SOC Prime Bias: Critical

06 Oct 2026 14:25 UTC

DragonForce-Ransomware: Technische Analyse seiner Angriffsmethoden

Author Photo
SOC Prime Team linkedin icon Folgen
DragonForce-Ransomware: Technische Analyse seiner Angriffsmethoden
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

DragonForce ist eine Ransomware-as-a-Service (RaaS)-Operation, die sich von einem hacktivistischen Kollektiv zu einem finanziell motivierten Kartell entwickelt hat. Die Malware verwendet fortschrittliche Techniken, darunter ChaCha20-Verschlüsselung, RSA-4096-Schlüsselschutz und ARP-basierte Netzwerkerkennung, um sich über lokale und Netzlaufwerke zu verbreiten. Sie zielt auch auf sicherheits- und backupbezogene Prozesse ab, um den Verschlüsselungseffekt auf Dateien zu maximieren.

Untersuchung

Die Untersuchung umfasste eine eingehende technische Analyse eines Windows DragonForce-Samples, beginnend von der initialen Prozesseinführung bis zu ihrer Hauptroutine. Analysten prüften die Laufzeiteinrichtung, API-Resolution-Methoden, die Handhabung kodierter Zeichenfolgen und die multithreadfähige Verschlüsselungsengine der Malware. Die Forschung dokumentierte auch Techniken zur Löschung von Schattenkopien und Desktop-Anpassung.

Abschwächung

Um DragonForce zu entschärfen, sollten Organisationen strenge Zugriffskontrollen auf administrative SMB-Freigaben durchsetzen und unautorisierte WMIC-Aktivitäten überwachen, die zur Löschung von Schattenkopien verwendet werden. Die Verhinderung unautorisierter Prozessbeendigungen und das Beibehalten von Offline- und unveränderlichen Backups sind wesentliche Abwehrmaßnahmen. Sicherheitsteams sollten auch ungewöhnliche ARP-Cache-Aktivitäten und schnelles Datei-Umbennen als mögliche Frühindikatoren überwachen.

Reaktion

Wenn DragonForce-Aktivität entdeckt wird, isolieren Sie sofort betroffene Hosts vom Netzwerk, um eine seitliche Bewegung über SMB zu stoppen. Beenden Sie verdächtige Prozesse und untersuchen Sie unautorisierte Änderungen an Registrierungsschlüsseln oder Wallpaper-Einstellungen. Führen Sie eine umfassende forensische Analyse der C:UsersPubliclog.log Datei durch, soweit verfügbar, um die Angriffszeitlinie und damit verbundene Verschlüsselungsaktivitäten zu rekonstruieren.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Erstellen oder Löschen einer Schattenkopie über Powershell, CMD oder WMI (über Befehlszeile)

SOC Prime-Team
06. Okt. 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (über Datei-Ereignis)

SOC Prime-Team
06. Okt. 2026

DragonForce Ransomware verschlüsselte Protokolldateien und Erweiterungsumbenennung [Windows-Datei-Ereignis]

SOC Prime AI-Regeln
06. Okt. 2026

DragonForce Ransomware – Prozessintervention und Schattenkopie-Löschung [Windows-Prozess-Erstellung]

SOC Prime AI-Regeln
06. Okt. 2026

Simulationsausführung

  • Angriffserzählung und Befehle: Der Angreifer initiiert den Einsatz von Ransomware unter hohem Druck. Um sicherzustellen, dass das System nach der Ausführung nicht wiederhergestellt wird, versucht der Angreifer zunächst, die lokale Sicherheitsumgebung zu stören, indem er MsMpEng.exe (Windows Defender) mit taskkillangreift. Danach führt der Angreifer einen Befehl über wmic.exe aus, um Volumenschattenkopien zu löschen, damit der Benutzer das System nicht einfach auf einen vorherigen Zustand „zurücksetzen“ kann. Schließlich, um eine saubere Ausführungsumgebung sicherzustellen und Spuren bestimmter Tools zu beseitigen, verwendet der Angreifer taskkill /F um laufende Prozesse gewaltsam zu beenden.

  • Regressionstest-Skript:

    # DragonForce Ransomware-Simulationsskript
    # Dieses Skript simuliert die spezifischen TTPs, die in der Erkennungsregel definiert sind.
    
    Write-Host "[!] Start der DragonForce-Simulation..." -ForegroundColor Red
    
    # 1. Simulation der Sicherheitsintervention (Versuch, Defender zu beenden)
    # Hinweis: Dies wird wahrscheinlich aufgrund fehlender SYSTEM-Berechtigungen fehlschlagen, 
    # aber die Befehlsausführung selbst wird die Erkennung auslösen.
    Write-Host "[*] Simulation der Sicherheitsintervention über taskkill..."
    Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden
    
    # 2. Simulation der Schattenkopie-Löschung über WMIC
    Write-Host "[*] Simulation der Schattenkopie-Löschung über WMIC..."
    Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden
    
    # 3. Simulation der gewaltsamen Anwendungstermination
    # Wir verwenden notepad.exe als Ziel für die Simulation des force flag.
    Write-Host "[*] Simulation der gewaltsamen Anwendungstermination..."
    Start-Process "notepad.exe" -ErrorAction SilentlyContinue
    Start-Sleep -Seconds 2
    Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie das SIEM auf Alarme." -ForegroundColor Green
  • Aufräumbefehle:

    # Aufräumen: Stellen Sie sicher, dass keine laufenden Prozesse oder Versuche übrig bleiben.
    Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Aufräumvorgang abgeschlossen." -ForegroundColor Cyan