SOC Prime Bias: High

18 Sep 2026 15:12 UTC

Bereit, Settra, Los: Neue Settra-Ransomware-Variante setzt MeshAgent RMM ein

Author Photo
SOC Prime Team linkedin icon Folgen
Bereit, Settra, Los: Neue Settra-Ransomware-Variante setzt MeshAgent RMM ein
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Settra ist eine neu identifizierte Ransomware-Variante, die erstmals im Juni 2026 beobachtet wurde. Sie verschafft sich Zugang über kompromittierte VPNs oder gestohlene Anmeldedaten. Die Bedrohungsakteure setzen MeshAgent RMM zur Persistenz ein und verwenden die Technik ‚Bring Your Own Vulnerable Driver‘ (BYOVD), um Sicherheitskontrollen zu umgehen. Nach dem Zugang verschlüsseln sie Dateien, deaktivieren Wiederherstellungsoptionen und löschen Windows-Ereignisprotokolle.

Untersuchung

Huntress untersuchte zwei separate Settra-Ransomware-Vorfälle, die Organisationen in den Bereichen Verbraucherdienstleistungen, Einzelhandel und Fertigung betrafen. Forscher fanden heraus, dass Angreifer Ransomware-Exekutivdateien verwendeten, die nach der Domäne des Opfers benannt waren, und sich auf MeshAgent RMM für Befehls- und Kontrollfunktionen stützten. Analysten beobachteten auch Versuche, den freien Speicherplatz mit der Windows- Cipher -Dienstprogramm zu löschen und Wiederherstellungspartitionen mit Diskpart.

Minderung

Verteidiger sollten die Sicherung von Fernzugriffspunkten wie VPNs und die Stärkung des Anmeldedatenschutzes priorisieren, um das Risiko eines anfänglichen Zugriffs zu verringern. Das Überwachen auf unautorisierte RMM-Installationen und bekannte anfällige Treiber kann helfen, Aktivitäten früher zu erkennen. Organisationen sollten auch Windows-Wiederherstellungsumgebungen härten und Ereignisprotokolle vor unbefugten Manipulationen schützen.

Reaktion

Wenn Settra-Aktivitäten entdeckt werden, sollten betroffene Endpunkte sofort isoliert werden, um weitere Verschlüsselung und seitliche Bewegungen zu stoppen. Nicht autorisierte RMM-Prozesse wie mvtcs.exe oder MeshAgent sollten identifiziert und beendet werden. Reagierende sollten Windows-Ereignisprotokolle sorgfältig überprüfen, um Versuche zu berücksichtigen, Aufzeichnungen zu löschen oder falsch geschriebene Protokollnamen zu missbrauchen, um Löschkontrollen zu umgehen.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Ausführung aus dem PerfLogs-Verzeichnis (via process_creation)

SOC Prime Team
18. Sep 2026

Möglicher Versuch der Nutzung des MeshAgent Utilities (via process_creation)

SOC Prime Team
18. Sep 2026

IOCs (SourceIP) zur Erkennung: Ready, Settra, Go: Neue Settra-Ransomware-Variante nutzt MeshAgent RMM

SOC Prime AI Rules
18. Sep 2026

IOCs (DestinationIP) zur Erkennung: Ready, Settra, Go: Neue Settra-Ransomware-Variante nutzt MeshAgent RMM

SOC Prime AI Rules
18. Sep 2026

Settra-Ransomware-Aktivitäten mit MeshAgent und BYOVD [Windows-Prozess-Erstellung]

SOC Prime AI Rules
18. Sep 2026

Simulationseingabe

  • Angriffserzählung & Kommandos: Der Gegner hat anfänglichen Zugang erlangt und bereitet das System auf eine Ransomware-Nutzlast vor. Um sicherzustellen, dass das Opfer nicht einfach wiederherstellen oder forensische Untersuchungen durchführen kann, führt der Angreifer eine Reihe von Kommandos aus: Erstens leeren sie den DNS-Cache, um bestehende Verbindungen zu stören; zweitens deaktivieren sie die Windows-Wiederherstellungsumgebung (reagentc) um automatische Reparaturen zu verhindern; drittens versuchen sie, den freien Speicherplatz zu überschreiben mit Cipher , um die Datenwiederherstellung unmöglich zu machen. Schließlich versuchen sie, einen anfälligen Treiber (gdrv.sys) zu laden, um Privilegien auf Kernel-Ebene zu eskalieren. Diese Sequenz spiegelt den Versuch der Settra-Ransomware wider, den maximalen Schaden zu erreichen und Wiederherstellungsoptionen auf ein Minimum zu reduzieren.

  • Regressionstest-Skript:

    # Settra-Ransomware-Simulationsskript
    Write-Host "[!] Starte Settra-Ransomware TTP Simulation..." -ForegroundColor Red
    
    # 1. Simuliere DNS-Cache-Leerung (T1070.004)
    Write-Host "[*] Ausführen: ipconfig /flushdns"
    Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden
    
    # 2. Wiederherstellung deaktivieren simulieren (T1490)
    # Hinweis: Erfordert Administratorrechte
    Write-Host "[*] Ausführen: reagentc /disable"
    Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden
    
    # 3. Simulieren von Datenträgerlöschung (T1600.002)
    # Hinweis: Dies ist eine Simulation; Wir verwenden einen Dummy-Pfad oder ein nicht destruktives Flag, wenn möglich, 
    # aber um die Regel zu triggern, müssen wir 'cipher /w:' verwenden
    Write-Host "[*] Ausführen: cipher /w:C:"
    Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden
    
    # 4. Simulieren des Ladens eines BYOVD-Treibers (T1068)
    # Wir simulieren die Befehlszeile für die Interaktion mit einem Treiber wie gdrv.sys
    Write-Host "[*] Simulieren der Treiberinteraktion mit gdrv.sys"
    Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden
    Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden
    
    Write-Host "[+] Simulation abgeschlossen. Prüfen Sie SIEM auf Alarme." -ForegroundColor Green
  • Säuberungsbefehle:

    # Simulation Artefakte säubern
    Write-Host "[!] Bereinigen der Simulation..." -ForegroundColor Yellow
    
    # Entfernen Sie den simulierten Dienst
    sc.exe delete MyVulnerableDriver
    
    # Entfernen Sie die Dummy-Treiberdatei
    Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue
    
    # Hinweis: In einer realen Umgebung würde reagentc /enable verwendet, um die Wiederherstellung wiederherzustellen, 
    # aber im Test, stellen Sie sicher, dass der Admin es manuell wieder aktiviert.
    Write-Host "[+] Bereinigung abgeschlossen. Bitte stellen Sie sicher, dass die Windows-Wiederherstellung bei Bedarf manuell wieder aktiviert wird."