SOC Prime Bias: High

24 Sep 2026 06:58 UTC

Le Conte de Deux Notes de Rançon INC

Author Photo
SOC Prime Team linkedin icon Suivre
Le Conte de Deux Notes de Rançon INC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une organisation a été ciblée par le ransomware INC après un compromis initial probablement effectué par un courtier en accès initial. L’attaque a utilisé des techniques Bring Your Own Vulnerable Driver (BYOVD) pour désactiver les contrôles de sécurité et déployé plusieurs notes de rançon pour intensifier la pression sur la victime. L’intrusion s’est déroulée sur plusieurs semaines en août, avec une pause notable entre l’accès initial et le déploiement final du ransomware.

Investigation

Les analystes de Huntress ont reconstruit l’intrusion en utilisant la télémétrie résiduelle EDR et les journaux des événements Windows après que l’événement de ransomware ait déjà eu lieu. L’enquête a révélé une phase précoce impliquant des implants PowerShell obfusqués et un mouvement latéral via RDP, suivie d’une phase ultérieure utilisant AnyDesk et une attaque BYOVD. Les analystes ont identifié des tâches planifiées spécifiques, des exécutables renommés, et le pilote vulnérable utilisé pour activer le tueur EDR/AV.

Atténuation

Les organisations devraient restreindre et surveiller de près les outils d’accès distant tout en appliquant une authentification multifacteur (MFA) pour tous les comptes privilégiés. Bloquer les services de pilotes non signés ou inattendus et surveiller les tâches planifiées suspectes sont des mesures défensives importantes. Maintenir des sauvegardes hors ligne testées et un plan de réponse aux incidents bien pratiqué est également essentiel pour une containment rapide.

Réponse

Si une activité de ransomware INC est détectée, les points de terminaison affectés doivent être isolés immédiatement pour empêcher tout mouvement latéral supplémentaire. Les intervenants doivent identifier et terminer les outils de gestion à distance non autorisés tels qu’AnyDesk et enquêter sur les pilotes en mode noyau nouvellement installés ou suspects. Les tâches planifiées doivent également être examinées pour la persistance, tandis que les comptes utilisateur compromis doivent être audités pour des sessions RDP non autorisées.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Tâche planifiée suspecte (via audit)

Équipe SOC Prime
23 Sep 2026

Probable Utilisation des Hacktools Windows [Partie3] (via commande)

Équipe SOC Prime
22 Sep 2026

Logiciel d’accès / gestion à distance alternatif (via création_processus)

Équipe SOC Prime
22 Sep 2026

Probable Utilisation des Hacktools Windows [Partie3] (via événement_fichier)

Équipe SOC Prime
22 Sep 2026

Pilote Windows créé dans un dossier inhabituel (via événement_fichier)

Équipe SOC Prime
22 Sep 2026

Fichiers suspects dans le profil utilisateur public (via événement_fichier)

Équipe SOC Prime
22 Sep 2026

Déplacement latéral possible via tâches planifiées [atsvc] (via audit)

Équipe SOC Prime
22 Sep 2026

IOC (SourceIP) à détecter : L’histoire de deux notes de rançon INC

Règles IA SOC Prime
22 Sep 2026

IOC (DestinationIP) à détecter : L’histoire de deux notes de rançon INC

Règles IA SOC Prime
22 Sep 2026

Détection de l’IP de Command-and-Control utilisée pour l’installation d’AnyDesk [Connexion réseau Windows]

Règles IA SOC Prime
22 Sep 2026

DLL chargée à partir d’un chemin suspect [Windows Sysmon]

Règles IA SOC Prime
22 Sep 2026

Détection de la communication de script PowerShell obfusquée avec un domaine malveillant [Windows Powershell]

Règles IA SOC Prime
22 Sep 2026

Exécution de la simulation

  • Narration de l’attaque et commandes : L’adversaire vise à atteindre la persistance ou à escalader les privilèges en chargeant un DLL malveillant. Pour éviter la détection par les moniteurs d’intégrité de fichiers basiques, ils choisissent un répertoire souvent négligé mais globalement accessible en écriture: C:UsersPublic. L’attaquant déposera d’abord un faux DLL dans ce chemin puis utilisera un script PowerShell pour déclencher le chargement de ce module dans un nouveau processus, simulant l’exécution d’une charge utile malveillante conçue pour échapper à la surveillance standard basée sur le profil utilisateur.

  • Script de test de régression :

    # 1. Définir les chemins
    $targetDir = "C:UsersPublic"
    $dllName = "malicious_sim.dll"
    $dllPath = Join-Path $targetDir $dllName
    
    # 2. Créer un fichier DLL fictif (en utilisant un petit tableau d'octets pour simuler un fichier)
    # Dans un scénario réel, ce serait un DLL compilé.
    $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # En-tête MZ
    [System.IO.File]::WriteAllBytes($dllPath, $dummyContent)
    
    Write-Host "[+] DLL fictif créé à $dllPath"
    
    # 3. Simuler le chargement du DLL via PowerShell
    # Cela déclenche l'événement Sysmon ID 7
    essayer {
        Write-Host "[+] Tentative de chargement du DLL..."
        Write-Host "[+] DLL chargé avec succès (Simulation terminée)."
    }
    catch {
        Write-Host "[-] Échec du chargement du DLL (Attendu si le fichier n'est pas un PE valide): $($_.Exception.Message)"
    }
  • Commandes de nettoyage :

    # Supprimer le fichier malveillant simulé
    $dllPath = "C:UsersPublicmalicious_sim.dll"
    if (Test-Path $dllPath) {
        Remove-Item -Path $dllPath -Force
        Write-Host "[+] Nettoyage : Suppression de $dllPath"
    } else {
        Write-Host "[-] Nettoyage : Fichier non trouvé."
    }