SOC Prime Bias: High

18 Sep 2026 15:12 UTC

Готові, Settra, вперед: Новий варіант вимагача Settra використовує MeshAgent RMM

Author Photo
SOC Prime Team linkedin icon Стежити
Готові, Settra, вперед: Новий варіант вимагача Settra використовує MeshAgent RMM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Settra — це новий ідентифікований варіант програм-вимагачів, вперше виявлений у червні 2026 року, який отримує доступ через скомпрометовані VPN або викрадені облікові дані. Зловмисники розгортають MeshAgent RMM для збереження стійкості та використовують техніки Bring Your Own Vulnerable Driver (BYOVD) для обходу засобів безпеки. Після встановлення доступу вони шифрують файли, відключають варіанти відновлення та очищують журнали подій Windows.

Розслідування

Huntress розслідувала два окремі випадки програм-вимагачів Settra, що вплинули на організації у сфері споживчих послуг, роздрібної торгівлі та виробництва. Дослідники виявили, що зловмисники використовували виконувані файли програм-вимагачів, які були названі на честь домену жертви, і використовували MeshAgent RMM для команд і управління. Аналітики також зафіксували спроби очистити вільний дисковий простір за допомогою Windows cipher утиліти та видалити розділи відновлення за допомогою diskpart.

Захист

Захисники повинні пріоритизувати захист віддалених точок доступу, таких як VPN, і посилювати захист облікових даних, щоб знизити ризик початкового доступу. Моніторинг несанкціонованих установлень RMM та відомих вразливих драйверів може допомогти виявити активність раніше. Організації також повинні зміцнювати середовища відновлення Windows і захищати журнали подій від несанкціонованого втручання.

Відповідь

Якщо виявлена активність Settra, уражені кінцеві точки слід ізолювати негайно, щоб зупинити подальше шифрування та латеральний рух. Несанкціоновані процеси RMM, такі як mvtcs.exe або MeshAgent, слід ідентифікувати та припинити. Реагувальники також повинні ретельно переглянути Журнали подій Windows, враховуючи спроби очищення записів або зловживання неправильно написаними іменами журналів, щоб уникнути контролю видалення.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріле виконання з каталогу PerfLogs (через process_creation)

Команда SOC Prime
18 вер. 2026

Можлива спроба використання утиліти MeshAgent (через process_creation)

Команда SOC Prime
18 вер. 2026

IOC (SourceIP), щоб виявити: Готові, Settra, Вперед: Новий варіант програм-вимагачів Settra розгортає MeshAgent RMM

AI правила SOC Prime
18 вер. 2026

IOC (DestinationIP), щоб виявити: Готові, Settra, Вперед: Новий варіант програм-вимагачів Settra розгортає MeshAgent RMM

AI правила SOC Prime
18 вер. 2026

Дії програм-вимагачів Settra з MeshAgent та BYOVD [Створення процесів у Windows]

AI правила SOC Prime
18 вер. 2026

Виконання симуляції

  • Описи атаки та команди: Супротивник отримав початковий доступ і готує систему для запуску навантаження програми-вимагача. Щоб переконатися, що жертва не може легко відновитися або виконати форензику, зловмисник виконує серію команд: спочатку він очищає кеш DNS, щоб порушити існуючі з’єднання; по-друге, він відключає середовище відновлення Windows (reagentc), щоб запобігти автоматичному ремонту; третє – намагається перезаписати вільний простір за допомогою cipher для того, щоб зробити відновлення даних неможливим. Нарешті, вони намагаються завантажити вразливий драйвер (gdrv.sys), щоб підвищити привілеї до режиму ядра. Ця послідовність відтворює спробу програми-вимагача Settra максимізувати вплив і мінімізувати варіанти відновлення.

  • Скрипт регресійного тесту:

    # Скрипт симуляції програм-вимагачів Settra
    Write-Host "[!] Розпочато симуляцію TTP програм-вимагачів Settra..." -ForegroundColor Red
    
    # 1. Симуляція очищення кешу DNS (T1070.004)
    Write-Host "[*] Виконання: ipconfig /flushdns"
    Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden
    
    # 2. Симуляція вимкнення відновлення (T1490)
    # Примітка: Потрібні привілеї адміністратора
    Write-Host "[*] Виконання: reagentc /disable"
    Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden
    
    # 3. Симуляція очищення диска (T1600.002)
    # Примітка: Це симуляція; ми використовуємо фіктивний шлях або ненамірений прапор, якщо можливо,
    # але щоб активувати правило, ми повинні використовувати 'cipher /w:'
    Write-Host "[*] Виконання: cipher /w:C:"
    Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden
    
    # 4. Симуляція завантаження драйвера BYOVD (T1068)
    # Ми симулюємо командний рядок, що використовують для взаємодії з драйвером, як gdrv.sys
    Write-Host "[*] Симуляція взаємодії з драйвером за допомогою gdrv.sys"
    Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden
    Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden
    
    Write-Host "[+] Симуляцію завершено. Перевірте SIEM для отримання сповіщень." -ForegroundColor Green
  • Команди для очищення:

    # Очищення артефактів симуляції
    Write-Host "[!] Очищення симуляції..." -ForegroundColor Yellow
    
    # Видалення симульованої служби
    sc.exe delete MyVulnerableDriver
    
    # Видалення фіктивного файлу драйвера
    Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue
    
    # Примітка: У реальному середовищі reagentc /enable буде використаний для відновлення відновлення,
    # але в тесті переконайтеся, що адміністратор відновлює це вручну.
    Write-Host "[+] Очищення завершено. Будь ласка, переконайтеся, що відновлення Windows ввімкнено вручну, якщо це необхідно."