Le Conte de Deux Notes de Rançon INC
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une organisation a été ciblée par le ransomware INC après un compromis initial probablement effectué par un courtier en accès initial. L’attaque a utilisé des techniques Bring Your Own Vulnerable Driver (BYOVD) pour désactiver les contrôles de sécurité et déployé plusieurs notes de rançon pour intensifier la pression sur la victime. L’intrusion s’est déroulée sur plusieurs semaines en août, avec une pause notable entre l’accès initial et le déploiement final du ransomware.
Investigation
Les analystes de Huntress ont reconstruit l’intrusion en utilisant la télémétrie résiduelle EDR et les journaux des événements Windows après que l’événement de ransomware ait déjà eu lieu. L’enquête a révélé une phase précoce impliquant des implants PowerShell obfusqués et un mouvement latéral via RDP, suivie d’une phase ultérieure utilisant AnyDesk et une attaque BYOVD. Les analystes ont identifié des tâches planifiées spécifiques, des exécutables renommés, et le pilote vulnérable utilisé pour activer le tueur EDR/AV.
Atténuation
Les organisations devraient restreindre et surveiller de près les outils d’accès distant tout en appliquant une authentification multifacteur (MFA) pour tous les comptes privilégiés. Bloquer les services de pilotes non signés ou inattendus et surveiller les tâches planifiées suspectes sont des mesures défensives importantes. Maintenir des sauvegardes hors ligne testées et un plan de réponse aux incidents bien pratiqué est également essentiel pour une containment rapide.
Réponse
Si une activité de ransomware INC est détectée, les points de terminaison affectés doivent être isolés immédiatement pour empêcher tout mouvement latéral supplémentaire. Les intervenants doivent identifier et terminer les outils de gestion à distance non autorisés tels qu’AnyDesk et enquêter sur les pilotes en mode noyau nouvellement installés ou suspects. Les tâches planifiées doivent également être examinées pour la persistance, tandis que les comptes utilisateur compromis doivent être audités pour des sessions RDP non autorisées.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Tâche planifiée suspecte (via audit)
Probable Utilisation des Hacktools Windows [Partie3] (via commande)
Logiciel d’accès / gestion à distance alternatif (via création_processus)
Probable Utilisation des Hacktools Windows [Partie3] (via événement_fichier)
Pilote Windows créé dans un dossier inhabituel (via événement_fichier)
Fichiers suspects dans le profil utilisateur public (via événement_fichier)
Déplacement latéral possible via tâches planifiées [atsvc] (via audit)
IOC (SourceIP) à détecter : L’histoire de deux notes de rançon INC
IOC (DestinationIP) à détecter : L’histoire de deux notes de rançon INC
Détection de l’IP de Command-and-Control utilisée pour l’installation d’AnyDesk [Connexion réseau Windows]
DLL chargée à partir d’un chemin suspect [Windows Sysmon]
Détection de la communication de script PowerShell obfusquée avec un domaine malveillant [Windows Powershell]
Exécution de la simulation
-
Narration de l’attaque et commandes : L’adversaire vise à atteindre la persistance ou à escalader les privilèges en chargeant un DLL malveillant. Pour éviter la détection par les moniteurs d’intégrité de fichiers basiques, ils choisissent un répertoire souvent négligé mais globalement accessible en écriture:
C:UsersPublic. L’attaquant déposera d’abord un faux DLL dans ce chemin puis utilisera un script PowerShell pour déclencher le chargement de ce module dans un nouveau processus, simulant l’exécution d’une charge utile malveillante conçue pour échapper à la surveillance standard basée sur le profil utilisateur. -
Script de test de régression :
# 1. Définir les chemins $targetDir = "C:UsersPublic" $dllName = "malicious_sim.dll" $dllPath = Join-Path $targetDir $dllName # 2. Créer un fichier DLL fictif (en utilisant un petit tableau d'octets pour simuler un fichier) # Dans un scénario réel, ce serait un DLL compilé. $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # En-tête MZ [System.IO.File]::WriteAllBytes($dllPath, $dummyContent) Write-Host "[+] DLL fictif créé à $dllPath" # 3. Simuler le chargement du DLL via PowerShell # Cela déclenche l'événement Sysmon ID 7 essayer { Write-Host "[+] Tentative de chargement du DLL..." Write-Host "[+] DLL chargé avec succès (Simulation terminée)." } catch { Write-Host "[-] Échec du chargement du DLL (Attendu si le fichier n'est pas un PE valide): $($_.Exception.Message)" } -
Commandes de nettoyage :
# Supprimer le fichier malveillant simulé $dllPath = "C:UsersPublicmalicious_sim.dll" if (Test-Path $dllPath) { Remove-Item -Path $dllPath -Force Write-Host "[+] Nettoyage : Suppression de $dllPath" } else { Write-Host "[-] Nettoyage : Fichier non trouvé." }