SOC Prime Bias: Critical

31 Aug 2026 06:23 UTC

Шифрування програми-вимагача Play: Як це працює

Author Photo
SOC Prime Team linkedin icon Стежити
Шифрування програми-вимагача Play: Як це працює
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Play, також відомий як PlayCrypt, є активною групою програм-викупників, яка використовує закриту операційну модель для проведення атак з подвійним вимаганням. Група зазвичай ексфільтрує конфіденційні дані перед розгортанням шифрувальників і вимагає викуп. Її кампанії часто націлені на критичну інфраструктуру та організації охорони здоров’я по всій Північній Америці, Південній Америці та Європі.

Розслідування

Форензичний аналіз недавнього інциденту показав початковий доступ через скомпрометовану SonicWall VPN, за яким послідувало розгортання SystemBC для C2. Зловмисники зловжили власною утилітою видалення SentinelOne жертви, щоб відключити EDR, та розповсюдили інструменти, такі як PsExec, через загальну папку SYSVOL. Було також зафіксовано збирання даних в каталозі з низьким трафіком C:PerfLogs з використанням WinRAR і WinSCP.

Заходи захисту

Організаціям слід вмикати захист від втручання, перевірений постачальником, щоб запобігти несанкціонованому видаленню інструментів EDR. Двофакторна автентифікація повинна бути включена для всіх VPN сервісів, щоб зменшити ризик початкового доступу через віддалену інфраструктуру. Моніторинг високошвидкісної активності SFTP або незвичайних передач WinSCP також може допомогти виявити спроби ексфільтрації даних.

Відповідь

Якщо підозрюється активність програми-вимагач Play, організації повинні негайно активувати процедури реагування на інциденти, що охоплюють як стримування витоку даних, так і відновлення шифрування. Windows Event ID 1102, який вказує на очищення журналу подій, слід вважати висококонфіденційною ознакою неминучого шифрування. Респонденти повинні також розслідувати неавторизовані виконувані файли в C:PerfLogs і DLL SystemBC, збережені в директорії Windows Tasks.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Коротка назва файлу (через cmdline)

Команда SOC Prime
28 серпня 2026

Підозріле виконання з загального профілю користувача (через process_creation)

Команда SOC Prime
28 серпня 2026

Підозріле виконання з директорії PerfLogs (через process_creation)

Команда SOC Prime
28 серпня 2026

Виявлені можливі аргументи Mimikatz (через cmdline)

Команда SOC Prime
28 серпня 2026

Підозрілі файли в загальному профілі користувача (через file_event)

Команда SOC Prime
28 серпня 2026

Можливе латеральне переміщення через PsExec або подібні (через system)

Команда SOC Prime
28 серпня 2026

Можливе латеральне переміщення через PsExec або подібні (через audit)

Команда SOC Prime
28 серпня 2026

Інформація про компрометиційні об’єкти (HashSha256) для виявлення: Як Play досягає шифрування

Правила SOC Prime AI
28 серпня 2026

Інформація про компрометиційні об’єкти (HashSha1) для виявлення: Як Play досягає шифрування

Правила SOC Prime AI
28 серпня 2026

Інформація про компрометиційні об’єкти (SourceIP) для виявлення: Як Play досягає шифрування

Правила SOC Prime AI
28 серпня 2026

Інформація про компрометиційні об’єкти (DestinationIP) для виявлення: Як Play досягає шифрування

Правила SOC Prime AI
28 серпня 2026

Виявлення комунікації C2 SystemBC через Vultr Holdings [Windows Network Connection]

Правила SOC Prime AI
28 серпня 2026

Виявлення немодифікованих бінарних файлів Mimikatz і Play Encryptor [Windows Process Creation]

Правила SOC Prime AI
28 серпня 2026

Виявлення очищення журналу подій безпеки [Windows System]

Правила SOC Prime AI
28 серпня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базових умов перед початком повинна пройти успішно.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати виявлені TTP і мають на меті згенерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні чи не пов’язані приклади призведуть до помилкового діагнозу.

  • Опис атаки та команди: Супротивник успішно скомпрометував робочу станцію і готується розгорнути програму-вимагач (T1486). Щоб завадити SOC розслідувати початковий вхід і латеральне переміщення, зловмисник вирішує знищити форензичні сліди. Зловмисник виконує команду за допомогою wevtutil.exe, нативної утиліти Windows, для очищення журналу подій безпеки. Ця дія є класичною протикриміналістичною технікою, призначеною для приховування присутності несанкціонованих інструментів і використання облікових записів.

  • Сценарій регресійного тестування:

    # Сценарій симуляції: Очистка журналу подій безпеки для активації Event ID 1102
    # Примітка: Це слід виконати в підвищеній (адміністративній) сесії PowerShell.
    
    Write-Host "[!] Початок симуляції: Очистка журналу подій безпеки..." -ForegroundColor Yellow
    
    try {
        # Використання wevtutil для очищення каналу Security
        wevtutil cl Security
    
        if ($LASTEXITCODE -eq 0) {
            Write-Host "[+] Успіх: Журнал безпеки очищений. Перевірте SIEM на предмет Event ID 1102." -ForegroundColor Green
        } else {
            Write-Host "[-] Невдача: Не вдалося очистити журнал. Переконайтеся, що ви працюєте як Адміністратор." -ForegroundColor Red
        }
    } catch {
        Write-Host "[-] Помилка: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Команди очищення:

    # Очищення: Зверніть увагу, що як тільки журнал очищений, він не може бути 'відновлений'.
    # Ця команда просто підтверджує факт очищення.
    Write-Host "[*] Очищення: Симуляція завершена. Журнал безпеки тепер пустий. Можливо, буде потрібно вручну виконати ротацію журналу або перезавантажити систему для відновлення базового рівня логування." -ForegroundColor Cyan