Il Racconto di Due Note di Riscatto INC
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Un’organizzazione è stata presa di mira dal ransomware INC dopo un compromesso iniziale probabilmente effettuato da un broker di accesso iniziale. L’attacco ha utilizzato tecniche Bring Your Own Vulnerable Driver (BYOVD) per disabilitare i controlli di sicurezza e ha distribuito più note di riscatto per intensificare la pressione sulla vittima. L’intrusione si è sviluppata nel corso di diverse settimane ad agosto, con una pausa notevole tra l’accesso iniziale e il dispiegamento finale del ransomware.
Indagine
Gli analisti di Huntress hanno ricostruito l’intrusione utilizzando la telemetria EDR residua e i registri degli eventi di Windows dopo che l’evento di ransomware era già avvenuto. L’indagine ha rivelato una fase iniziale che coinvolge impianti PowerShell offuscati e movimenti laterali attraverso RDP, seguita da una fase successiva che utilizza AnyDesk e un attacco BYOVD. Gli analisti hanno identificato attività pianificate specifiche, eseguibili rinominati e il driver vulnerabile utilizzato per abilitare il killer EDR/AV.
Mitigazione
Le organizzazioni dovrebbero limitare e monitorare attentamente gli strumenti di accesso remoto mentre applicano l’autenticazione multi-fattoriale (MFA) per tutti gli account privilegiati. Bloccare servizi driver non firmati o inattesi e monitorare attività pianificate sospette sono misure difensive importanti. Mantenere backup offline testati e un piano di risposta agli incidenti ben collaudato è anche essenziale per un contenimento rapido.
Risposta
Se viene rilevata attività ransomware INC, gli endpoint colpiti dovrebbero essere isolati immediatamente per prevenire ulteriori movimenti laterali. I soccorritori dovrebbero identificare e terminare strumenti di gestione remota non autorizzati come AnyDesk e indagare su driver a livello kernel recentemente installati o sospetti. Le attività pianificate dovrebbero anche essere riviste per la persistenza, mentre gli account utente compromessi dovrebbero essere controllati per sessioni RDP non autorizzate.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Attività Pianificata Sospetta (via audit)
Probabile Uso di Hacktools di Windows [Part3] (via cmdline)
Software di Accesso / Gestione Remota Alternativo (via process_creation)
Probabile Uso di Hacktools di Windows [Part3] (via file_event)
Driver di Windows Creato in Cartella Insolita (via file_event)
File Sospetti nel Profilo Utente Pubblico (via file_event)
Possibile Movimento Laterale via Attività Pianificate [atsvc] (via audit)
IOC (SourceIP) da rilevare: Il Racconto di Due Note di Riscatto INC
IOC (DestinationIP) da rilevare: Il Racconto di Due Note di Riscatto INC
Rilevamento di IP di Command-and-Control Utilizzato per l’Installazione di AnyDesk [Connessione di Rete di Windows]
DLL Caricata da Un Percorso Sospetto [Sysmon di Windows]
Rilevamento di Comunicazione di Script PowerShell Offuscato con Dominio Maligno [Windows Powershell]
Esecuzione di Simulazione
-
Naratativa & Comandi dell’Attacco: L’avversario mira a ottenere persistenza o a scalare i privilegi caricando un DLL malevolo di lato. Per evitare il rilevamento da parte dei monitor di integrità dei file di base, scelgono una directory spesso trascurata ma globalmente scrivibile:
C:UsersPublic. L’attaccante farà cadere prima un DLL fittizio in questo percorso e poi utilizzerà uno script PowerShell per innescare il caricamento di questo modulo in un nuovo processo, simulando l’esecuzione di un payload malevolo progettato per eludere il controllo standard basato sui profili utente. -
Script di Test di Regressione:
# 1. Definisci percorsi $targetDir = "C:UsersPublic" $dllName = "malicious_sim.dll" $dllPath = Join-Path $targetDir $dllName # 2. Crea un file DLL fittizio (usando un piccolo array di byte per simulare un file) # In uno scenario reale, questo sarebbe un DLL compilato. $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Intestazione MZ [System.IO.File]::WriteAllBytes($dllPath, $dummyContent) Write-Host "[+] DLL fittizio creato in $dllPath" # 3. Simula il caricamento del DLL tramite PowerShell # Questo innesca l'evento ID 7 di Sysmon try { Write-Host "[+] Tentativo di caricare il DLL..." Write-Host "[+] DLL caricato con successo (Simulazione completata)." } catch { Write-Host "[-] Caricamento DLL fallito (Previsto se il file non è un PE valido): $($_.Exception.Message)" } -
Comandi di Pulizia:
# Rimuovi il file maligno simulato $dllPath = "C:UsersPublicmalicious_sim.dll" if (Test-Path $dllPath) { Remove-Item -Path $dllPath -Force Write-Host "[+] Pulizia: Rimosso $dllPath" } else { Write-Host "[-] Pulizia: File non trovato." }