INC-Ransomware erklärt: Taktiken, Ziele und Auswirkungen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
INC Ransom ist eine Multi-Erpressungs-Ransomware-Gruppierung, die seit Juli 2023 aktiv ist. Die Betreiber setzen stark auf Living-off-the-Land-Techniken und missbrauchen legitime Administrationswerkzeuge, um Aufklärung durchzuführen, sich lateral zu bewegen und Sicherheitskontrollen zu umgehen. Ihre Kampagnen zielen auf hochwertige Branchen ab, darunter Gesundheitswesen, Industrieorganisationen und Bildung, um operative Störungen und Erpressungsdruck zu erhöhen.
Untersuchung
Der Bericht untersucht die gesamte Angriffskette von INC Ransom, vom initialen Zugang über ausgenutzte Schwachstellen oder kompromittierte Konten bis hin zur finalen Datenverschlüsselung. Er hebt den Einsatz von Doppelzweck-Tools wie AnyDesk und NETSCAN zur Entdeckung und lateralen Bewegung hervor, sowie die Ausnutzung von Citrix-Schwachstellen. Die Analyse dokumentiert auch Techniken zur Deaktivierung von EDR-Lösungen und zur Beeinflussung von Windows Defender.
Abschwächung
Verteidiger sollten umgehend internetexponierte Schwachstellen patchen, insbesondere solche, die Citrix NetScaler betreffen, einschließlich CVE-2023-3519 und Citrix Bleed, verfolgt als CVE-2023-4966. Organisationen sollten strikte Kontrollen über legitime Administrationswerkzeuge erzwingen und verdächtige Verwendung von SystemSettingsAdminFlows.exe und PsExec überwachen. Sicherheitsteams sollten auch ihre Abwehrmaßnahmen mit Ransomware-Simulationsplattformen testen, um sicherzustellen, dass EDR- und Antivirus-Kontrollen weiterhin effektiv sind.
Reaktion
Wenn eine Aktivität von INC Ransom erkannt wird, sollten betroffene Systeme sofort isoliert werden, um laterale Bewegungen zu begrenzen und zusätzliche Verschlüsselungen zu verhindern. Responder sollten RDP- und Administrations-Werkzeugprotokolle auf unautorisierten Zugriff und ungewöhnliche Befehlszeilenargumente überprüfen. Verdächtige Prozesse wie av.exe oder umbenannte PsExec-Instanzen sollten identifiziert und beendet werden, um Endpoint-Monitoring und Sicherheitsvisibilität wiederherzustellen.
Angriffsfluss
Erkennungen
Mögliche Datenexfiltration über Rclone-Tool (via cmdline)
Ansehen
Wahrscheinliche Verwendung von Windows-Hacktools [Teil3] (via cmdline)
Ansehen
Möglicher Einsatz von Sysinternals Tools (via cmdline)
Ansehen
Mögliche Admin-Konto- oder Gruppen-Aufzählung (via cmdline)
Ansehen
Verdächtige Domain-Vertrauens-Entdeckung (via cmdline)
Ansehen
LOLBAS wmic (via cmdline)
Ansehen
Wahrscheinliche Verwendung von Windows-Hacktools [Teil3] (via file_event)
Ansehen
INC Ransomware Aufklärung und Anmeldeinformationen Zugriffserkennung [Windows Prozesse Erstellung]
Ansehen
Simulationsausführung
Voraussetzung: Der Telemetrie- & Baseline-Vorflug-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder irrelevante Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle: Der Gegner hat ersten Zugriff auf einen Arbeitsplatz erlangt und führt nun zügig Aufklärung durch, um die Domainstruktur und hochprivilegierte Konten zu identifizieren. Um eine Erkennung durch einfache signaturbasierte Tools zu vermeiden, nutzen sie oft gängige Administrationswerkzeuge, jedoch mit spezifischen, automatisierten Flaggen. Die Simulation wird
net group domain admins /domainausführen, um Ziele für laterale Bewegungen zu identifizieren, undnltest /dclist:um Domänencontroller zu lokalisieren. Wir werden zudem die Nutzung vonadfindsimulieren, um das Verzeichnis abzufragen, unter Verwendung der genauen Syntax, die von der Erkennungsregel erwartet wird, um deren Wirksamkeit zu bestätigen. -
Regressionstestskript:
# Simulationsskript zur Aufklärungserkennung von INC Ransomware # Dieses Skript führt speziell entwickelte Befehle aus, um die Erkennungsregel auszulösen. Write-Host "[*] Starte INC Ransomware-Aufklärungssimulation..." -ForegroundColor Cyan # 1. Domain-Admin-Aufzählung (T1069.002) Write-Host "[+] Führe Domain-Admin-Aufzählung aus..." net group domain admins /domain # 2. Entdeckung von Domain-Controllern (T1016) Write-Host "[+] Führe DC-Listenentdeckung aus..." nltest /dclist: # 3. AD-Aufzählung über AdFind (T1087.002) # Hinweis: Dies erfordert, dass adfind.exe im Pfad oder im aktuellen Verzeichnis vorhanden ist. # Für Simulationszwecke nehmen wir an, dass die Binary vorhanden ist. Write-Host "[+] Führe AdFind-Aufzählung aus..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. Netzwerkscanning-Emulation (T1049) Write-Host "[+] Führe Netscan-Emulation aus..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] Simulation abgeschlossen." -ForegroundColor Green -
Bereinigungsklamm
# Bereinigungsskript Write-Host "[*] Bereinige Simulationartifakte..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] Bericht.xml entfernt" } Write-Host "[*] Bereinigung abgeschlossen." -ForegroundColor Green