DeadLock-Ransomware: Einblick in den Rust-Verschlüsseler und das Recovery-Netzwerk
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
DeadLock ist eine aufkommende, auf Rust basierende Ransomware-Operation, die auf dezentraler Infrastruktur für die Kommunikation mit Opfern und Datenleak-Aktivitäten beruht. Die Gruppe folgt einem Doppel-Erpressungsmodell, das Systeme verschlüsselt, während sie droht, gestohlene Informationen über einen dedizierten Leak-Blog zu veröffentlichen. DeadLock zeichnet sich durch die Nutzung des Session Messaging-Netzwerks und der Polygon-Blockchain aus, um die betriebliche Resilienz zu verbessern.
Untersuchung
Microsoft Threat Intelligence analysierte den DeadLock-Verschlüsseler, indem es seinen Ausführungsfluss, seine Techniken zur Umgehung von Abwehrmechanismen und seine charakteristische Verschlüsselungsarchitektur untersuchte. Die Untersuchung deckte einen ressourcenbewussten Drosselungsmechanismus und ein dezentrales Wiederherstellungs-Chat-System auf, das auf Blockchain-Technologie und onion-basiertem Messaging basiert ist. Forscher identifizierten außerdem Geofencing-Funktionalitäten und spezifische Listen von Diensten und Prozessen, die zur Beendigung ins Visier genommen wurden.
Abmilderung
Empfohlene Maßnahmen beinhalten die Aktivierung von Cloud-basiertem Schutz und EDR im Blockmodus über Microsoft Defender. Organisationen sollten Controlled Folder Access (CFA) und Attack Surface Reduction (ASR) Regeln bereitstellen, um unbefugte Dateiänderungen und die Ausführung bösartiger Prozesse zu beschränken. Die Stärkung der Anmeldeinformationen Hygiene und die Aktivierung des Manipulationsschutzes sind ebenfalls entscheidend, um die Ransomware-Exposition zu reduzieren.
Reaktion
Wenn DeadLock-Aktivitäten erkannt werden, sollten Organisationen die automatisierten Angriffsunterbrechungs- und Untersuchungs- sowie Bereinigungsfähigkeiten von Microsoft Defender XDR nutzen. Sicherheitsteams sollten Alarme untersuchen, wie z.B. Verdächtiger Wallpaper-Wechsel or Datei-Backups wurden gelöscht und betroffene Endpunkte umgehend isolieren. Eine schnelle Eindämmung ist entscheidend, um weitergehende seitliche Bewegungen und Datenexfiltration zu begrenzen.
Angriffsablauf
Erkennungen
Ungewöhnliche Seitenwechselcode-Ausführung (via cmdline)
Proof of Value
Möglicher Missbrauch der Publicnode Ethereum als C2-Kanal (via dns_query)
Proof of Value
IOCs (HashSha256) zur Erkennung: DeadLock Ransomware: Aufschlüsselung eines auf Rust basierenden Verschlüsselers mit dezentraler Wiederherstellungsinfrastruktur
Proof of Value
DeadLock-Ransomware-Systemattribute und Wallpaper-Änderungs-Erkennung [Windows Sysmon]
Proof of Value
Erkennung von DeadLock-Ransomware-Artefakten [Windows Dateievent]
Proof of Value
DeadLock-Ransomware-Erkennung [Windows Prozess-Erstellung]
Proof of Value
Simulation Ausführung
Voraussetzung: Die Telemetrie- & Basislinie-Vorflugcheck muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Geschichte MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die durch die Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer versucht, Ransomware bereitzustellen. Um maximale Wirkung zu erzielen und Erkennung zu vermeiden, versuchen sie zuerst, die Privilegien zu eskalieren, indem sie das Verhalten von Tools nachahmen, die
SeDebugPrivilegeerfordern. Sie verwendenRunAsoder Befehlszeilenmuster, die die Regel ins Visier nimmt. Die Simulation wird einen Befehl ausführen, der versucht, einen Prozess mitRunAsLogik zu starten, während sichergestellt wird, dass die Systemsprache auf eine nicht ausgeschlossene Lokalität (z.B. Englisch) eingestellt ist, um sicherzustellen, dass dieNicht-Auswahl-SpracheBedingung nicht den Alarm unterdrückt. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der DeadLock-Ransomware-Erkennung # Dieses Skript imitiert den Versuch, RunAs über die Befehlszeile zu verwenden, # während sichergestellt wird, dass der Sprachausschluss es nicht erfasst. Write-Host "[+] Starte DeadLock-Ransomware-Simulation..." -ForegroundColor Cyan # 1. Imitiere den 'selection_command' Teil der Regel # Wir nutzen 'RunAs' auf eine Weise, die ein Prozess-Erstellungsereignis erzeugt $TargetProcess = "cmd.exe" $CommandToRun = "RunAs /user:Administrator cmd.exe" Write-Host "[+] Befehl zum Auslösen der Erkennung ausführen: $CommandToRun" -ForegroundColor Yellow # Wir verwenden Start-Process, um die Erstellung eines Prozesses zu simulieren, der den String enthält Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden Write-Host "[+] Simulationsbefehl gesendet. Prüfen Sie das SIEM auf Alarm." -ForegroundColor Green -
Bereinigungsbefehle:
# Bereinigen Sie alle verbleibenden cmd-Prozesse, die durch die Simulation gestartet wurden Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Cyan