DragonForce Ransomware: Технічний аналіз методів атаки
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
DragonForce – це операція викупу як послуги (RaaS), яка еволюціонувала з хактивістського колективу у фінансово мотивований картель. Зловмисне програмне забезпечення використовує передові техніки, включаючи шифрування ChaCha20, захист ключа RSA-4096 та виявлення мережі на основі ARP для поширення по локальних і мережевих дисках. Воно також націлене на процеси, пов’язані з безпекою та резервним копіюванням, щоб максимально збільшити вплив шифрування файлів.
Розслідування
Розслідування включало глибокий технічний аналіз зразка DragonForce для Windows, починаючи з виконання початкового процесу до його основної рутини. Аналітики вивчали ініціалізацію в середовищі виконання, методи розв’язання API, обробку закодованих рядків і багатопотоковий механізм шифрування зловмисного ПЗ. Дослідження також документувало техніки, що використовуються для видалення тіньових копій та налаштування робочого стола.
Зменшення ризиків
Для зменшення загрози DragonForce організації повинні запроваджувати строгий контроль доступу до адміністративних загальних папок SMB і стежити за несанкціонованою активністю WMIC, яка використовується для видалення тіньових копій. Запобігання несанкціонованому завершенню процесів і підтримка автономних, незмінних резервних копій є важливими заходами захисту. Команди безпеки також повинні стежити за незвичайними активностями кеша ARP та швидкою зміною імен файлів як потенційними індикаторами раннього виявлення.
Відповідь
При виявленні активності DragonForce негайно ізолюйте уражені хости від мережі, щоб зупинити бічний рух через SMB. Завершіть підозрілі процеси та розслідуйте несанкціоновані зміни в ключах реєстру або налаштуваннях шпалер. Проведіть комплексний судово-криміналістичний аналіз файлу C:UsersPubliclog.log, якщо доступний, щоб допомогти відновити хронологію атаки та пов’язану активність шифрування.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Створення або видалення тіньової копії через Powershell, CMD або WMI (через cmdline)
Підозрілі файли в профілі загальнодоступного користувача (через file_event)
DragonForce Ransomware зашифровані файли журналів та перейменування розширень [Подія файлу Windows]
DragonForce Ransomware – втручання в процес і видалення тіньових копій [Створення процесу Windows]
Запуск симуляції
-
Опис атаки та команди: Зловмисник ініціює розгортання вірусу-викрадача під високим тиском. Щоб запобігти відновленню системи після виконання навантаження, атакуючий спочатку намагається порушити локальне середовище безпеки, націлившись на
MsMpEng.exe(Windows Defender) за допомогоюtaskkill. Після цього атакуючий виконує команду черезwmic.exeдля видалення тіньових копій Volume Shadow, забезпечуючи, що користувач не може просто “відкачати” систему до попереднього стану. Нарешті, щоб забезпечити чисте середовище виконання та очистити сліди певних інструментів, атакуючий використовуєtaskkill /Fдля примусового завершення режимних процесів. -
Скрипт регресійного тестування:
# Скрипт симуляції DragonForce # Цей скрипт симулює специфічні ТТП, визначені в правилі виявлення. Write-Host "[!] Початок симуляції DragonForce..." -ForegroundColor Red # 1. Симуляція втручання в безпеку (спроба завершення Defender) # Примітка: Це, ймовірно, зазнає невдачі через брак дозволів SYSTEM, # але виконання команди саме по собі викличе виявлення. Write-Host "[*] Симуляція втручання в безпеку через taskkill..." Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden # 2. Симуляція видалення тіньової копії через WMIC Write-Host "[*] Симуляція видалення тіньової копії через WMIC..." Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden # 3. Симуляція примусового завершення застосунків # Ми використовуємо notepad.exe як ціль для симуляції примусового прапорця. Write-Host "[*] Симуляція примусового завершення застосунків..." Start-Process "notepad.exe" -ErrorAction SilentlyContinue Start-Sleep -Seconds 2 Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -ForegroundColor Green -
Команди очищення:
# Очищення: Переконайтеся, що жоден незавершений процес або спроби не залишились запущеними. Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Cyan