SOC Prime Bias: High

18 Aug 2026 06:11 UTC

Akira가 안전 모드에 타격: EDR을 피해 재부팅하는 랜섬웨어

Author Photo
SOC Prime Team linkedin icon 팔로우
Akira가 안전 모드에 타격: EDR을 피해 재부팅하는 랜섬웨어
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Akira 랜섬웨어 계열자인 한 공격자는 EDR 보호를 우회하기 위해 네트워킹이 가능한 안전 모드로 손상된 시스템을 재부팅했습니다. 이 기술은 Huntress 에이전트와 Microsoft Defender 실시간 보호 기능을 비활성화시켜 공격자가 상당히 제한된 가시성으로 작동할 수 있도록 했습니다. 반EDR 전술이 보안 도구를 성공적으로 무력화했지만, 안전 모드의 제한된 메모리 환경으로 인해 가상 메모리 고갈로 랜섬웨어 실행이 실패했습니다.

조사

조사는 MFA가 없는 SonicWall SSL VPN에 대한 자격 증명 스프레이 공격에서 초기 접근을 추적했습니다. 공격자는 RDP를 사용하여 도메인 컨트롤러에 접근하고, 광범위한 액티브 디렉터리 열거를 수행하며, WinRAR 및 s5cmd을(를) 사용하여 데이터를 유출했습니다. 분석가들은 VPN 로그, 안전 모드에서 AnyDesk 지속성을 가능하게 하는 레지스트리 수정, 랜섬웨어 실행 중 메모리 오류를 보여주는 시스템 오류 로그를 사용하여 침입을 재구성했습니다.

완화

조직은 모든 VPN 연결에서 다중 인증(MFA)을 적용하고 자격 증명 스프레이 활동을 모니터링해야 합니다. 엔드포인트 전반에 걸쳐 EDR 커버리지를 유지하고 VPN 및 Windows 이벤트 로그를 SIEM에 수집하는 것은 가시성을 위해 필수적입니다. 보안 팀은 또한 msconfig.exe or bcdedit 와(과) 관련된 부트 구성 변경 사항에 대해 경고하고 예상치 못한 안전 모드 재부팅을 모니터링해야 합니다.

대응

권한 없는 VPN 접근이나 자격 증명 스프레이가 감지되면, 조직은 즉시 영향을 받은 액티브 디렉터리 및 VPN 자격 증명을 교체해야 합니다. 예상치 못한 안전 모드 재부팅은 잠재적 손상으로 간주하고 영향을 받은 시스템을 신속히 격리해야 합니다. 대응자는 또한 AnyDesk 설치와 SafeBoot 서비스 구성 관련 레지스트리 수정을 조사해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

의심스러운 Bcdedit 실행 (cmdline을 통해)

SOC Prime 팀, Nate Guagenti
2026년 8월 17일

침투 또는 유출을 위한 가능한 데이터 압축 (cmdline을 통해)

SOC Prime 팀
2026년 8월 17일

가능한 원격 시스템 발견 또는 연결 확인 (cmdline을 통해)

SOC Prime 팀
2026년 8월 17일

의심스러운 도메인 신뢰 발견 (cmdline을 통해)

SOC Prime 팀
2026년 8월 17일

대체 원격 액세스 / 관리 소프트웨어 (프로세스 생성 시)

SOC Prime 팀
2026년 8월 17일

탐지를 위한 IOC (HashSha256): EDR 우회를 위한 Akira 랜섬웨어 안전 모드 재부팅

SOC Prime AI 규칙
2026년 8월 17일

탐지를 위한 IOC (SourceIP): EDR 우회를 위한 Akira 랜섬웨어 안전 모드 재부팅

SOC Prime AI 규칙
2026년 8월 17일

탐지를 위한 IOC (DestinationIP): EDR 우회를 위한 Akira 랜섬웨어 안전 모드 재부팅

SOC Prime AI 규칙
2026년 8월 17일

SonicWall VPN 및 AnyDesk 손상 [Microsoft Windows 보안 이벤트 로그]

SOC Prime AI 규칙
2026년 8월 17일

WinRAR을 사용한 잠재적 데이터 수집 및 유출 탐지 [Windows 파일 이벤트]

SOC Prime AI 규칙
2026년 8월 17일

Akira 랜섬웨어 안전 모드 재부팅 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 17일

Akira 랜섬웨어 안전 모드 취약점 악용 탐지 [Windows 레지스트리 이벤트]

SOC Prime AI 규칙
2026년 8월 17일

시뮬레이션 실행

전제 조건: 텔레메트리 및 기준 프리플라이트 체크가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 촉발하기 위해 설계된 적 기법(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 설명은 확인된 TTP를 정확히 반영해야 하며, 탐지 논리에서 기대하는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 것입니다.

  • 공격 내러티브 및 명령: 초기 접근 권한을 획득한 공격자는 횡적 이동을 촉진하기 위해 Active Directory 사용자 정보를 수집하려고 합니다. 이들은 AdUsers.txt라는 파일에 사용자 목록을 출력하는 명령을 실행합니다. 클라우드 저장소 서비스로 유출하기 위해, 공격자는 WinRAR.exe 와(과) 특정 인수(a -ep1 -scul -r0 -iext -imon1)를 사용하여 메타데이터 발자국을 최소화하면서 아카이브 프로세스를 자동화합니다. 이 활동은 규칙의 특정 파일 이름 및 명령줄 패턴 탐지를 촉발하도록 설계되었습니다.

  • 회귀 테스트 스크립트:

    # 시뮬레이션 스크립트: WinRAR 유출 탐지 촉발
    
    # 1. 'selection_file_creation' (Event ID 11) 촉발
    Write-Output "User: Admin, Group: Domain Admins" | Out-File -FilePath "$env:TEMPAdUsers.txt"
    Write-Host "[+] TEMP에 AdUsers.txt 생성 완료"
    
    # 2. 'selection_winrar_args' (Event ID 1) 촉발
    # 참고: 이 작업은 시스템에 WinRAR이 설치되어 있어야 합니다.
    $winrarPath = "C:Program FilesWinRARWinRAR.exe"
    if (Test-Path $winrarPath) {
        $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt"
        Start-Process -FilePath $winrarPath -ArgumentList $args -Wait
        Write-Host "[+] 특정 인수로 WinRAR 실행 완료"
    } else {
        Write-Error "[!] $winrarPath에 WinRAR이 없습니다. 시뮬레이션이 완료되지 않았습니다."
    }
  • 정리 명령:

    # 시뮬레이션 아티팩트 정리
    Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료."