SOC Prime Bias: Kritisch

30 Jul 2026 15:22 UTC

INC-Ransomware erklärt: Taktiken, Ziele und Auswirkungen

Author Photo
SOC Prime Team linkedin icon Folgen
INC-Ransomware erklärt: Taktiken, Ziele und Auswirkungen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

INC Ransom ist eine Multi-Erpressungs-Ransomware-Gruppierung, die seit Juli 2023 aktiv ist. Die Betreiber setzen stark auf Living-off-the-Land-Techniken und missbrauchen legitime Administrationswerkzeuge, um Aufklärung durchzuführen, sich lateral zu bewegen und Sicherheitskontrollen zu umgehen. Ihre Kampagnen zielen auf hochwertige Branchen ab, darunter Gesundheitswesen, Industrieorganisationen und Bildung, um operative Störungen und Erpressungsdruck zu erhöhen.

Untersuchung

Der Bericht untersucht die gesamte Angriffskette von INC Ransom, vom initialen Zugang über ausgenutzte Schwachstellen oder kompromittierte Konten bis hin zur finalen Datenverschlüsselung. Er hebt den Einsatz von Doppelzweck-Tools wie AnyDesk und NETSCAN zur Entdeckung und lateralen Bewegung hervor, sowie die Ausnutzung von Citrix-Schwachstellen. Die Analyse dokumentiert auch Techniken zur Deaktivierung von EDR-Lösungen und zur Beeinflussung von Windows Defender.

Abschwächung

Verteidiger sollten umgehend internetexponierte Schwachstellen patchen, insbesondere solche, die Citrix NetScaler betreffen, einschließlich CVE-2023-3519 und Citrix Bleed, verfolgt als CVE-2023-4966. Organisationen sollten strikte Kontrollen über legitime Administrationswerkzeuge erzwingen und verdächtige Verwendung von SystemSettingsAdminFlows.exe und PsExec überwachen. Sicherheitsteams sollten auch ihre Abwehrmaßnahmen mit Ransomware-Simulationsplattformen testen, um sicherzustellen, dass EDR- und Antivirus-Kontrollen weiterhin effektiv sind.

Reaktion

Wenn eine Aktivität von INC Ransom erkannt wird, sollten betroffene Systeme sofort isoliert werden, um laterale Bewegungen zu begrenzen und zusätzliche Verschlüsselungen zu verhindern. Responder sollten RDP- und Administrations-Werkzeugprotokolle auf unautorisierten Zugriff und ungewöhnliche Befehlszeilenargumente überprüfen. Verdächtige Prozesse wie av.exe oder umbenannte PsExec-Instanzen sollten identifiziert und beendet werden, um Endpoint-Monitoring und Sicherheitsvisibilität wiederherzustellen.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- & Baseline-Vorflug-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder irrelevante Beispiele führen zu Fehldiagnosen.

  • Angriffsnarrativ & Befehle: Der Gegner hat ersten Zugriff auf einen Arbeitsplatz erlangt und führt nun zügig Aufklärung durch, um die Domainstruktur und hochprivilegierte Konten zu identifizieren. Um eine Erkennung durch einfache signaturbasierte Tools zu vermeiden, nutzen sie oft gängige Administrationswerkzeuge, jedoch mit spezifischen, automatisierten Flaggen. Die Simulation wird net group domain admins /domain ausführen, um Ziele für laterale Bewegungen zu identifizieren, und nltest /dclist: um Domänencontroller zu lokalisieren. Wir werden zudem die Nutzung von adfind simulieren, um das Verzeichnis abzufragen, unter Verwendung der genauen Syntax, die von der Erkennungsregel erwartet wird, um deren Wirksamkeit zu bestätigen.

  • Regressionstestskript:

     # Simulationsskript zur Aufklärungserkennung von INC Ransomware
      # Dieses Skript führt speziell entwickelte Befehle aus, um die Erkennungsregel auszulösen.
    
      Write-Host "[*] Starte INC Ransomware-Aufklärungssimulation..." -ForegroundColor Cyan
    
      # 1. Domain-Admin-Aufzählung (T1069.002)
      Write-Host "[+] Führe Domain-Admin-Aufzählung aus..."
      net group domain admins /domain
    
      # 2. Entdeckung von Domain-Controllern (T1016)
      Write-Host "[+] Führe DC-Listenentdeckung aus..."
      nltest /dclist:
    
      # 3. AD-Aufzählung über AdFind (T1087.002)
      # Hinweis: Dies erfordert, dass adfind.exe im Pfad oder im aktuellen Verzeichnis vorhanden ist.
      # Für Simulationszwecke nehmen wir an, dass die Binary vorhanden ist.
      Write-Host "[+] Führe AdFind-Aufzählung aus..."
      .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer"
    
      # 4. Netzwerkscanning-Emulation (T1049)
      Write-Host "[+] Führe Netscan-Emulation aus..."
      .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24
    
      Write-Host "[*] Simulation abgeschlossen." -ForegroundColor Green
  • Bereinigungsklamm

     # Bereinigungsskript
      Write-Host "[*] Bereinige Simulationartifakte..." -ForegroundColor Cyan
      if (Test-Path "C:scansreport.xml") {
          Remove-Item "C:scansreport.xml" -Force
          Write-Host "[-] Bericht.xml entfernt"
      }
      Write-Host "[*] Bereinigung abgeschlossen." -ForegroundColor Green