています。AnyDeskやNETSCANのような二重目的のツールを発見や横移動に利用し、Citrix脆弱性の悪用と並行して使用していることを明らかにしています。さらに、EDRソリューションの無効化やWindows Defenderへの干渉に用いられた技術も記録しています。
緩和策
防御者は、外部に面した脆弱性を迅速にパッチする必要があります。特に、CVE-2023-3519やCitrix Bleedとして追跡されるCVE-2023-4966を含むCitrix NetScalerに影響を与えるものが重要です。組織は正規の管理ツールに対する厳格なコントロールを強化し、その不審な使用を監視してください。 SystemSettingsAdminFlows.exe やPsExec。セキュリティチームはランサムウェアシミュレーションプラットフォームで防御策をテストし、EDRやウイルス対策のコントロールが効果的に機能していることを確認するべきです。
対応
INC Ransomの活動が検出された場合、影響を受けたシステムを直ちに隔離し、横移動を制限してさらなる暗号化を防ぐべきです。対応者は、RDPや管理ツールのログを見直し、無許可のアクセスや異常なコマンドライン引数を確認してください。不審なプロセス、たとえば av.exe や名前を変更されたPsExecのインスタンスを特定して終了し、エンドポイントの監視とセキュリティの可視性を回復する必要があります。
攻撃フロー
検出
Rcloneツールによる潜在的なデータ流出(cmdline経由)
表示
Windowsハックツールの使用の可能性 [パート3] (cmdline経由)
表示
Sysinternalsツールの使用の可能性(cmdline経由)
表示
管理アカウントやグループの列挙の可能性(cmdline経由)
表示
不審なドメイン信頼関係の発見(cmdline経由)
表示
LOLBAS wmic(cmdline経由)
表示
Windowsハックツールの使用の可能性 [パート3] (file_event経由)
表示
INCランサムウェアの偵察と資格情報アクセスの検出 [Windowsプロセス生成]
表示
シミュレーション実行
前提条件: テレメトリとベースライン事前確認が合格している必要があります。
合理性: このセクションでは、検出ルールをトリガーすることを目的とした敵対者の技術(TTP)の正確な実行について詳述します。コマンドと記述は、特定されたTTPを直接反映し、検出ロジックが期待するテレメトリを正確に生成することを目的としています。抽象的な例や無関係な例は誤診につながります。
-
攻撃の物語とコマンド: 敵対者は、ワークステーションへの初期アクセスを獲得し、現在、ドメイン構造と高特権アカウントを特定するために迅速な偵察を行っています。シグネチャベースの単純なツールによる検出を避けるために、彼らは一般的な管理ツールを使用することが多いですが、特定の自動フラグを使用します。このシミュレーションでは、
net group domain admins /domainを実行して横移動の対象を特定し、nltest /dclist:でドメインコントローラを特定します。また、adfindを使用してディレクトリを問い合わせ、検出ルールが期待する正確な構文を使用してその有効性を確認します。 -
回帰テストスクリプト:
# INCランサムウェア偵察検出のシミュレーションスクリプト # このスクリプトは、検出ルールをトリガーするために設計されたコマンドを実行します。 Write-Host "[*] INCランサムウェア偵察シミュレーションを開始..." -ForegroundColor Cyan # 1. ドメイン管理者の列挙 (T1069.002) Write-Host "[+] ドメイン管理者の列挙を実行中..." net group domain admins /domain # 2. ドメインコントローラの発見 (T1016) Write-Host "[+] DCリストの発見を実行中..." nltest /dclist: # 3. AdFindによるAD列挙 (T1087.002) # 注意: adfind.exeがパスまたは現在のディレクトリに存在する必要があります。 # シミュレーション目的として、バイナリが存在すると仮定します。 Write-Host "[+] AdFind列挙を実行中..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. ネットワークスキャンのエミュレーション (T1049) Write-Host "[+] Netscanのエミュレーションを実行中..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] シミュレーション完了。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップスクリプト Write-Host "[*] シミュレーションアーティファクトをクリーンアップ中..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] report.xmlを削除しました" } Write-Host "[*] クリーンアップ完了。" -ForegroundColor Green