Akira Golpea el Modo Seguro: Ransomware Reiniciándose Alrededor de EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un afiliado del ransomware Akira eludió las protecciones EDR reiniciando un sistema comprometido en Modo Seguro con Redes. Esta técnica deshabilitó el agente de Huntress y la protección en tiempo real de Microsoft Defender, permitiendo al atacante operar con una visibilidad significativamente reducida. Aunque la táctica anti-EDR cegó con éxito las herramientas de seguridad, el entorno de memoria restringida del Modo Seguro provocó que la ejecución del ransomware fallara debido al agotamiento de la memoria virtual.
Investigación
La investigación rastreó el acceso inicial a una pulverización de credenciales contra un VPN SSL de SonicWall que carecía de MFA. El atacante utilizó RDP para acceder a un controlador de dominio, realizó una extensa enumeración de Active Directory y exfiltró datos con WinRAR y s5cmd. Los analistas reconstruyeron la intrusión utilizando registros de VPN, modificaciones del registro que habilitaron la persistencia de AnyDesk en Modo Seguro y registros de errores del sistema que mostraban fallos de memoria durante la ejecución del ransomware.
Mitigación
Las organizaciones deben aplicar autenticación de múltiples factores (MFA) en todas las conexiones VPN y monitorear la actividad de pulverización de credenciales. Mantener la cobertura EDR en todos los puntos finales e ingresar registros de eventos de VPN y de Windows en un SIEM es esencial para la visibilidad. Los equipos de seguridad también deberían alertar sobre cambios de configuración de arranque que involucren msconfig.exe or bcdedit y monitorear reinicios inesperados en Modo Seguro.
Respuesta
Si se detecta acceso no autorizado a la VPN o pulverización de credenciales, las organizaciones deben rotar inmediatamente las credenciales afectadas de Active Directory y de la VPN. Cualquier reinicio inesperado en Modo Seguro debe tratarse como una posible intrusión y el sistema afectado debe ser aislado de inmediato. Los respondedores también deberían investigar la instalación de AnyDesk y las modificaciones del registro que involucren configuraciones del servicio SafeBoot.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
Ejecución sospechosa de Bcdedit (vía cmdline)
Posible compresión de datos para infiltración o exfiltración (vía cmdline)
Posible descubrimiento remoto del sistema o chequeo de conectividad (vía cmdline)
Descubrimiento sospechoso de confianzas de dominio (vía cmdline)
Software Alternativo de Acceso/Administración Remota (vía creación_proceso)
IOCs (HashSha256) para detectar: Akira activa Modo Seguro: Reinicio del ransomware alrededor de EDR
IOCs (SourceIP) para detectar: Akira activa Modo Seguro: Reinicio del ransomware alrededor de EDR
IOCs (DestinationIP) para detectar: Akira activa Modo Seguro: Reinicio del ransomware alrededor de EDR
Compromiso de SonicWall VPN y AnyDesk [Registros de Seguridad de Microsoft Windows]
Detección de Posible Recolección y Exfiltración de Datos Usando WinRAR [Evento de Archivo de Windows]
Detección de Reinicio del Ransomware Akira en Modo Seguro [Creación de Procesos de Windows]
Detección de Exploit de Modo Seguro del Ransomware Akira [Evento de Registro de Windows]
Ejecución de Simulación
Prerequisito: El chequeo Pre-vuelo de Telemetría y Base debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario, habiendo obtenido acceso inicial, busca recolectar información de usuarios de Active Directory para facilitar el movimiento lateral. Ejecutan un comando para exportar listas de usuarios a un archivo llamado
AdUsers.txt. Para preparar estos datos para la exfiltración a un servicio de almacenamiento en la nube, el adversario usaWinRAR.execon argumentos específicos (a -ep1 -scul -r0 -iext -imon1) destinados a automatizar el proceso de archivado mientras minimizan la huella de metadatos. Esta actividad está diseñada para activar las detecciones de patrón específico de nombre de archivo y línea de comando de la regla. -
Script de Prueba de Regresión:
# Script de Simulación: Activación de Detección de Exfiltración con WinRAR # 1. Activar 'selection_file_creation' (Identificación de Evento 11) Write-Output "Usuario: Admin, Grupo: Domain Admins" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] Creado AdUsers.txt en TEMP" # 2. Activar 'selection_winrar_args' (Identificación de Evento 1) # Nota: Esto requiere que WinRAR esté instalado en el sistema. $winrarPath = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $winrarPath) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $winrarPath -ArgumentList $args -Wait Write-Host "[+] Ejecutado WinRAR con argumentos específicos" } else { Write-Error "[!] WinRAR no se encontró en $winrarPath. Simulación incompleta." } -
Comandos de Limpieza:
# Limpieza de Artefactos de Simulación Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."