Crittografia del Ransomware Play: Come Funziona
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Play, noto anche come PlayCrypt, è un prolifico gruppo di ransomware che utilizza un modello operativo chiuso per condurre attacchi di doppia estorsione. Il gruppo tipicamente esfiltra dati sensibili prima di implementare crittografi e chiedere pagamenti di riscatto. Le sue campagne prendono frequentemente di mira infrastrutture critiche e organizzazioni sanitarie in Nord America, Sud America ed Europa.
Investigazione
L’analisi forense di un recente incidente ha mostrato un accesso iniziale attraverso una VPN SonicWall compromessa, seguito dal dispiegamento di SystemBC per il C2. Gli attaccanti hanno abusato dell’utilità di disinstallazione di SentinelOne della vittima per disabilitare l’EDR e hanno distribuito strumenti come PsExec tramite la condivisione SYSVOL. È stata anche osservata una preparazione dei dati nel traffico basso C:PerfLogs directory usando WinRAR e WinSCP.
Mitigazione
Le organizzazioni dovrebbero abilitare la protezione antifrode autenticata dal venditore per prevenire la rimozione non autorizzata degli strumenti EDR. L’autenticazione multifattoriale dovrebbe essere applicata su tutti i servizi VPN per ridurre il rischio di accesso iniziale attraverso infrastrutture remota. Monitorare l’attività SFTP ad alto volume o i trasferimenti insoliti di WinSCP può anche aiutare a rilevare tentativi di esfiltrazione dati.
Risposta
Se si sospetta un’attività del ransomware Play, le organizzazioni dovrebbero immediatamente attivare le procedure di risposta agli incidenti coprendo sia il contenimento della violazione dei dati che il recupero della crittografia. L’ID evento di Windows 1102, che indica la cancellazione dei log eventi, dovrebbe essere trattato come un segnale di alta fiducia di crittografia imminente. I rispondenti dovrebbero anche investigare eseguibili non autorizzati in C:PerfLogs e DLL di SystemBC memorizzati nella directory delle attività di Windows.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Nome Breve File (via cmdline)
Esecuzione Sospetta dal Profilo Utente Pubblico (via process_creation)
Esecuzione Sospetta dalla Directory PerfLogs (via process_creation)
Argomenti Possibili di Mimikatz Rilevati (via cmdline)
File Sospetti nel Profilo Utente Pubblico (via file_event)
Possibile Movimento Laterale via PsExec o Simile (via sistema)
Possibile Movimento Laterale via PsExec o Simile (via audit)
IOC (HashSha256) per rilevare: Come Play Raggiunge la Crittografia
IOC (HashSha1) per rilevare: Come Play Raggiunge la Crittografia
IOC (SourceIP) per rilevare: Come Play Raggiunge la Crittografia
IOC (DestinationIP) per rilevare: Come Play Raggiunge la Crittografia
Rileva Comunicazione SystemBC C2 tramite Vultr Holdings [Connessione di Rete Windows]
Rilevamento di Binarie Mimikatz e Play Encryptor non Modificate [Creazione di Processo Windows]
Rilevamento della Cancellazione dei Log di Eventi di Sicurezza [Sistema Windows]
Esecuzione della Simulazione
Prerequisito: Il controllo del prerilascio Telemetria & Baseline deve essere passato.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati condurranno a una diagnosi errata.
-
Narrativa dell’Attacco & Comandi: L’avversario ha compromesso con successo una postazione di lavoro e si prepara a distribuire ransomware (T1486). Per impedire al SOC di investigare sull’ingresso iniziale e sul movimento laterale, l’attaccante decide di cancellare la traccia forense. L’attaccante esegue un comando usando
wevtutil.exe, un’utilità Windows nativa, per cancellare il log degli eventi di Sicurezza. Questa azione è una tecnica anti-forense classica intesa a nascondere la presenza di strumenti non autorizzati e l’utilizzo dell’account. -
Script per Test di Regressione:
# Script di Simulazione: Cancella Log di Evento di Sicurezza per attivare l'ID Evento 1102 # Nota: Questo deve essere eseguito in una sessione PowerShell Elevata (Amministratore). Write-Host "[!] Inizio Simulazione: Cancellazione Log di Eventi di Sicurezza..." -ForegroundColor Yellow try { # Utilizzando wevtutil per cancellare il canale Security wevtutil cl Security if ($LASTEXITCODE -eq 0) { Write-Host "[+] Successo: Log di Sicurezza cancellato. Controlla SIEM per l'ID Evento 1102." -ForegroundColor Green } else { Write-Host "[-] Fallimento: Impossibile cancellare il log. Assicurati di eseguire come Amministratore." -ForegroundColor Red } } catch { Write-Host "[-] Errore: $($_.Exception.Message)" -ForegroundColor Red } -
Comandi di Pulizia:
# Pulizia: Nota che una volta che il log è cancellato, non può essere 'non-cancellato'. # Questo comando assicura semplicemente che riconosciamo lo stato. Write-Host "[*] Pulizia: Simulazione completata. Il Log di Sicurezza è ora vuoto. Potrebbe essere necessario un giro di log manuale o un riavvio del sistema per ripristinare i livelli base di registrazione." -ForegroundColor Cyan