DragonForceランサムウェア: 攻撃手法の技術分析
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
DragonForceは、ハクティビストの集団から経済的動機を持つカルテルに進化したRansomware-as-a-Service (RaaS) オペレーションです。このマルウェアは、ChaCha20暗号化、RSA-4096キー保護、ARPを使用したネットワーク探索を含む高度な技術を駆使し、ローカルおよびネットワークドライブに感染を拡大します。また、ファイルの暗号化の影響を最大限に高めるため、セキュリティおよびバックアップ関連のプロセスを標的にします。
調査
調査は、初期プロセスエントリーから主要ルーチンに至るまで、Windows DragonForceサンプルの詳細な技術分析を含みました。アナリストは、実行時の初期化、API解決法、エンコードされた文字列の操作、およびマルウェアのマルチスレッド暗号化エンジンを調べました。また、シャドーコピーの削除とデスクトップのカスタマイズに使用される手法も文書化されました。
緩和策
DragonForceを緩和するために、組織は管理者用SMB共有への厳しいアクセス制御を実施し、シャドウコピーを削除するために使用される不正なWMICアクティビティを監視する必要があります。不正なプロセス終了を防ぎ、オフラインの不変バックアップを維持することは重要な防御策です。セキュリティチームは、異常なARPキャッシュ活動や急速なファイル名変更の動作を潜在的な早期検出指標として監視するべきです。
対応策
DragonForceの活動が検知された場合、直ちに影響を受けたホストをネットワークから隔離し、SMBを通じた横移動を停止します。不審なプロセスを終了し、レジストリキーや壁紙設定への不正な変更を調査します。C:UsersPubliclog.logファイルが利用可能な場合、その包括的なフォレンジック分析を行い、攻撃のタイムラインと関連する暗号活動を復元するのに役立てます。
アタックフロー
この部分はまだ更新中です。
検出
Powershell、CMD、またはWMI経由でのシャドウコピーの作成または削除(cmdline経由)
パブリックユーザープロファイル内の不審なファイル(file_event経由)
DragonForceランサムウェア暗号化ログファイルおよび拡張子名変更[Windowsファイルイベント]
DragonForceランサムウェア – プロセス干渉とシャドウコピー削除[Windowsプロセス作成]
シミュレーション実行
-
攻撃の流れとコマンド: 攻撃者は高圧的なランサムウェア展開を開始します。ペイロードの実行後にシステムの復旧を防ぐため、攻撃者はまず
MsMpEng.exe(Windows Defender) をtaskkillを使用して標的にします。これに続いて、攻撃者はwmic.exeを使用してボリュームシャドウコピーを削除するコマンドを実行し、ユーザーがシステムを以前の状態に「ロールバック」できないようにします。最後に、クリーンな実行環境を確保し、特定のツールの痕跡を消すために、攻撃者はtaskkill /Fを使用してプロセスを強制終了します。 -
回帰テストスクリプト:
# DragonForceランサムウェアシミュレーションスクリプト # このスクリプトは検出ルールで定義された特定のTTPをシミュレートします。 Write-Host "[!] DragonForceシミュレーションを開始します..." -ForegroundColor Red # 1. セキュリティへの干渉をシミュレート(Defenderの停止を試みる) # 注:SYSTEM権限の欠如により失敗する可能性がありますが、コマンドの実行自体が検出を引き起こします。 Write-Host "[*] taskkillを通じてセキュリティへの干渉をシミュレート中..." Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden # 2. WMICを使用したシャドウコピー削除のシミュレート Write-Host "[*] WMICを介したシャドウコピー削除をシミュレート中..." Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden # 3. 強制的なアプリケーション終了のシミュレート # 強制フラグシミュレーションのターゲットとしてnotepad.exeを使用します。 Write-Host "[*] 強制的なアプリケーション終了をシミュレート中..." Start-Process "notepad.exe" -ErrorAction SilentlyContinue Start-Sleep -Seconds 2 Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden Write-Host "[+] シミュレーション完了。SIEMにアラートを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# クリーンアップ: 残留プロセスや試みが残されないようにします。 Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。" -ForegroundColor Cyan