SOC Prime Bias: High

18 Aug 2026 06:11 UTC

Акіра впроваджує безпечний режим: програми-вимагачі обходять EDR

Author Photo
SOC Prime Team linkedin icon Стежити
Акіра впроваджує безпечний режим: програми-вимагачі обходять EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Афілійований з програмою-викупником Akira обійшов захист EDR шляхом перезавантаження скомпрометованої системи в безпечному режимі з мережею. Ця техніка відключила агента Huntress та захист у реальному часі Microsoft Defender, що дозволило зловмиснику діяти з суттєво зниженою видимістю. Хоча тактика проти EDR успішно засліпила інструменти безпеки, обмежене середовище пам’яті безпечного режиму призвело до невдачі виконання програми-викупника через вичерпання віртуальної пам’яті.

Розслідування

Розслідування простежило початковий доступ за розпиленням облікових даних на SonicWall SSL VPN без MFA. Зловмисник використав RDP для доступу до контролера домену, проводив обширний перегляд Active Directory та викрадав дані з WinRAR та s5cmd. Аналітики реконструювали вторгнення, використовуючи журнали VPN, зміни в реєстрі, що увімкнули AnyDesk для збереження безпечного режиму, і журнали системних помилок, що показували невдачі пам’яті під час виконання програми-викупника.

Усунення

Організації повинні запровадити багатофакторну аутентифікацію (MFA) для всіх VPN-з’єднань та моніторити діяльність розпилення облікових даних. Підтримка покриття EDR на кінцевих точках та збірка логів VPN і Windows Event Logs у SIEM є ключовими для видимості. Команди безпеки також повинні налаштувати оповіщення на зміни завантажувальної конфігурації, що включають msconfig.exe or bcdedit та моніторити неочікувані перезавантаження в безпечний режим.

Відповідь

Якщо виявлено несанкціонований VPN-доступ або розпилення облікових даних, організації повинні негайно змінити постраждалі облікові дані Active Directory та VPN. Будь-яке неочікуване перезавантаження в безпечний режим повинно розглядатися як потенційний компроміс, і постраждала система повинна бути ізольована негайно. Відповідачі також повинні розслідувати встановлення AnyDesk та модифікації реєстру, що стосуються конфігурацій служби SafeBoot.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріле виконання Bcdedit (через командний рядок)

Команда SOC Prime, Нейт Гуадженті
17 серпня 2026 року

Можливе стиснення даних для інфільтрації або ексфільтрації (через командний рядок)

Команда SOC Prime
17 серпня 2026 року

Можливе виявлення віддаленої системи або перевірка з’єднання (через командний рядок)

Команда SOC Prime
17 серпня 2026 року

Виявлення підозрілої довіри доменів (через командний рядок)

Команда SOC Prime
17 серпня 2026 року

Альтернативне віддалене управління/програмне забезпечення (через створення процесу)

Команда SOC Prime
17 серпня 2026 року

Індикатори компроментації (HashSha256) для виявлення: Akira цілив в безпечний режим: Перезавантаження програми-викупника, оминаючи EDR

AI Правила SOC Prime
17 серпня 2026 року

Індикатори компроментації (SourceIP) для виявлення: Akira цілив в безпечний режим: Перезавантаження програми-викупника, оминаючи EDR

AI Правила SOC Prime
17 серпня 2026 року

Індикатори компроментації (DestinationIP) для виявлення: Akira цілив в безпечний режим: Перезавантаження програми-викупника, оминаючи EDR

AI Правила SOC Prime
17 серпня 2026 року

Компрометація SonicWall VPN та AnyDesk [Журнал безпеки Microsoft Windows]

AI Правила SOC Prime
17 серпня 2026 року

Виявлення можливої колекції та ексфільтрації даних за допомогою WinRAR [Подія файлу Windows]

AI Правила SOC Prime
17 серпня 2026 року

Виявлення перезавантаження Akira Ransomware в безпечний режим [Створення процесу Windows]

AI Правила SOC Prime
17 серпня 2026 року

Виявлення експлуатації безпечного режиму Akira Ransomware [Подія реєстру Windows]

AI Правила SOC Prime
17 серпня 2026 року

Виконання симуляції

Передумова: Перевірка перед виконанням Телеметрії та Базової лінії повинна пройти успішно.

Мотив: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для активізації правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP і мати на меті згенерувати точну телеметрію, яку очікує логіка виявлення. Абстрактні чи непов’язані приклади призведуть до діагностичної помилки.

  • Наратив атаки та команди: Противник, отримавши початковий доступ, шукає зібрати інформацію про користувачів Active Directory, щоб полегшити бічне переміщення. Вони виконують команду для виведення списків користувачів у файл на ім’я AdUsers.txt. Щоб підготувати ці дані до ексфільтрації в службу зберігання у хмарі, противник використовує WinRAR.exe зі специфічними аргументами (a -ep1 -scul -r0 -iext -imon1) призначеними для автоматизації процесу архівування, мінімізуючи метадані. Ця активність призначена для виклику конкретних виявлень патернів імен файлів та командного рядка в правилі.

  • Скрипт тестування регресії:

    # Скрипт симуляції: Активація виявлення ексфільтрації WinRAR
    
    # 1. Активація 'selection_file_creation' (Ідентифікатор події 11)
    Write-Output "Користувач: Адмін, Група: Адміністратори домену" | Out-File -FilePath "$env:TEMPAdUsers.txt"
    Write-Host "[+] Створено AdUsers.txt у TEMP"
    
    # 2. Активація 'selection_winrar_args' (Ідентифікатор події 1)
    # Зауваження: Для цього потрібен встановлений WinRAR на системі.
    $winrarPath = "C:Program FilesWinRARWinRAR.exe"
    if (Test-Path $winrarPath) {
        $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt"
        Start-Process -FilePath $winrarPath -ArgumentList $args -Wait
        Write-Host "[+] Виконано WinRAR зі специфічними аргументами"
    } else {
        Write-Error "[!] WinRAR не знайдено за $winrarPath. Симуляція не завершена."
    }
  • Команди очищення:

    # Очищення артефактів симуляції
    Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершене."