Виявлення програм-вимагачів Medusa: Основні моделі поведінки при вторгненнях
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Medusa — це операція Ransomware-as-a-Service (RaaS), яка націлюється на критично важливу інфраструктуру через кілька афілійованих осіб. Її життєвий цикл атаки зазвичай включає використання вразливостей, що знаходяться у відкритому доступі, крадіжку облікових даних, зловживання легітимними адміністративними інструментами та ексфільтрацію даних перед розгортанням програм-вимагачів. Група також використовує шкідливі драйвери для відключення або погіршення функціонування систем безпеки та уникнення виявлення.
Розслідування
Звіт аналізує життєвий цикл атаки Medusa та показує, як оператори, такі як Storm-1175 та Lazarus Group, використовують різні вектори початкового доступу. Розслідування підкреслює використання вразливостей GoAnywhere MFT та BeyondTrust, зловживання інструментами тунелювання, такими як Cloudflared, та розгортання gaze.exe вимагачів. Дослідники також спостерігали постійну ексфільтрацію даних перед шифруванням.
Пом’якшення
Організаціям слід першочергово виправити вразливості в системах, що знаходяться у відкритому доступі, таких як GoAnywhere MFT та BeyondTrust. Слід застосовувати суворі контролі до RMM та програмного забезпечення для тунелювання, а також обмежити протоколи адміністрування по схід-захід, включаючи RDP, WMI та SMB. Також важливо підтримувати офлайн, незмінні резервні копії та зміцнювати інфраструктуру розгортання, таку як PDQ Deploy.
Відповідь
Якщо виявлено підозрілу діяльність Medusa, аналітики повинні ідентифікувати асоційований обліковий запис користувача та переглянути вихідні та кінцеві комунікації співучасників. Варто розслідувати попередні завантаження, віддалені сесії та передачі файлів на наявність ознак вторгнення. Респонденти повинні створити часову шкалу навколо ураженого хоста та ідентифікації, щоб відрізнити легітимну адміністрацію від скоординованої шкідливої діяльності.
Потік Атаки
Виявлення
Можлива Ексфільтрація Даних через Інструмент Rclone (через командну лінію)
Коротке Ім’я Файлу (через командну лінію)
Використання Certutil для Кодування Даних та Операцій Сертифікації (через командну лінію)
Виявлено Можливі Аргументи Mimikatz (через командну лінію)
Можливе Латеральне Переміщення через PsExec або Подібні (через систему)
Можливе Використання PsExec (через аудит)
Підозріле Увідно та Управління запитом до Домена Взаємодій-Поза Зоною (через dns)
Можлива Перевірка ВПР через Взаємодію-Поза Зоною (через dns)
Виявити Швидке Поширення Програмного Забезпечення зі Слідом Аномалій Запису SMB [Windows Мережеве Підключення]
Виявити Підготовку та Шифрування Даних Вимагача Medusa [Windows Sysmon]
Виявити Активність Зворотної Оболонки Під Захистом TLS PowerShell [Windows Powershell]
Виявити Несанкціоновану Ексфільтрацію Даних та Спроби Доступу [Міжмережевий Екран]
Виконання Симуляції
-
Оповідь та Команди Атаки: Противник здобув початкову опору в мережі та планує розгорнути програму-вимагач по всьому домену. Для максимального впливу та забезпечення сталості вони планують використовувати техніки “Living off the Land”. Зловмисник спробує підключитися до
ADMIN$розділу цільової машини з віддаленої робочої станції. Це імітує шаблон програми-вимагача Medusa, що використовує адміністративні розділи для скидання шкідливих двійкових файлів та конфігураційних файлів перед їх віддаленим виконанням. -
Сценарій Регресійного Тесту:
# Сценарій Симуляції: Імітація Латерального Переміщення через доступ до розділу ADMIN$ $TargetComputer = "localhost" # У реальному тесті використовуйте віддалені IP/Хост $AdminShare = "\$TargetComputerADMIN$" Write-Host "[*] Спроба підключення до $AdminShare для виклику Ідентифікатора Події 5140..." -ForegroundColor Cyan try { # Тестування підключення до адміністративного розділу if (Test-Path $AdminShare) { Write-Host "[+] Успіх: Підключення до $AdminShare встановлено. Перевірте SIEM для Ідентифікатора Події 5140." -ForegroundColor Green # Імітування запису невеликого файлу для імітації розповсюдження програмного забезпечення $testFile = "$AdminSharesimulation_test.txt" "Імітація Шкідливого Навантаження" | Out-File -FilePath $testFile Write-Host "[+] Імітація запису файлу завершена: $testFile" -ForegroundColor Green } else { Write-Error "[-] Не вдалося дістатися до $AdminShare. Переконайтеся, що адміністративні розділи увімкнені та дозволи дозволяють доступ." } } catch { Write-Error "[-] Виникла помилка: $_" } -
Команди Очищення:
# Очищення: Видалення змодельованого файлу та артефактів підключення $TargetComputer = "localhost" $AdminShare = "\$TargetComputerADMIN$" $testFile = "$AdminSharesimulation_test.txt" if (Test-Path $testFile) { Remove-Item -Path $testFile -Force Write-Host "[*] Очищення: Видалено $testFile" -ForegroundColor Yellow } else { Write-Host "[!] Очищення: Тестовий файл не знайдено, нічого видаляти." -ForegroundColor Gray }