SOC Prime Bias: Hoch

13 Aug 2026 06:14 UTC

DeadLock-Ransomware: Einblick in den Rust-Verschlüsseler und das Recovery-Netzwerk

Author Photo
SOC Prime Team linkedin icon Folgen
DeadLock-Ransomware: Einblick in den Rust-Verschlüsseler und das Recovery-Netzwerk
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

DeadLock ist eine aufkommende, auf Rust basierende Ransomware-Operation, die auf dezentraler Infrastruktur für die Kommunikation mit Opfern und Datenleak-Aktivitäten beruht. Die Gruppe folgt einem Doppel-Erpressungsmodell, das Systeme verschlüsselt, während sie droht, gestohlene Informationen über einen dedizierten Leak-Blog zu veröffentlichen. DeadLock zeichnet sich durch die Nutzung des Session Messaging-Netzwerks und der Polygon-Blockchain aus, um die betriebliche Resilienz zu verbessern.

Untersuchung

Microsoft Threat Intelligence analysierte den DeadLock-Verschlüsseler, indem es seinen Ausführungsfluss, seine Techniken zur Umgehung von Abwehrmechanismen und seine charakteristische Verschlüsselungsarchitektur untersuchte. Die Untersuchung deckte einen ressourcenbewussten Drosselungsmechanismus und ein dezentrales Wiederherstellungs-Chat-System auf, das auf Blockchain-Technologie und onion-basiertem Messaging basiert ist. Forscher identifizierten außerdem Geofencing-Funktionalitäten und spezifische Listen von Diensten und Prozessen, die zur Beendigung ins Visier genommen wurden.

Abmilderung

Empfohlene Maßnahmen beinhalten die Aktivierung von Cloud-basiertem Schutz und EDR im Blockmodus über Microsoft Defender. Organisationen sollten Controlled Folder Access (CFA) und Attack Surface Reduction (ASR) Regeln bereitstellen, um unbefugte Dateiänderungen und die Ausführung bösartiger Prozesse zu beschränken. Die Stärkung der Anmeldeinformationen Hygiene und die Aktivierung des Manipulationsschutzes sind ebenfalls entscheidend, um die Ransomware-Exposition zu reduzieren.

Reaktion

Wenn DeadLock-Aktivitäten erkannt werden, sollten Organisationen die automatisierten Angriffsunterbrechungs- und Untersuchungs- sowie Bereinigungsfähigkeiten von Microsoft Defender XDR nutzen. Sicherheitsteams sollten Alarme untersuchen, wie z.B. Verdächtiger Wallpaper-Wechsel or Datei-Backups wurden gelöscht und betroffene Endpunkte umgehend isolieren. Eine schnelle Eindämmung ist entscheidend, um weitergehende seitliche Bewegungen und Datenexfiltration zu begrenzen.

Angriffsablauf

Simulation Ausführung

Voraussetzung: Die Telemetrie- & Basislinie-Vorflugcheck muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Geschichte MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die durch die Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer versucht, Ransomware bereitzustellen. Um maximale Wirkung zu erzielen und Erkennung zu vermeiden, versuchen sie zuerst, die Privilegien zu eskalieren, indem sie das Verhalten von Tools nachahmen, die SeDebugPrivilegeerfordern. Sie verwenden RunAs oder Befehlszeilenmuster, die die Regel ins Visier nimmt. Die Simulation wird einen Befehl ausführen, der versucht, einen Prozess mit RunAs Logik zu starten, während sichergestellt wird, dass die Systemsprache auf eine nicht ausgeschlossene Lokalität (z.B. Englisch) eingestellt ist, um sicherzustellen, dass die Nicht-Auswahl-Sprache Bedingung nicht den Alarm unterdrückt.

  • Regressionstest-Skript:

    # Simulationsskript zur Auslösung der DeadLock-Ransomware-Erkennung
    # Dieses Skript imitiert den Versuch, RunAs über die Befehlszeile zu verwenden, 
    # während sichergestellt wird, dass der Sprachausschluss es nicht erfasst.
    
    Write-Host "[+] Starte DeadLock-Ransomware-Simulation..." -ForegroundColor Cyan
    
    # 1. Imitiere den 'selection_command' Teil der Regel
    # Wir nutzen 'RunAs' auf eine Weise, die ein Prozess-Erstellungsereignis erzeugt
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrator cmd.exe"
    
    Write-Host "[+] Befehl zum Auslösen der Erkennung ausführen: $CommandToRun" -ForegroundColor Yellow
    
    # Wir verwenden Start-Process, um die Erstellung eines Prozesses zu simulieren, der den String enthält
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] Simulationsbefehl gesendet. Prüfen Sie das SIEM auf Alarm." -ForegroundColor Green
  • Bereinigungsbefehle:

    # Bereinigen Sie alle verbleibenden cmd-Prozesse, die durch die Simulation gestartet wurden
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Cyan