SOC Prime Bias: High

18 Sep 2026 15:12 UTC

Prêt, Settra, Partez : Nouvelle Variante du Ransomware Settra Déploie MeshAgent RMM

Author Photo
SOC Prime Team linkedin icon Suivre
Prêt, Settra, Partez : Nouvelle Variante du Ransomware Settra Déploie MeshAgent RMM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Settra est une nouvelle variante de ransomware identifiée pour la première fois en juin 2026, qui accède aux systèmes par le biais de VPN compromis ou de données d’identification volées. Les acteurs malveillants déploient MeshAgent RMM pour la persistance et utilisent des techniques de Bring Your Own Vulnerable Driver (BYOVD) pour échapper aux contrôles de sécurité. Après avoir établi l’accès, ils chiffrent les fichiers, désactivent les options de récupération et effacent les journaux d’événements Windows.

Enquête

Huntress a enquêté sur deux incidents distincts de ransomware Settra affectant des organisations dans les secteurs des services aux consommateurs, du commerce de détail et de la fabrication. Les chercheurs ont découvert que les attaquants utilisaient des exécutables de ransomware nommés d’après le domaine de la victime et s’appuyaient sur MeshAgent RMM pour le commandement et le contrôle. Les analystes ont également observé des tentatives d’effacement de l’espace libre sur le disque avec le utilitaire cipher et de suppression des partitions de récupération à l’aide de diskpart.

Atténuation

Les défenseurs devraient donner la priorité à la sécurisation des points d’accès distant tels que les VPN et au renforcement des protections des identifiants pour réduire le risque d’accès initial. La surveillance des installations RMM non autorisées et des pilotes vulnérables connus peut aider à identifier l’activité plus tôt. Les organisations devraient également renforcer les environnements de récupération Windows et protéger les journaux d’événements contre les altérations non autorisées.

Réponse

Si une activité Settra est détectée, les endpoints affectés doivent être isolés immédiatement pour arrêter le chiffrement et le mouvement latéral supplémentaires. Les processus RMM non autorisés tels que mvtcs.exe ou MeshAgent doivent être identifiés et terminés. Les intervenants doivent également examiner les journaux d’événements Windows attentivement, en tenant compte des tentatives de suppression des enregistrements ou de l’utilisation de noms de journaux mal orthographiés pour échapper aux contrôles de suppression.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Exécution suspecte depuis le répertoire PerfLogs (via process_creation)

Équipe SOC Prime
18 Sep 2026

Tentative possible d’utilisation de l’utilitaire MeshAgent (via process_creation)

Équipe SOC Prime
18 Sep 2026

IOC (SourceIP) à détecter : Prêts, Settra, partez : Nouvelle variante du ransomware Settra déployant MeshAgent RMM

Règles IA de SOC Prime
18 Sep 2026

IOC (DestinationIP) à détecter : Prêts, Settra, partez : Nouvelle variante du ransomware Settra déployant MeshAgent RMM

Règles IA de SOC Prime
18 Sep 2026

Activités du ransomware Settra avec MeshAgent et BYOVD [Création de processus Windows]

Règles IA de SOC Prime
18 Sep 2026

Exécution de Simulation

  • Narration & Commandes d’attaque : L’adversaire a obtenu un accès initial et prépare le système pour une charge utile de ransomware. Pour s’assurer que la victime ne puisse pas facilement se rétablir ou effectuer des analyses forensiques, l’attaquant exécute une série de commandes : premièrement, ils vident le cache DNS pour perturber toute connexion existante ; deuxièmement, ils désactivent l’Environnement de Récupération Windows (reagentc) pour empêcher les réparations automatiques ; troisièmement, ils tentent d’écrire par-dessus l’espace libre en utilisant utilitaire cipher pour rendre la récupération des données impossible. Enfin, ils tentent de charger un pilote vulnérable (gdrv.sys) pour escalader les privilèges en mode noyau. Cette séquence reflète la tentative de ransomware Settra de maximiser l’impact et de minimiser les options de récupération.

  • Script de Test de Régression :

    # Script de Simulation de Ransomware Settra
    Write-Host "[!] Démarrage de la Simulation TTP du Ransomware Settra..." -ForegroundColor Red
    
    # 1. Simuler le Vidage du Cache DNS (T1070.004)
    Write-Host "[*] Exécution : ipconfig /flushdns"
    Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden
    
    # 2. Simuler la Désactivation de la Récupération (T1490)
    # Remarque : Nécessite des privilèges d'administration
    Write-Host "[*] Exécution : reagentc /disable"
    Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden
    
    # 3. Simuler l'Effacement du Disque (T1600.002)
    # Remarque : Il s'agit d'une simulation ; nous utilisons un chemin fictif ou un indicateur non destructif si possible, 
    # mais pour déclencher la règle, nous devons utiliser 'cipher /w:'
    Write-Host "[*] Exécution : cipher /w:C:"
    Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden
    
    # 4. Simuler le Chargement de Pilote BYOVD (T1068)
    # Nous simulons la ligne de commande utilisée pour interagir avec un pilote comme gdrv.sys
    Write-Host "[*] Simulation d'interaction avec le pilote gdrv.sys"
    Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden
    Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden
    
    Write-Host "[+] Simulation Complète. Vérifiez les alertes SIEM." -ForegroundColor Green
  • Commandes de Nettoyage :

    # Nettoyer les Artéfacts de Simulation
    Write-Host "[!] Nettoyage de la simulation..." -ForegroundColor Yellow
    
    # Supprimer le service simulé
    sc.exe delete MyVulnerableDriver
    
    # Supprimer le fichier pilote fictif
    Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue
    
    # Remarque : Dans un environnement réel, reagentc /enable serait utilisé pour restaurer la récupération, 
    # mais dans un test, assurez-vous que l'administrateur le restaure manuellement.
    Write-Host "[+] Nettoyage terminé. Veuillez vous assurer que la Récupération Windows est réactivée manuellement si nécessaire."