Bereit, Settra, Los: Neue Settra-Ransomware-Variante setzt MeshAgent RMM ein
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Settra ist eine neu identifizierte Ransomware-Variante, die erstmals im Juni 2026 beobachtet wurde. Sie verschafft sich Zugang über kompromittierte VPNs oder gestohlene Anmeldedaten. Die Bedrohungsakteure setzen MeshAgent RMM zur Persistenz ein und verwenden die Technik ‚Bring Your Own Vulnerable Driver‘ (BYOVD), um Sicherheitskontrollen zu umgehen. Nach dem Zugang verschlüsseln sie Dateien, deaktivieren Wiederherstellungsoptionen und löschen Windows-Ereignisprotokolle.
Untersuchung
Huntress untersuchte zwei separate Settra-Ransomware-Vorfälle, die Organisationen in den Bereichen Verbraucherdienstleistungen, Einzelhandel und Fertigung betrafen. Forscher fanden heraus, dass Angreifer Ransomware-Exekutivdateien verwendeten, die nach der Domäne des Opfers benannt waren, und sich auf MeshAgent RMM für Befehls- und Kontrollfunktionen stützten. Analysten beobachteten auch Versuche, den freien Speicherplatz mit der Windows- Cipher -Dienstprogramm zu löschen und Wiederherstellungspartitionen mit Diskpart.
Minderung
Verteidiger sollten die Sicherung von Fernzugriffspunkten wie VPNs und die Stärkung des Anmeldedatenschutzes priorisieren, um das Risiko eines anfänglichen Zugriffs zu verringern. Das Überwachen auf unautorisierte RMM-Installationen und bekannte anfällige Treiber kann helfen, Aktivitäten früher zu erkennen. Organisationen sollten auch Windows-Wiederherstellungsumgebungen härten und Ereignisprotokolle vor unbefugten Manipulationen schützen.
Reaktion
Wenn Settra-Aktivitäten entdeckt werden, sollten betroffene Endpunkte sofort isoliert werden, um weitere Verschlüsselung und seitliche Bewegungen zu stoppen. Nicht autorisierte RMM-Prozesse wie mvtcs.exe oder MeshAgent sollten identifiziert und beendet werden. Reagierende sollten Windows-Ereignisprotokolle sorgfältig überprüfen, um Versuche zu berücksichtigen, Aufzeichnungen zu löschen oder falsch geschriebene Protokollnamen zu missbrauchen, um Löschkontrollen zu umgehen.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige Ausführung aus dem PerfLogs-Verzeichnis (via process_creation)
Möglicher Versuch der Nutzung des MeshAgent Utilities (via process_creation)
IOCs (SourceIP) zur Erkennung: Ready, Settra, Go: Neue Settra-Ransomware-Variante nutzt MeshAgent RMM
IOCs (DestinationIP) zur Erkennung: Ready, Settra, Go: Neue Settra-Ransomware-Variante nutzt MeshAgent RMM
Settra-Ransomware-Aktivitäten mit MeshAgent und BYOVD [Windows-Prozess-Erstellung]
Simulationseingabe
-
Angriffserzählung & Kommandos: Der Gegner hat anfänglichen Zugang erlangt und bereitet das System auf eine Ransomware-Nutzlast vor. Um sicherzustellen, dass das Opfer nicht einfach wiederherstellen oder forensische Untersuchungen durchführen kann, führt der Angreifer eine Reihe von Kommandos aus: Erstens leeren sie den DNS-Cache, um bestehende Verbindungen zu stören; zweitens deaktivieren sie die Windows-Wiederherstellungsumgebung (
reagentc) um automatische Reparaturen zu verhindern; drittens versuchen sie, den freien Speicherplatz zu überschreiben mitCipher, um die Datenwiederherstellung unmöglich zu machen. Schließlich versuchen sie, einen anfälligen Treiber (gdrv.sys) zu laden, um Privilegien auf Kernel-Ebene zu eskalieren. Diese Sequenz spiegelt den Versuch der Settra-Ransomware wider, den maximalen Schaden zu erreichen und Wiederherstellungsoptionen auf ein Minimum zu reduzieren. -
Regressionstest-Skript:
# Settra-Ransomware-Simulationsskript Write-Host "[!] Starte Settra-Ransomware TTP Simulation..." -ForegroundColor Red # 1. Simuliere DNS-Cache-Leerung (T1070.004) Write-Host "[*] Ausführen: ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. Wiederherstellung deaktivieren simulieren (T1490) # Hinweis: Erfordert Administratorrechte Write-Host "[*] Ausführen: reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. Simulieren von Datenträgerlöschung (T1600.002) # Hinweis: Dies ist eine Simulation; Wir verwenden einen Dummy-Pfad oder ein nicht destruktives Flag, wenn möglich, # aber um die Regel zu triggern, müssen wir 'cipher /w:' verwenden Write-Host "[*] Ausführen: cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. Simulieren des Ladens eines BYOVD-Treibers (T1068) # Wir simulieren die Befehlszeile für die Interaktion mit einem Treiber wie gdrv.sys Write-Host "[*] Simulieren der Treiberinteraktion mit gdrv.sys" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] Simulation abgeschlossen. Prüfen Sie SIEM auf Alarme." -ForegroundColor Green -
Säuberungsbefehle:
# Simulation Artefakte säubern Write-Host "[!] Bereinigen der Simulation..." -ForegroundColor Yellow # Entfernen Sie den simulierten Dienst sc.exe delete MyVulnerableDriver # Entfernen Sie die Dummy-Treiberdatei Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # Hinweis: In einer realen Umgebung würde reagentc /enable verwendet, um die Wiederherstellung wiederherzustellen, # aber im Test, stellen Sie sicher, dass der Admin es manuell wieder aktiviert. Write-Host "[+] Bereinigung abgeschlossen. Bitte stellen Sie sicher, dass die Windows-Wiederherstellung bei Bedarf manuell wieder aktiviert wird."