Akira가 안전 모드에 타격: EDR을 피해 재부팅하는 랜섬웨어
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Akira 랜섬웨어 계열자인 한 공격자는 EDR 보호를 우회하기 위해 네트워킹이 가능한 안전 모드로 손상된 시스템을 재부팅했습니다. 이 기술은 Huntress 에이전트와 Microsoft Defender 실시간 보호 기능을 비활성화시켜 공격자가 상당히 제한된 가시성으로 작동할 수 있도록 했습니다. 반EDR 전술이 보안 도구를 성공적으로 무력화했지만, 안전 모드의 제한된 메모리 환경으로 인해 가상 메모리 고갈로 랜섬웨어 실행이 실패했습니다.
조사
조사는 MFA가 없는 SonicWall SSL VPN에 대한 자격 증명 스프레이 공격에서 초기 접근을 추적했습니다. 공격자는 RDP를 사용하여 도메인 컨트롤러에 접근하고, 광범위한 액티브 디렉터리 열거를 수행하며, WinRAR 및 s5cmd을(를) 사용하여 데이터를 유출했습니다. 분석가들은 VPN 로그, 안전 모드에서 AnyDesk 지속성을 가능하게 하는 레지스트리 수정, 랜섬웨어 실행 중 메모리 오류를 보여주는 시스템 오류 로그를 사용하여 침입을 재구성했습니다.
완화
조직은 모든 VPN 연결에서 다중 인증(MFA)을 적용하고 자격 증명 스프레이 활동을 모니터링해야 합니다. 엔드포인트 전반에 걸쳐 EDR 커버리지를 유지하고 VPN 및 Windows 이벤트 로그를 SIEM에 수집하는 것은 가시성을 위해 필수적입니다. 보안 팀은 또한 msconfig.exe or bcdedit 와(과) 관련된 부트 구성 변경 사항에 대해 경고하고 예상치 못한 안전 모드 재부팅을 모니터링해야 합니다.
대응
권한 없는 VPN 접근이나 자격 증명 스프레이가 감지되면, 조직은 즉시 영향을 받은 액티브 디렉터리 및 VPN 자격 증명을 교체해야 합니다. 예상치 못한 안전 모드 재부팅은 잠재적 손상으로 간주하고 영향을 받은 시스템을 신속히 격리해야 합니다. 대응자는 또한 AnyDesk 설치와 SafeBoot 서비스 구성 관련 레지스트리 수정을 조사해야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
의심스러운 Bcdedit 실행 (cmdline을 통해)
침투 또는 유출을 위한 가능한 데이터 압축 (cmdline을 통해)
가능한 원격 시스템 발견 또는 연결 확인 (cmdline을 통해)
의심스러운 도메인 신뢰 발견 (cmdline을 통해)
대체 원격 액세스 / 관리 소프트웨어 (프로세스 생성 시)
탐지를 위한 IOC (HashSha256): EDR 우회를 위한 Akira 랜섬웨어 안전 모드 재부팅
탐지를 위한 IOC (SourceIP): EDR 우회를 위한 Akira 랜섬웨어 안전 모드 재부팅
탐지를 위한 IOC (DestinationIP): EDR 우회를 위한 Akira 랜섬웨어 안전 모드 재부팅
SonicWall VPN 및 AnyDesk 손상 [Microsoft Windows 보안 이벤트 로그]
WinRAR을 사용한 잠재적 데이터 수집 및 유출 탐지 [Windows 파일 이벤트]
Akira 랜섬웨어 안전 모드 재부팅 탐지 [Windows 프로세스 생성]
Akira 랜섬웨어 안전 모드 취약점 악용 탐지 [Windows 레지스트리 이벤트]
시뮬레이션 실행
전제 조건: 텔레메트리 및 기준 프리플라이트 체크가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 촉발하기 위해 설계된 적 기법(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 설명은 확인된 TTP를 정확히 반영해야 하며, 탐지 논리에서 기대하는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 것입니다.
-
공격 내러티브 및 명령: 초기 접근 권한을 획득한 공격자는 횡적 이동을 촉진하기 위해 Active Directory 사용자 정보를 수집하려고 합니다. 이들은
AdUsers.txt라는 파일에 사용자 목록을 출력하는 명령을 실행합니다. 클라우드 저장소 서비스로 유출하기 위해, 공격자는WinRAR.exe와(과) 특정 인수(a -ep1 -scul -r0 -iext -imon1)를 사용하여 메타데이터 발자국을 최소화하면서 아카이브 프로세스를 자동화합니다. 이 활동은 규칙의 특정 파일 이름 및 명령줄 패턴 탐지를 촉발하도록 설계되었습니다. -
회귀 테스트 스크립트:
# 시뮬레이션 스크립트: WinRAR 유출 탐지 촉발 # 1. 'selection_file_creation' (Event ID 11) 촉발 Write-Output "User: Admin, Group: Domain Admins" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] TEMP에 AdUsers.txt 생성 완료" # 2. 'selection_winrar_args' (Event ID 1) 촉발 # 참고: 이 작업은 시스템에 WinRAR이 설치되어 있어야 합니다. $winrarPath = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $winrarPath) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $winrarPath -ArgumentList $args -Wait Write-Host "[+] 특정 인수로 WinRAR 실행 완료" } else { Write-Error "[!] $winrarPath에 WinRAR이 없습니다. 시뮬레이션이 완료되지 않았습니다." } -
정리 명령:
# 시뮬레이션 아티팩트 정리 Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료."