Erkennung von Medusa-Ransomware: Wichtige Verhaltensweisen über Eindringversuche hinweg
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Medusa ist eine Ransomware-as-a-Service (RaaS) Operation, die kritische Infrastrukturen über mehrere Partner angreift. Der Angriffslifecycle beinhaltet üblicherweise die Ausnutzung öffentlich zugänglicher Schwachstellen, den Diebstahl von Anmeldedaten, den Missbrauch legitimer Administrationswerkzeuge und die Datenexfiltration vor dem Einsatz der Ransomware. Die Gruppe verwendet auch bösartige Treiber, um Sicherheitskontrollen zu deaktivieren oder zu beeinträchtigen und um der Erkennung zu entgehen.
Untersuchung
Der Bericht untersucht den Angriffslifecycle von Medusa und zeigt, wie Betreiber wie Storm-1175 und die Lazarus-Gruppe unterschiedliche Zugangsvektoren nutzen. Untersuchungen heben die Ausnutzung von GoAnywhere MFT- und BeyondTrust-Schwachstellen hervor, den Missbrauch von Tunneling-Werkzeugen wie Cloudflared und die Bereitstellung des gaze.exe Ransomware-Payload. Forscher beobachteten ebenfalls ein konsistentes Muster der Datenexfiltration vor der Verschlüsselung.
Minderung
Organisationen sollten die Behebung von Schwachstellen in internetfähigen Systemen wie GoAnywhere MFT und BeyondTrust priorisieren. Strenge Kontrollen sollten auf RMM- und Tunneling-Software angewendet werden, während ost-westliche Administrationsprotokolle wie RDP, WMI und SMB eingeschränkt werden sollten. Die Aufrechterhaltung von Offline-, unveränderlichen Backups und die Härtung der Bereitstellungsinfrastruktur wie PDQ Deploy sind ebenfalls essentiell.
Reaktion
Wenn verdächtige Medusa-Aktivitäten festgestellt werden, sollten Analysten das zugehörige Benutzerkonto identifizieren und Quell- sowie Ziel-Peer-Kommunikationen überprüfen. Frühere Downloads, Fernzugriffe und Dateiübertragungen sollten auf Anzeichen einer Eindringung untersucht werden. Responder sollten eine Zeitachse um den betroffenen Host und die Identität erstellen, um legitime Administration von koordinierten bösartigen Aktivitäten zu unterscheiden.
Angriffsfluss
Erkennungen
Mögliche Datenexfiltration über Rclone Tool (via cmdline)
Kurzer Dateiname (via cmdline)
Verwendung von Certutil für Datenkodierung und Zertifikatsoperationen (via cmdline)
Mögliche Mimikatz-Argumente erkannt (via cmdline)
Mögliche laterale Bewegung über PsExec oder ähnliches (via system)
Mögliche PsExec-Nutzung (via audit)
Verdächtige Befehls- und Kontrollanfragen an Domain für Out-of-Band-Interaktionen (via dns)
Mögliche RCE-Prüfung über Out-of-Band-Interaktion (via dns)
Erkennung schneller Softwareverteilung gefolgt von SMB-Schreibanomalien [Windows Netzwerkverbindung]
Erkennung von Medusa Ransomware Datenstaging und Verschlüsselung [Windows Sysmon]
Erkennung von PowerShell TLS-geschützter Reverse Shell-Aktivität [Windows Powershell]
Erkennung unbefugter Datenexfiltration und Zugriffsversuche [Firewall]
Simulationsausführung
-
Angriffserzählung & Befehle: Der Angreifer hat einen ersten Zugang zum Netzwerk erhalten und beabsichtigt, Ransomware im gesamten Domain zu verteilen. Um den maximalen Schaden zu erzielen und die Beständigkeit zu sichern, beabsichtigen sie, „Living off the Land“-Techniken zu verwenden. Der Angreifer wird versuchen, die Verbindung zu
ADMIN$einer Zielmaschine von einer Remote-Workstation herzustellen. Dies ahmt das Medusa-Ransomware-Muster nach, bei dem administrative Freigaben genutzt werden, um bösartige Binärdateien und Konfigurationsdateien abzulegen, bevor sie remote ausgeführt werden. -
Regressionstest-Skript:
# Simulationsskript: Imitieren der seitlichen Bewegung über den Zugriff auf die ADMIN$ Freigabe $TargetComputer = "localhost" # In einem echten Test verwenden Sie eine Remote-Ziel-IP/Hostnamen $AdminShare = "$TargetComputerADMIN$" Write-Host "[*] Versuche, eine Verbindung zu $AdminShare herzustellen, um Ereignis-ID 5140 auszulösen..." -ForegroundColor Cyan try { # Testen der Konnektivität zur administrativen Freigabe if (Test-Path $AdminShare) { Write-Host "[+] Erfolg: Verbindung zu $AdminShare hergestellt. Prüfen Sie SIEM auf Ereignis 5140." -ForegroundColor Green # Simulieren eines kleinen Dateischreibens, um Softwareverteilung zu imitieren $testFile = "$AdminSharesimulation_test.txt" "Bösartiger Payload-Simulation" | Out-File -FilePath $testFile Write-Host "[+] Simuliertes Dateischreiben abgeschlossen: $testFile" -ForegroundColor Green } else { Write-Error "[-] Verbindung zu $AdminShare nicht erreicht. Stellen Sie sicher, dass administrative Freigaben aktiviert und Zugangsrechte erteilt sind." } } catch { Write-Error "[-] Ein Fehler ist aufgetreten: $_" } -
Bereinigungskommandos:
# Bereinigung: Entfernen der simulierten Datei und Verbindungsartefakte $TargetComputer = "localhost" $AdminShare = "$TargetComputerADMIN$" $testFile = "$AdminSharesimulation_test.txt" if (Test-Path $testFile) { Remove-Item -Path $testFile -Force Write-Host "[*] Bereinigung: $testFile entfernt" -ForegroundColor Yellow } else { Write-Host "[!] Bereinigung: Testdatei nicht gefunden, nichts zu entfernen." -ForegroundColor Gray }