Акіра впроваджує безпечний режим: програми-вимагачі обходять EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Афілійований з програмою-викупником Akira обійшов захист EDR шляхом перезавантаження скомпрометованої системи в безпечному режимі з мережею. Ця техніка відключила агента Huntress та захист у реальному часі Microsoft Defender, що дозволило зловмиснику діяти з суттєво зниженою видимістю. Хоча тактика проти EDR успішно засліпила інструменти безпеки, обмежене середовище пам’яті безпечного режиму призвело до невдачі виконання програми-викупника через вичерпання віртуальної пам’яті.
Розслідування
Розслідування простежило початковий доступ за розпиленням облікових даних на SonicWall SSL VPN без MFA. Зловмисник використав RDP для доступу до контролера домену, проводив обширний перегляд Active Directory та викрадав дані з WinRAR та s5cmd. Аналітики реконструювали вторгнення, використовуючи журнали VPN, зміни в реєстрі, що увімкнули AnyDesk для збереження безпечного режиму, і журнали системних помилок, що показували невдачі пам’яті під час виконання програми-викупника.
Усунення
Організації повинні запровадити багатофакторну аутентифікацію (MFA) для всіх VPN-з’єднань та моніторити діяльність розпилення облікових даних. Підтримка покриття EDR на кінцевих точках та збірка логів VPN і Windows Event Logs у SIEM є ключовими для видимості. Команди безпеки також повинні налаштувати оповіщення на зміни завантажувальної конфігурації, що включають msconfig.exe or bcdedit та моніторити неочікувані перезавантаження в безпечний режим.
Відповідь
Якщо виявлено несанкціонований VPN-доступ або розпилення облікових даних, організації повинні негайно змінити постраждалі облікові дані Active Directory та VPN. Будь-яке неочікуване перезавантаження в безпечний режим повинно розглядатися як потенційний компроміс, і постраждала система повинна бути ізольована негайно. Відповідачі також повинні розслідувати встановлення AnyDesk та модифікації реєстру, що стосуються конфігурацій служби SafeBoot.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозріле виконання Bcdedit (через командний рядок)
Можливе стиснення даних для інфільтрації або ексфільтрації (через командний рядок)
Можливе виявлення віддаленої системи або перевірка з’єднання (через командний рядок)
Виявлення підозрілої довіри доменів (через командний рядок)
Альтернативне віддалене управління/програмне забезпечення (через створення процесу)
Індикатори компроментації (HashSha256) для виявлення: Akira цілив в безпечний режим: Перезавантаження програми-викупника, оминаючи EDR
Індикатори компроментації (SourceIP) для виявлення: Akira цілив в безпечний режим: Перезавантаження програми-викупника, оминаючи EDR
Індикатори компроментації (DestinationIP) для виявлення: Akira цілив в безпечний режим: Перезавантаження програми-викупника, оминаючи EDR
Компрометація SonicWall VPN та AnyDesk [Журнал безпеки Microsoft Windows]
Виявлення можливої колекції та ексфільтрації даних за допомогою WinRAR [Подія файлу Windows]
Виявлення перезавантаження Akira Ransomware в безпечний режим [Створення процесу Windows]
Виявлення експлуатації безпечного режиму Akira Ransomware [Подія реєстру Windows]
Виконання симуляції
Передумова: Перевірка перед виконанням Телеметрії та Базової лінії повинна пройти успішно.
Мотив: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активізації правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP і мати на меті згенерувати точну телеметрію, яку очікує логіка виявлення. Абстрактні чи непов’язані приклади призведуть до діагностичної помилки.
-
Наратив атаки та команди: Противник, отримавши початковий доступ, шукає зібрати інформацію про користувачів Active Directory, щоб полегшити бічне переміщення. Вони виконують команду для виведення списків користувачів у файл на ім’я
AdUsers.txt. Щоб підготувати ці дані до ексфільтрації в службу зберігання у хмарі, противник використовуєWinRAR.exeзі специфічними аргументами (a -ep1 -scul -r0 -iext -imon1) призначеними для автоматизації процесу архівування, мінімізуючи метадані. Ця активність призначена для виклику конкретних виявлень патернів імен файлів та командного рядка в правилі. -
Скрипт тестування регресії:
# Скрипт симуляції: Активація виявлення ексфільтрації WinRAR # 1. Активація 'selection_file_creation' (Ідентифікатор події 11) Write-Output "Користувач: Адмін, Група: Адміністратори домену" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] Створено AdUsers.txt у TEMP" # 2. Активація 'selection_winrar_args' (Ідентифікатор події 1) # Зауваження: Для цього потрібен встановлений WinRAR на системі. $winrarPath = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $winrarPath) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $winrarPath -ArgumentList $args -Wait Write-Host "[+] Виконано WinRAR зі специфічними аргументами" } else { Write-Error "[!] WinRAR не знайдено за $winrarPath. Симуляція не завершена." } -
Команди очищення:
# Очищення артефактів симуляції Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершене."