Akira Frappe le Mode Sans Échec : Ransomware Rebootant autour de l’EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un affilié du ransomware Akira a contourné les protections EDR en redémarrant un système compromis en mode sans échec avec réseau. Cette technique a désactivé l’agent Huntress et la protection en temps réel de Microsoft Defender, permettant à l’attaquant d’opérer avec une visibilité considérablement réduite. Bien que la tactique anti-EDR ait réussi à aveugler les outils de sécurité, l’environnement mémoire restreint du mode sans échec a provoqué l’échec de l’exécution du ransomware en raison de l’épuisement de la mémoire virtuelle.
Enquête
L’enquête a retracé l’accès initial à une attaque par spray d’identifiants contre un VPN SSL SonicWall dépourvu de MFA. L’attaquant a utilisé RDP pour accéder à un contrôleur de domaine, mené une énumération Active Directory extensive et exfiltré des données avec WinRAR et s5cmd. Les analystes ont reconstruit l’intrusion à l’aide des journaux VPN, des modifications du registre permettant la persistance d’AnyDesk en mode sans échec, et des journaux d’erreurs système montrant des échecs de mémoire lors de l’exécution du ransomware.
Atténuation
Les organisations devraient imposer l’authentification multi-facteurs (MFA) sur toutes les connexions VPN et surveiller les activités de spray d’identifiants. Maintenir la couverture EDR sur tous les points d’accès et intégrer les journaux d’événements VPN et Windows dans un SIEM est essentiel pour la visibilité. Les équipes de sécurité devraient également alerter sur les changements de configuration de démarrage impliquant msconfig.exe or bcdedit et surveiller les redémarrages inattendus en mode sans échec.
Réponse
Si un accès VPN non autorisé ou un spray d’identifiants est détecté, les organisations devraient immédiatement changer les identifiants affectés d’Active Directory et du VPN. Tout redémarrage inattendu en mode sans échec devrait être traité comme une compromission potentielle et le système affecté isolé promptement. Les intervenants devraient également enquêter sur l’installation d’AnyDesk et les modifications du registre concernant les configurations de service SafeBoot.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Exécution suspecte de Bcdedit (via cmdline)
Compression de données possible pour infiltration ou exfiltration (via cmdline)
Découverte possible de système distant ou vérification de connectivité (via cmdline)
Découverte suspecte de relations de confiance de domaine (via cmdline)
Logiciel d’accès/gestion à distance alternatif (via process_creation)
IOCs (HashSha256) pour détecter : Akira atteint le mode sans échec : redémarrage du ransomware autour de l’EDR
IOCs (SourceIP) pour détecter : Akira atteint le mode sans échec : redémarrage du ransomware autour de l’EDR
IOCs (DestinationIP) pour détecter : Akira atteint le mode sans échec : redémarrage du ransomware autour de l’EDR
Compromission VPN SonicWall et AnyDesk [Journal des événements de sécurité de Microsoft Windows]
Détection de la collecte et de l’exfiltration de données potentielles utilisant WinRAR [Événement de fichier Windows]
Détection du redémarrage du ransomware Akira en mode sans échec [Création de processus Windows]
Détection de l’exploitation du mode sans échec du ransomware Akira [Événement du registre Windows]
Exécution de la simulation
Prérequis : Les vérifications pré-vol de télémétrie et de baseline doivent avoir été passées.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.
-
Narration & Commandes de l’attaque : L’adversaire, après avoir obtenu un accès initial, cherche à collecter des informations d’utilisateurs Active Directory pour faciliter le mouvement latéral. Ils exécutent une commande pour exporter des listes d’utilisateurs dans un fichier nommé
AdUsers.txt. Pour préparer ces données à l’exfiltration vers un service de stockage en cloud, l’adversaire utiliseWinRAR.exeavec des arguments spécifiques (a -ep1 -scul -r0 -iext -imon1) destinés à automatiser le processus d’archivage tout en minimisant l’empreinte des métadonnées. Cette activité est conçue pour déclencher les détections spécifiques du nom de fichier et du modèle en ligne de commande. -
Script de test de régression :
# Script de simulation : Déclenchement de la détection d'exfiltration WinRAR # 1. Déclenchement 'selection_file_creation' (ID d'événement 11) Write-Output "Utilisateur : Admin, Groupe : Administrateurs de domaine" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] AdUsers.txt créé dans TEMP" # 2. Déclenchement 'selection_winrar_args' (ID d'événement 1) # Remarque : Cela nécessite que WinRAR soit installé sur le système. $winrarPath = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $winrarPath) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $winrarPath -ArgumentList $args -Wait Write-Host "[+] Exécuté WinRAR avec des arguments spécifiques" } else { Write-Error "[!] WinRAR non trouvé à $winrarPath. Simulation incomplète." } -
Commandes de nettoyage :
# Nettoyage des artefacts de simulation Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."