Storm-2570 повторно використовує ті ж методи в різних впровадженнях
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Storm-2570 є крос-екосистемним партнером, що займається здирницьким програмним забезпеченням, та діє на кількох платформах Ransomware-as-a-Service (RaaS), включаючи Qilin та DragonForce. Актор покладається на стабільний набір інструментів після компрометації, що включає кілька додатків для віддаленого моніторингу та управління (RMM) і хмарні утиліти для ексфільтрації. Відстеження цих повторюваних дій замість зосередження лише на фінальному навантаженні здирницького ПО може допомогти захисникам ідентифікувати та порушувати вторгнення на ранніх етапах атаки.
Розслідування
Microsoft Threat Intelligence спостерігала, як Storm-2570 неодноразово використовує інструменти, такі як MeshAgent, Atera та Splashtop, в різних операціях, пов’язаних із здирницьким ПЗ. Розслідування виявило стабільні шаблони, зокрема перейменування бінарних файлів, щоб інтегруватися в середовища жертв, і використання тунельних інструментів, таких як Cloudflared, для збереження доступу. Дослідження показує, що TTP актора залишаються переважно незмінними, навіть коли змінюється кінцеве сімейство здирницького ПО.
Пом’якшення
Захисники повинні ввімкнути захист від втручання в межах орендаря, щоб завадити зловмисникам відключити Microsoft Defender, і застосувати контроль з найменшими привілеями для обмеження бічного руху. Правила зменшення поверхні атаки Microsoft Defender XDR слід використовувати для блокування викрадення облікових даних і несанкціонованого виконання сценаріїв. Організації також повинні забезпечити застосування MFA для затверджених платформ RMM та моніторити кінцеві точки на предмет несанкціонованих установок RMM.
Відповідь
Коли виявляється активність Storm-2570, організації повинні негайно розслідувати незатверджені RMM-сервіси та скинути облікові дані, пов’язані з обліковими записами, які використовуються для їх розгортання. Увімкніть автоматичне припинення атак у Microsoft Defender XDR, щоб стримувати активні загрози. Виконуйте цілеспрямоване полювання на виконання команд з використанням PsExec, перейменовані бінарні файли MeshAgent та інші повторювані артефакти Storm-2570, щоб визначити повний обсяг компрометації.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливий зв’язок з доменом Trycloudflare (через cmdline)
Підозрілі модифікації реєстру для дозволу RDP-з’єднань та створення стійкості (через process_creation)
Можливе тіньове RDP (через process_creation)
Підозріла активність Ntdsutil (через cmdline)
Виявлено можливі аргументи Mimikatz (через cmdline)
Альтернативне віддалене управління/програмне забезпечення (через process_creation)
Можливе бічне переміщення через PsExec або подібне (через систему)
Можливе бічне переміщення через PsExec або подібне (через аудит)
Storm-2570 обхід антивірусу через втручання в Microsoft Defender [Журнал подій безпеки Windows]
Виявити MeshAgent з використанням PsExec або Impacket [Windows Sysmon]
Виконання симуляції
-
Опис атаки та команди: Противник закріпився, використовуючи MeshAgent. Для бічного переміщення на цільову робочу станцію, він використовує PsExec для віддаленого виконання команд. Щоб запустити конкретне правило виявлення, противник забезпечить наявність як процесу MeshAgent, так і процесу PsExec в деревах процесів. Мета полягає в тому, щоб показати, що присутність обох бінарних файлів в одній сесії викликає
високасила сигналу. -
Сценарій регресійного тесту:
# Сценарій симуляції для запуску правила 'Виявлення MeshAgent з PsExec' # Примітка: цей сценарій передбачає, що бінарні файли існують у поточному каталозі для цілей симуляції. # В реальній ситуації вони знаходяться в різних шляхах. $currentDir = Get-Location $meshAgentPath = "$currentDirmeshagent.exe" $psexecPath = "$currentDirpsexec.exe" # Створити дефектні файли, якщо вони не існують, щоб запобігти помилці сценарію, # хоча в реальному тесті будуть використовуватися реальні бінарні файли. if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File } if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File } Write-Host "[+] Початок симуляції MeshAgent..." -ForegroundColor Cyan $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden Write-Host "[+] Початок симуляції PsExec..." -ForegroundColor Cyan # Ми використовуємо деяку команду, щоб симулювати виконання Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Симуляція бічного переміщення'" Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -ForegroundColor Green -
Команди для очищення:
# Сценарій очищення для видалення дефектних файлів і зупинки процесів Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Yellow