Storm-2570 Verwendet dieselbe Taktik über mehrere Einsätze hinweg
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Storm-2570 ist ein plattformübergreifender Ransomware-Affiliate, der mehrere Ransomware-as-a-Service (RaaS)-Plattformen nutzt, einschließlich Qilin und DragonForce. Der Akteur setzt auf ein konsistentes Post-Compromise-Toolset, das mehrere Remote Monitoring and Management (RMM)-Anwendungen und cloudbasierte Exfiltrationswerkzeuge umfasst. Das Verfolgen dieser wiederkehrenden Verhaltensweisen, anstatt sich nur auf die endgültige Ransomware-Nutzlast zu konzentrieren, kann Verteidigern helfen, Eindringlinge früher in der Angriffskette zu identifizieren und zu unterbrechen.
Untersuchung
Microsoft Threat Intelligence beobachtete, dass Storm-2570 wiederholt Tools wie MeshAgent, Atera und Splashtop in verschiedenen Ransomware-Operationen einsetzt. Die Untersuchung identifizierte konsistente Muster, einschließlich des Umbenennens von Binärdateien, um sich in die Opferumgebungen einzubetten, und des Einsatzes von Tunneling-Tools wie Cloudflared, um den Zugang aufrechtzuerhalten. Die Forschung zeigt, dass die TTPs des Akteurs weitgehend unverändert bleiben, selbst wenn die finale Ransomware-Familie variiert.
Minderung
Verteidiger sollten den manipulationssicheren Schutz unternehmensweit aktivieren, um zu verhindern, dass Angreifer Microsoft Defender deaktivieren, und das Least-Privilege-Prinzip anwenden, um die seitliche Bewegung einzuschränken. Microsoft Defender XDR Angriffsfeldreduktionsregeln sollten verwendet werden, um den Diebstahl von Anmeldeinformationen und unbefugte Skriptausführung zu blockieren. Organisationen sollten auch MFA für genehmigte RMM-Plattformen erzwingen und Endgeräte auf unbefugte RMM-Installationen überwachen.
Antwort
Wenn Storm-2570-Aktivitäten erkannt werden, sollten Organisationen sofort nicht genehmigte RMM-Dienste untersuchen und Anmeldeinformationen zurücksetzen, die mit den Konten verbunden sind, die für deren Bereitstellung verwendet wurden. Die automatische Angriffsstörung in Microsoft Defender XDR sollte aktiviert werden, um aktive Bedrohungen einzudämmen. Gezieltes Jagen nach PsExec-basierter Ausführung, umbenannte MeshAgent-Binärdateien und andere wiederkehrende Storm-2570-Artefakte sollte durchgeführt werden, um den vollständigen Umfang des Kompromisses festzustellen.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Trycloudflare-Domänenkommunikation (via cmdline)
Verdächtige Registrierungsänderungen zur Ermöglichung von RDP-Verbindungen und zur Erstellung von Persistenz (via process_creation)
Mögliches Remote Desktop Services Shadowing (via process_creation)
Verdächtige Ntdsutil-Aktivität (via cmdline)
Mögliche Mimikatz-Argumente erkannt (via cmdline)
Alternative Remote Access-/Management-Software (via process_creation)
Mögliche seitliche Bewegung über PsExec oder Ähnliche (via system)
Mögliche seitliche Bewegung über PsExec oder Ähnliche (via audit)
Storm-2570 Antivirus-Umgehung durch Manipulation von Microsoft Defender [Windows Security Event Log]
MeshAgent erkennen mit PsExec oder Impacket-Nutzung [Windows Sysmon]
Simulationsausführung
-
Narrative & Kommandos des Angriffs: Der Gegner hat sich mithilfe von MeshAgent einen Standpunkt verschafft. Um sich seitlich zu einem Zielarbeitsplatz zu bewegen, setzen sie PsExec ein, um Befehle remote auszuführen. Um die spezifische Erkennungsregel auszulösen, stellt der Gegner sicher, dass sowohl der MeshAgent-Prozess als auch der PsExec-Prozess im Prozessbaum aktiv sind. Ziel ist es zu demonstrieren, dass das Vorhandensein beider Binärdateien in einer einzigen Sitzung die
Bedrohungsalarm mit hoherSchwere auslöst. -
Regressions-Testskript:
# Simulationsskript zur Auslösung der Regel 'MeshAgent mit PsExec erkennen' # Hinweis: Dieses Skript geht davon aus, dass sich die Binärdateien im aktuellen Verzeichnis für Simulationszwecke befinden. # In einem echten Szenario wären diese in verschiedenen Pfaden zu finden. $currentDir = Get-Location $meshAgentPath = "$currentDirmeshagent.exe" $psexecPath = "$currentDirpsexec.exe" # Erstellen Sie Dummy-Dateien, wenn sie nicht existieren, um Skriptfehler zu verhindern, # obwohl in einem echten Test echte Binärdateien verwendet würden. if (-not (Test-Path $meshAgentPath)) { New-Item -Path $meshAgentPath -ItemType File } if (-not (Test-Path $psexecPath)) { New-Item -Path $psexecPath -ItemType File } Write-Host "[+] Beginne MeshAgent-Simulation..." -ForegroundColor Cyan $meshProcess = Start-Process -FilePath $meshAgentPath -PassThru -WindowStyle Hidden Write-Host "[+] Beginne PsExec-Simulation..." -ForegroundColor Cyan # Wir verwenden einen Dummy-Befehl, um die Ausführung zu simulieren Start-Process -FilePath $psexecPath -ArgumentList "127.0.0.1 -u admin -p password cmd.exe /c echo 'Lateral Movement Simulation'" Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme." -ForegroundColor Green -
Aufräumkommandos:
# Aufräumskript zum Entfernen von Dummy-Dateien und Stoppen von Prozessen Stop-Process -Name "meshagent*" -ErrorAction SilentlyContinue Remove-Item -Path ".meshagent.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path ".psexec.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Aufräumen abgeschlossen." -ForegroundColor Yellow