SOC Prime Bias: High

18 Aug 2026 06:11 UTC

Akira Alcança Modo de Segurança: Ransomware Reiniciando em Torno do EDR

Author Photo
SOC Prime Team linkedin icon Seguir
Akira Alcança Modo de Segurança: Ransomware Reiniciando em Torno do EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um afiliado do ransomware Akira contornou as proteções do EDR reiniciando um sistema comprometido no Modo Seguro com Rede. Essa técnica desativou o agente Huntress e a proteção em tempo real do Microsoft Defender, permitindo que o atacante operasse com visibilidade significativamente reduzida. Embora a tática anti-EDR tenha cegado com sucesso as ferramentas de segurança, o ambiente de memória restrito do Modo Seguro fez com que a execução do ransomware falhasse devido ao esgotamento da memória virtual.

Investigação

A investigação rastreou o acesso inicial para um spray de credenciais contra um SonicWall SSL VPN que não tinha MFA. O atacante usou RDP para acessar um controlador de domínio, conduziu uma enumeração extensiva do Active Directory e exfiltrou dados com WinRAR e s5cmd. Os analistas reconstruíram a intrusão usando logs de VPN, modificações no registro que habilitavam a persistência do AnyDesk no Modo Seguro e logs de erro do sistema mostrando falhas de memória durante a execução do ransomware.

Mitigação

As organizações devem impor autenticação multifatorial (MFA) em todas as conexões VPN e monitorar atividades de spray de credenciais. Manter a cobertura do EDR em todos os endpoints e ingerir logs de evento de VPN e Windows em um SIEM é essencial para a visibilidade. As equipes de segurança também devem alertar sobre mudanças na configuração de inicialização envolvendo msconfig.exe or bcdedit e monitorar reinicializações inesperadas no Modo Seguro.

Resposta

Se for detectado acesso VPN não autorizado ou spray de credenciais, as organizações devem imediatamente rodar as credenciais do Active Directory e VPN afetadas. Qualquer reinicialização inesperada no Modo Seguro deve ser tratada como um possível comprometimento e o sistema afetado deve ser isolado prontamente. Os respondedores também devem investigar a instalação do AnyDesk e modificações no registro envolvendo configurações de serviço SafeBoot.

Fluxo de Ataque

Ainda estamos atualizando essa parte.

Detecções

Execução Suspeita de Bcdedit (via linha de comando)

Equipe SOC Prime, Nate Guagenti
17 de agosto de 2026

Possível Compressão de Dados para Infiltração ou Exfiltração (via linha de comando)

Equipe SOC Prime
17 de agosto de 2026

Possível Descoberta de Sistema Remoto ou Verificação de Conectividade (via linha de comando)

Equipe SOC Prime
17 de agosto de 2026

Descoberta de Confianças de Domínio Suspeitas (via linha de comando)

Equipe SOC Prime
17 de agosto de 2026

Software Alternativo de Acesso Remoto / Gerenciamento (via criação de processos)

Equipe SOC Prime
17 de agosto de 2026

IOCs (HashSha256) para detectar: Akira Ataca Modo Seguro: Ransomware Reiniciando ao Redor do EDR

Regras de IA da SOC Prime
17 de agosto de 2026

IOCs (SourceIP) para detectar: Akira Ataca Modo Seguro: Ransomware Reiniciando ao Redor do EDR

Regras de IA da SOC Prime
17 de agosto de 2026

IOCs (DestinationIP) para detectar: Akira Ataca Modo Seguro: Ransomware Reiniciando ao Redor do EDR

Regras de IA da SOC Prime
17 de agosto de 2026

Comprometimento de SonicWall VPN e AnyDesk [Log de Evento de Segurança do Microsoft Windows]

Regras de IA da SOC Prime
17 de agosto de 2026

Detecção de Coleta e Exfiltração Potencial de Dados Usando WinRAR [Evento de Arquivo do Windows]

Regras de IA da SOC Prime
17 de agosto de 2026

Detecção de Reinicialização do Ransomware Akira no Modo Seguro [Criação de Processo do Windows]

Regras de IA da SOC Prime
17 de agosto de 2026

Detecção de Exploit do Modo Seguro do Ransomware Akira [Evento de Registro do Windows]

Regras de IA da SOC Prime
17 de agosto de 2026

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata que a lógica de detecção espera. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário, tendo obtido acesso inicial, busca coletar informações de usuários do Active Directory para facilitar o movimento lateral. Eles executam um comando para exportar listas de usuários para um arquivo chamado AdUsers.txt. Para preparar esses dados para exfiltração para um serviço de armazenamento em nuvem, o adversário usa WinRAR.exe com argumentos específicos (a -ep1 -scul -r0 -iext -imon1) destinados a automatizar o processo de arquivamento minimizando o registro de metadados. Esta atividade é projetada para acionar as detecções de padrões específicos de nome de arquivo e linha de comando da regra.

  • Script de Teste de Regressão:

    # Script de Simulação: Acionando Detecção de Exfiltração do WinRAR
    
    # 1. Acionar 'selection_file_creation' (Evento ID 11)
    Write-Output "Usuário: Admin, Grupo: Admins de Domínio" | Out-File -FilePath "$env:TEMPAdUsers.txt"
    Write-Host "[+] Criado AdUsers.txt no TEMP"
    
    # 2. Acionar 'selection_winrar_args' (Evento ID 1)
    # Nota: Isso requer que o WinRAR esteja instalado no sistema.
    $pathWinrar = "C:Program FilesWinRARWinRAR.exe"
    if (Test-Path $pathWinrar) {
        $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt"
        Start-Process -FilePath $pathWinrar -ArgumentList $args -Wait
        Write-Host "[+] Executado WinRAR com argumentos específicos"
    } else {
        Write-Error "[!] WinRAR não encontrado em $pathWinrar. Simulação incompleta."
    }
  • Comandos de Limpeza:

    # Limpar Artefatos de Simulação
    Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."