Wie die am wenigsten verhinderten Ransomware-Familien von 2026 Abwehrmaßnahmen umgehen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Dieser Bericht untersucht zehn Ransomware-Familien mit den niedrigsten Präventionswerten im Jahr 2026, mit Fokus auf die fortgeschrittenen Umgehungstechniken, die sie nutzen, um Abwehrmechanismen zu überwinden. Die Analyse hebt Taktiken der Tarnung und Beeinträchtigung der Abwehr hervor, die darauf abzielen, Sicherheitskontrollen zu schwächen. Zu den gängigen Techniken gehören Verschleierung, Prozesseinjektion und das Deaktivieren von Sicherheitstools.
Untersuchung
Die Untersuchung stützt sich auf Daten aus dem Picus Blue Report, einer jährlichen datengesteuerten Bewertung realer Angriffstechniken, die gegen produktive Sicherheitskontrollen getestet werden. Forscher kartierten das Verhalten der zehn am wenigsten verhinderten Ransomware-Familien auf das MITRE ATT&CK-Framework. Die Studie bewertete speziell, wie diese Bedrohungen Tarnungs- und Abwehrbeeinträchtigungstechniken anwenden.
Minderung
Die Minderung sollte die Validierung von Präventions- und Erkennungskontrollen durch Breach and Attack Simulation (BAS) beinhalten. Organisationen müssen die Lücke zwischen wahrgenommener Schutzwirkung und tatsächlicher Kontrolleffectivität verringern. Verteidiger sollten die Erkennung von Verschleierung, Registrierungsänderungen und Versuchen, in die Sicherheitstelemetrie einzugreifen, priorisieren.
Reaktion
Wenn diese Verhaltensweisen erkannt werden, sollten die Reaktionsteams auf ETW-Patching, Prozesseinjektionen und unbefugte Beendigung von Sicherheitsdiensten untersuchen. Forensische Zeitlinien können durch Zeitstempelfälschung und das Löschen von Ereignisprotokollen beeinträchtigt werden. Eine sofortige Isolierung betroffener Systeme und die Überprüfung der Unversehrtheit von Backups werden dringend empfohlen.
Angriffsfluss
Erkennungen
Versuch der Beendigung von SQL-Prozessen (über cmdline)
Proof of Value
Verdächtiges Stoppen des Backup-Dienstes (über cmdline)
Proof of Value
Mögliche Erkennung eines Remote-Systemchecks oder einer Verbindungserkundung (über cmdline)
Proof of Value
Mögliche Abwehrumgehung durch Verdächtige Nutzung von Wevtutil (über cmdline)
Proof of Value
Verdächtige Ausführung aus öffentlichem Benutzerprofil (über Prozess-Erstellung)
Proof of Value
Aufruf verdächtiger .NET-Methoden aus Powershell (über Powershell)
Proof of Value
Verdächtiger Verweis auf die Consolehost-Verlaufsdatei in Powershell (über Powershell)
Proof of Value
Verdächtige Dateien im öffentlichen Benutzerprofil (über Datei-Ereignis)
Proof of Value
Löschung der BabLock Ransomware Ereignisprotokolle [Windows Sicherheitsereignisprotokoll]
Proof of Value
Erkennung der Manipulation von Sodinokibi- und Black-Kingdom-Registrierung und Befehlsverlauf [Windows-Registry-Ereignis]
Proof of Value
Erkennung von Ransomware-Techniken durch Befehlsverschleierung und Ausführung [Windows-Prozess-Erstellung]
Proof of Value
Ausführung der Simulation
Voraussetzung: Der Telemetrie- & Basislinien-Vorab-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner plant, Ransomware zu verbreiten, indem er sich als legitimes Systemupdate maskiert. Sie verwenden
msiexec.exeum eine entfernte.msiDatei lautlos auszuführen (/qn), eine gängige Methode zur Vermeidung von Benutzerinteraktionen. Gleichzeitig verwenden sie zum Herunterladen des endgültigen Schadprogramms einen stark verschleierten PowerShell-Befehl, bei dem der Schadcode in einem Byte-Array versteckt ist und mitiex(Invoke-Expression) rekonstruiert wird, um einfache, stringbasierte Erkennung zu umgehen. Dies imitiert das Verhalten von Familien wie Magniber. -
Regressionstest-Skript:
# Simulationsskript: Ransomware-Befehlsverschleierung # Dieses Skript generiert die spezifischen Zeichenfolgen, die das Erkennungsregelziel sind. Write-Host "[+] Starte Simulation..." # 1. Simuliere msiexec-Muster # Hinweis: Wir verwenden einen Dummy-Pfad, um die 'enthält alle'-Logik-Anforderungen zu erfüllen. $dummyPath = "C:C:UsersPublicsetup.msi" Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait Write-Host "[+] msiexec-Simulation ausgeführt." # 2. Simuliere verschleiertes PowerShell-Muster # Dies imitiert die genaue Logik: powershell iex(-JOIN((112,97,121,108,111,100,...))) # Hinweis: Die Regel erwartet ein bestimmtes Teilmuster. $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`"" Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd" Write-Host "[+] PowerShell-Simulation verschleiert." # 3. Simuliere Prozessinjektions-Befehlszeile (Simuliert über Befehlszeilenargument) # Die Regel sucht nach: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread' $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`"" Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd" Write-Host "[+] Injektionszeichensimulationszeichenfolge ausgeführt." Write-Host "[+] Simulation abgeschlossen." -
Aufräumbefehle:
# Aufräumskript zur Entfernung von Artefakten, die während der Simulation erstellt wurden Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue Write-Host "[+] Aufräumen abgeschlossen."