Chiffrement par Ransomware Play : Comment ça fonctionne
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Play, également connu sous le nom de PlayCrypt, est un groupe de rançongiciels prolifique qui utilise un modèle opérationnel fermé pour mener des attaques de double extorsion. Le groupe exfiltre généralement des données sensibles avant de déployer des chiffreurs et de demander des paiements de rançon. Ses campagnes ciblent fréquemment les infrastructures critiques et les organisations de santé en Amérique du Nord, en Amérique du Sud et en Europe.
Enquête
L’analyse médico-légale d’un incident récent a montré un accès initial via un VPN SonicWall compromis, suivi du déploiement de SystemBC pour le C2. Les attaquants ont abusé de l’utilitaire de désinstallation de SentinelOne de la victime pour désactiver l’EDR et distribué des outils tels que PsExec à travers le partage SYSVOL. Une mise en scène de données a également été observée dans le C:PerfLogs répertoire en utilisant WinRAR et WinSCP.
Atténuation
Les organisations devraient activer la protection contre les altérations authentifiée par le fournisseur pour prévenir la suppression non autorisée des outils d’EDR. Une authentification multi-facteurs devrait être appliquée à tous les services VPN pour réduire le risque d’accès initial à travers les infrastructures distantes. La surveillance de l’activité SFTP à volume élevé ou des transferts inhabituels de WinSCP peut également aider à détecter les tentatives d’exfiltration de données.
Réponse
Si une activité de rançongiciel Play est suspectée, les organisations doivent immédiatement activer les procédures de réponse aux incidents couvrant à la fois le confinement des violations de données et la récupération des chiffrements. L’ID d’événement Windows 1102, qui indique l’effacement des journaux d’événements, doit être traité comme un signe de haute confiance d’un chiffrement imminent. Les intervenants doivent également enquêter sur les exécutables non autorisés dans C:PerfLogs et les DLL SystemBC stockées dans le répertoire des tâches Windows.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Nom de fichier court (via la ligne de commande)
Exécution suspecte à partir du profil utilisateur public (via création de processus)
Exécution suspecte depuis le répertoire PerfLogs (via création de processus)
Arguments Mimikatz possibles détectés (via la ligne de commande)
Fichiers suspects dans le profil utilisateur public (via événement de fichier)
Mouvement latéral possible via PsExec ou similaire (via système)
Mouvement latéral possible via PsExec ou similaire (via audit)
IoC (HashSha256) pour détecter : Comment Play atteint le chiffrement
IoC (HashSha1) pour détecter : Comment Play atteint le chiffrement
IoC (SourceIP) pour détecter : Comment Play atteint le chiffrement
IoC (DestinationIP) pour détecter : Comment Play atteint le chiffrement
Détecter la communication C2 de SystemBC via Vultr Holdings [Connexion réseau Windows]
Détection des binaires non modifiés de Mimikatz et Play Encryptor [Création de processus Windows]
Détection de l’effacement des journaux d’événements de sécurité [Système Windows]
Exécution de la simulation
Prérequis : L’audit et la vérification de baseline télémetrique doivent avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique adverse (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non pertinents entraîneront des erreurs de diagnostic.
-
Récit d’attaque et commandes : L’adversaire a réussi à compromettre un poste de travail et se prépare à déployer un rançongiciel (T1486). Pour empêcher le SOC d’enquêter sur l’entrée initiale et le mouvement latéral, l’attaquant décide d’effacer la piste médico-légale. L’attaquant exécute une commande à l’aide de
wevtutil.exe, un utilitaire natif de Windows, pour effacer le journal des événements de sécurité. Cette action est une technique anti-médico-légale classique destinée à cacher la présence d’outils non autorisés et l’utilisation de comptes. -
Script de test de régression :
# Script de simulation : Effacer le journal des événements de sécurité pour déclencher l'ID d'événement 1102 # Remarque : Cela doit être exécuté dans une session PowerShell élevée (Administrateur). Write-Host "[!] Démarrage de la simulation : Effacement du journal des événements de sécurité..." -ForegroundColor Yellow try { # Utilisation de wevtutil pour effacer le canal de Sécurité wevtutil cl Security if ($LASTEXITCODE -eq 0) { Write-Host "[+] Succès : Journal de sécurité effacé. Vérifiez le SIEM pour l'ID d'événement 1102." -ForegroundColor Green } else { Write-Host "[-] Échec : Impossible d'effacer le journal. Assurez-vous de fonctionner en tant qu'administrateur." -ForegroundColor Red } } catch { Write-Host "[-] Erreur : $($_.Exception.Message)" -ForegroundColor Red } -
Commandes de nettoyage :
# Nettoyage : Notez qu'une fois que le journal est effacé, il ne peut pas être 'dé-effacé'. # Cette commande garantit simplement que nous reconnaissons l'état. Write-Host "[*] Nettoyage : Simulation terminée. Le journal de sécurité est maintenant vide. Une rotation manuelle des journaux ou un redémarrage du système peut être nécessaire pour restaurer les niveaux de journalisation de base." -ForegroundColor Cyan