SOC Prime Bias: Critical

09 Sep 2026 21:05 UTC

Erkennung von Medusa-Ransomware: Wichtige Verhaltensweisen über Eindringversuche hinweg

Author Photo
SOC Prime Team linkedin icon Folgen
Erkennung von Medusa-Ransomware: Wichtige Verhaltensweisen über Eindringversuche hinweg
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Medusa ist eine Ransomware-as-a-Service (RaaS) Operation, die kritische Infrastrukturen über mehrere Partner angreift. Der Angriffslifecycle beinhaltet üblicherweise die Ausnutzung öffentlich zugänglicher Schwachstellen, den Diebstahl von Anmeldedaten, den Missbrauch legitimer Administrationswerkzeuge und die Datenexfiltration vor dem Einsatz der Ransomware. Die Gruppe verwendet auch bösartige Treiber, um Sicherheitskontrollen zu deaktivieren oder zu beeinträchtigen und um der Erkennung zu entgehen.

Untersuchung

Der Bericht untersucht den Angriffslifecycle von Medusa und zeigt, wie Betreiber wie Storm-1175 und die Lazarus-Gruppe unterschiedliche Zugangsvektoren nutzen. Untersuchungen heben die Ausnutzung von GoAnywhere MFT- und BeyondTrust-Schwachstellen hervor, den Missbrauch von Tunneling-Werkzeugen wie Cloudflared und die Bereitstellung des gaze.exe Ransomware-Payload. Forscher beobachteten ebenfalls ein konsistentes Muster der Datenexfiltration vor der Verschlüsselung.

Minderung

Organisationen sollten die Behebung von Schwachstellen in internetfähigen Systemen wie GoAnywhere MFT und BeyondTrust priorisieren. Strenge Kontrollen sollten auf RMM- und Tunneling-Software angewendet werden, während ost-westliche Administrationsprotokolle wie RDP, WMI und SMB eingeschränkt werden sollten. Die Aufrechterhaltung von Offline-, unveränderlichen Backups und die Härtung der Bereitstellungsinfrastruktur wie PDQ Deploy sind ebenfalls essentiell.

Reaktion

Wenn verdächtige Medusa-Aktivitäten festgestellt werden, sollten Analysten das zugehörige Benutzerkonto identifizieren und Quell- sowie Ziel-Peer-Kommunikationen überprüfen. Frühere Downloads, Fernzugriffe und Dateiübertragungen sollten auf Anzeichen einer Eindringung untersucht werden. Responder sollten eine Zeitachse um den betroffenen Host und die Identität erstellen, um legitime Administration von koordinierten bösartigen Aktivitäten zu unterscheiden.

Angriffsfluss

Erkennungen

Mögliche Datenexfiltration über Rclone Tool (via cmdline)

SOC Prime Team
09. Sep 2026

Kurzer Dateiname (via cmdline)

SOC Prime Team
09. Sep 2026

Verwendung von Certutil für Datenkodierung und Zertifikatsoperationen (via cmdline)

SOC Prime Team
09. Sep 2026

Mögliche Mimikatz-Argumente erkannt (via cmdline)

SOC Prime Team
09. Sep 2026

Mögliche laterale Bewegung über PsExec oder ähnliches (via system)

SOC Prime Team
09. Sep 2026

Mögliche PsExec-Nutzung (via audit)

SOC Prime Team
09. Sep 2026

Verdächtige Befehls- und Kontrollanfragen an Domain für Out-of-Band-Interaktionen (via dns)

SOC Prime Team
09. Sep 2026

Mögliche RCE-Prüfung über Out-of-Band-Interaktion (via dns)

SOC Prime Team
09. Sep 2026

Erkennung schneller Softwareverteilung gefolgt von SMB-Schreibanomalien [Windows Netzwerkverbindung]

SOC Prime AI-Regeln
09. Sep 2026

Erkennung von Medusa Ransomware Datenstaging und Verschlüsselung [Windows Sysmon]

SOC Prime AI-Regeln
09. Sep 2026

Erkennung von PowerShell TLS-geschützter Reverse Shell-Aktivität [Windows Powershell]

SOC Prime AI-Regeln
09. Sep 2026

Erkennung unbefugter Datenexfiltration und Zugriffsversuche [Firewall]

SOC Prime AI-Regeln
09. Sep 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Der Angreifer hat einen ersten Zugang zum Netzwerk erhalten und beabsichtigt, Ransomware im gesamten Domain zu verteilen. Um den maximalen Schaden zu erzielen und die Beständigkeit zu sichern, beabsichtigen sie, „Living off the Land“-Techniken zu verwenden. Der Angreifer wird versuchen, die Verbindung zu ADMIN$ einer Zielmaschine von einer Remote-Workstation herzustellen. Dies ahmt das Medusa-Ransomware-Muster nach, bei dem administrative Freigaben genutzt werden, um bösartige Binärdateien und Konfigurationsdateien abzulegen, bevor sie remote ausgeführt werden.

  • Regressionstest-Skript:

    # Simulationsskript: Imitieren der seitlichen Bewegung über den Zugriff auf die ADMIN$ Freigabe
    $TargetComputer = "localhost" # In einem echten Test verwenden Sie eine Remote-Ziel-IP/Hostnamen
    $AdminShare = "$TargetComputerADMIN$"
    
    Write-Host "[*] Versuche, eine Verbindung zu $AdminShare herzustellen, um Ereignis-ID 5140 auszulösen..." -ForegroundColor Cyan
    
    try {
        # Testen der Konnektivität zur administrativen Freigabe
        if (Test-Path $AdminShare) {
            Write-Host "[+] Erfolg: Verbindung zu $AdminShare hergestellt. Prüfen Sie SIEM auf Ereignis 5140." -ForegroundColor Green
            # Simulieren eines kleinen Dateischreibens, um Softwareverteilung zu imitieren
            $testFile = "$AdminSharesimulation_test.txt"
            "Bösartiger Payload-Simulation" | Out-File -FilePath $testFile
            Write-Host "[+] Simuliertes Dateischreiben abgeschlossen: $testFile" -ForegroundColor Green
        } else {
            Write-Error "[-] Verbindung zu $AdminShare nicht erreicht. Stellen Sie sicher, dass administrative Freigaben aktiviert und Zugangsrechte erteilt sind."
        }
    } catch {
        Write-Error "[-] Ein Fehler ist aufgetreten: $_"
    }
  • Bereinigungskommandos:

    # Bereinigung: Entfernen der simulierten Datei und Verbindungsartefakte
    $TargetComputer = "localhost"
    $AdminShare = "$TargetComputerADMIN$"
    $testFile = "$AdminSharesimulation_test.txt"
    
    if (Test-Path $testFile) {
        Remove-Item -Path $testFile -Force
        Write-Host "[*] Bereinigung: $testFile entfernt" -ForegroundColor Yellow
    } else {
        Write-Host "[!] Bereinigung: Testdatei nicht gefunden, nichts zu entfernen." -ForegroundColor Gray
    }