SOC Prime Bias: High

24 Sep 2026 06:58 UTC

Історія двох викупних записок INC

Author Photo
SOC Prime Team linkedin icon Стежити
Історія двох викупних записок INC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Організація стала ціллю програм-здирників INC після початкового компромета, ймовірно, виконаного брокером початкового доступу. Атака використовувала техніки Bring Your Own Vulnerable Driver (BYOVD) для відключення засобів безпеки та розгортання кількох записок про викуп для посилення тиску на жертву. Вторгнення тривало кілька тижнів у серпні, з помітною паузою між початковим доступом і остаточним розгортанням програм-здирників.

Розслідування

Аналітики Huntress реконструювали вторгнення використовуючи залишкову телеметрію EDR та журнали подій Windows після того, як подія з програмою-здирником вже відбулася. Розслідування виявило ранню фазу із замаскованими PowerShell імплантами та латеральним переміщенням через RDP, за якою слідувала пізніша фаза з використанням AnyDesk та атаки BYOVD. Аналітики ідентифікували конкретні заплановані завдання, перейменовані виконувані файли і вразливий драйвер, який використовувався для відключення EDR/AV.

Захист

Організації повинні обмежувати та пильно стежити за засобами дистанційного доступу, одночасно забезпечуючи багатофакторну автентифікацію (MFA) для всіх облікових записів з привілеями. Блокування непідписаних або несподіваних служб драйверів та моніторинг підозрілих запланованих завдань є важливими заходами захисту. Підтримка перевірених офлайн резервних копій та добре відпрацьованого плану реагування на інциденти також є важливою для швидкого стримування.

Відповідь

Якщо виявлено активність програм-здирників INC, уражені кінцеві точки повинні бути негайно ізольовані, щоб запобігти подальшому латеральному переміщенню. Реагувальники повинні ідентифікувати та усунути несанкціоновані засоби дистанційного управління, такі як AnyDesk, і дослідити нововстановлені або підозрілі драйвери ядра. Заплановані завдання також повинні бути переглянуті на предмет стійкості, а скомпрометовані облікові записи користувачів повинні бути перевірені на предмет несанкціонованих сесій RDP.

Потік атаки

Ми все ще оновлюємо цю частину.

Детекції

Підозріле заплановане завдання (через аудиторію)

Команда SOC Prime
23 вер 2026

Ймовірне використання Windows Hacktools [Частина3] (через cmdline)

Команда SOC Prime
22 вер 2026

Альтернативна програма для віддаленого доступу / управління (через process_creation)

Команда SOC Prime
22 вер 2026

Ймовірне використання Windows Hacktools [Частина3] (через file_event)

Команда SOC Prime
22 вер 2026

Драйвер Windows було створено в незвичній папці (через file_event)

Команда SOC Prime
22 вер 2026

Підозрілі файли у профілі користувача Public (через file_event)

Команда SOC Prime
22 вер 2026

Можливе латеральне переміщення через заплановані завдання [atsvc] (через аудит)

Команда SOC Prime
22 вер 2026

IOC (SourceIP) для виявлення: Історія двох записок про викуп INC

Правила SOC Prime AI
22 вер 2026

IOC (DestinationIP) для виявлення: Історія двох записок про викуп INC

Правила SOC Prime AI
22 вер 2026

Виявлення IP керування та контролю, які використовуються для встановлення AnyDesk [Windows Network Connection]

Правила SOC Prime AI
22 вер 2026

DLL завантажено з підозрілого шляху [Windows Sysmon]

Правила SOC Prime AI
22 вер 2026

Виявлення обфусцированних PowerShell скриптів, які зв’язуються із зловмисним доменом [Windows Powershell]

Правила SOC Prime AI
22 вер 2026

Виконання симуляції

  • Нарратив атаки та команди: Противник прагне досягти стійкості або підвищити привілеї, завантажуючи бічний зловмисний DLL. Щоб уникнути виявлення базовими моніторами цілісності файлів, вони вибирають папку, яку часто оминують увагою, але яка є глобально записуваною: C:UsersPublic. Спочатку зловмисник залишить в цій папці підставний DLL, а потім використає скрипт PowerShell для ініціації завантаження цього модуля в новий процес, імітуючи виконання зловмисних даних, призначених для уникнення перевірок, основаних на профілі користувача.

  • Сценарій регресійного тесту:

    # 1. Визначте шляхи
    $targetDir = "C:UsersPublic"
    $dllName = "malicious_sim.dll"
    $dllPath = Join-Path $targetDir $dllName
    
    # 2. Створіть підставний DLL файл (використовуючи невеликий массив байтів для імітації файлу)
    # У реальному сценарії це був би скомпільований DLL.
    $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Заголовок MZ
    [System.IO.File]::WriteAllBytes($dllPath, $dummyContent)
    
    Write-Host "[+] Підставний DLL створено за адресою $dllPath"
    
    # 3. Імітація завантаження DLL через PowerShell
    # Це викликає подію Sysmon ID 7
    try {
        Write-Host "[+] Спроба завантажити DLL..."
        Write-Host "[+] DLL успішно завантажено (симуляція завершена)."
    }
    catch {
        Write-Host "[-] Не вдалося завантажити DLL (Очікувано, якщо файл не є дійсним PE): $($_.Exception.Message)"
    }
  • Команди з очищення:

    # Видалити змодельований зловмисний файл
    $dllPath = "C:UsersPublicmalicious_sim.dll"
    if (Test-Path $dllPath) {
        Remove-Item -Path $dllPath -Force
        Write-Host "[+] Очищення: видалено $dllPath"
    } else {
        Write-Host "[-] Очищення: файл не знайдено."
    }