DragonForce-Ransomware: Technische Analyse seiner Angriffsmethoden
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
DragonForce ist eine Ransomware-as-a-Service (RaaS)-Operation, die sich von einem hacktivistischen Kollektiv zu einem finanziell motivierten Kartell entwickelt hat. Die Malware verwendet fortschrittliche Techniken, darunter ChaCha20-Verschlüsselung, RSA-4096-Schlüsselschutz und ARP-basierte Netzwerkerkennung, um sich über lokale und Netzlaufwerke zu verbreiten. Sie zielt auch auf sicherheits- und backupbezogene Prozesse ab, um den Verschlüsselungseffekt auf Dateien zu maximieren.
Untersuchung
Die Untersuchung umfasste eine eingehende technische Analyse eines Windows DragonForce-Samples, beginnend von der initialen Prozesseinführung bis zu ihrer Hauptroutine. Analysten prüften die Laufzeiteinrichtung, API-Resolution-Methoden, die Handhabung kodierter Zeichenfolgen und die multithreadfähige Verschlüsselungsengine der Malware. Die Forschung dokumentierte auch Techniken zur Löschung von Schattenkopien und Desktop-Anpassung.
Abschwächung
Um DragonForce zu entschärfen, sollten Organisationen strenge Zugriffskontrollen auf administrative SMB-Freigaben durchsetzen und unautorisierte WMIC-Aktivitäten überwachen, die zur Löschung von Schattenkopien verwendet werden. Die Verhinderung unautorisierter Prozessbeendigungen und das Beibehalten von Offline- und unveränderlichen Backups sind wesentliche Abwehrmaßnahmen. Sicherheitsteams sollten auch ungewöhnliche ARP-Cache-Aktivitäten und schnelles Datei-Umbennen als mögliche Frühindikatoren überwachen.
Reaktion
Wenn DragonForce-Aktivität entdeckt wird, isolieren Sie sofort betroffene Hosts vom Netzwerk, um eine seitliche Bewegung über SMB zu stoppen. Beenden Sie verdächtige Prozesse und untersuchen Sie unautorisierte Änderungen an Registrierungsschlüsseln oder Wallpaper-Einstellungen. Führen Sie eine umfassende forensische Analyse der C:UsersPubliclog.log Datei durch, soweit verfügbar, um die Angriffszeitlinie und damit verbundene Verschlüsselungsaktivitäten zu rekonstruieren.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Erstellen oder Löschen einer Schattenkopie über Powershell, CMD oder WMI (über Befehlszeile)
Verdächtige Dateien im öffentlichen Benutzerprofil (über Datei-Ereignis)
DragonForce Ransomware verschlüsselte Protokolldateien und Erweiterungsumbenennung [Windows-Datei-Ereignis]
DragonForce Ransomware – Prozessintervention und Schattenkopie-Löschung [Windows-Prozess-Erstellung]
Simulationsausführung
-
Angriffserzählung und Befehle: Der Angreifer initiiert den Einsatz von Ransomware unter hohem Druck. Um sicherzustellen, dass das System nach der Ausführung nicht wiederhergestellt wird, versucht der Angreifer zunächst, die lokale Sicherheitsumgebung zu stören, indem er
MsMpEng.exe(Windows Defender) mittaskkillangreift. Danach führt der Angreifer einen Befehl überwmic.exeaus, um Volumenschattenkopien zu löschen, damit der Benutzer das System nicht einfach auf einen vorherigen Zustand „zurücksetzen“ kann. Schließlich, um eine saubere Ausführungsumgebung sicherzustellen und Spuren bestimmter Tools zu beseitigen, verwendet der Angreifertaskkill /Fum laufende Prozesse gewaltsam zu beenden. -
Regressionstest-Skript:
# DragonForce Ransomware-Simulationsskript # Dieses Skript simuliert die spezifischen TTPs, die in der Erkennungsregel definiert sind. Write-Host "[!] Start der DragonForce-Simulation..." -ForegroundColor Red # 1. Simulation der Sicherheitsintervention (Versuch, Defender zu beenden) # Hinweis: Dies wird wahrscheinlich aufgrund fehlender SYSTEM-Berechtigungen fehlschlagen, # aber die Befehlsausführung selbst wird die Erkennung auslösen. Write-Host "[*] Simulation der Sicherheitsintervention über taskkill..." Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden # 2. Simulation der Schattenkopie-Löschung über WMIC Write-Host "[*] Simulation der Schattenkopie-Löschung über WMIC..." Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden # 3. Simulation der gewaltsamen Anwendungstermination # Wir verwenden notepad.exe als Ziel für die Simulation des force flag. Write-Host "[*] Simulation der gewaltsamen Anwendungstermination..." Start-Process "notepad.exe" -ErrorAction SilentlyContinue Start-Sleep -Seconds 2 Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie das SIEM auf Alarme." -ForegroundColor Green -
Aufräumbefehle:
# Aufräumen: Stellen Sie sicher, dass keine laufenden Prozesse oder Versuche übrig bleiben. Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue Write-Host "[+] Aufräumvorgang abgeschlossen." -ForegroundColor Cyan