La historia de dos notas de rescate del INC
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una organización fue atacada por ransomware INC después de un compromiso inicial probablemente llevado a cabo por un broker de acceso inicial. El ataque utilizó técnicas de Llevar Su Propio Controlador Vulnerable (BYOVD) para desactivar controles de seguridad y desplegó múltiples notas de rescate para intensificar la presión sobre la víctima. La intrusión se desenvolvió durante varias semanas en agosto, con una pausa notable entre el acceso inicial y el despliegue final del ransomware.
Investigación
Analistas de Huntress reconstruyeron la intrusión usando telemetría residual de EDR y Registros de Eventos de Windows después de que el evento de ransomware ya había ocurrido. La investigación descubrió una fase temprana que involucraba implantes de PowerShell ofuscados y movimiento lateral a través de RDP, seguido de una fase posterior usando AnyDesk y un ataque BYOVD. Los analistas identificaron tareas programadas específicas, ejecutables renombrados y el controlador vulnerable utilizado para habilitar el asesino de EDR/AV.
Mitigación
Las organizaciones deben restringir y monitorizar de cerca las herramientas de acceso remoto mientras imponen autenticación multifactor (MFA) para todas las cuentas privilegiadas. Bloquear servicios de controladores no firmados o inesperados y monitorear tareas programadas sospechosas son medidas de defensa importantes. Mantener copias de seguridad probadas sin conexión y un plan de respuesta a incidentes bien practicado también es esencial para una contención rápida.
Respuesta
Si se detecta actividad de ransomware INC, los endpoints afectados deben aislarse de inmediato para evitar más movimientos laterales. Los respondedores deben identificar y terminar herramientas de gestión remota no autorizadas como AnyDesk e investigar controladores de modo kernel recién instalados o sospechosos. Las tareas programadas también deben revisarse para detectar persistencia, mientras que las cuentas de usuario comprometidas deben auditarse para identificar sesiones RDP no autorizadas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Tarea Programada Sospechosa (vía auditoría)
Uso Probable de Herramientas de Hackeo de Windows [Parte3] (vía línea de comandos)
Software de Acceso/Administración Remoto Alternativo (vía creación de procesos)
Uso Probable de Herramientas de Hackeo de Windows [Parte3] (vía evento de archivo)
Controlador de Windows Creado en Carpeta Inusual (vía evento de archivo)
Archivos Sospechosos en el Perfil Público de Usuario (vía evento de archivo)
Posible Movimiento Lateral a través de Tareas Programadas [atsvc] (vía auditoría)
IOC (SourceIP) para detectar: La Historia de Dos Notas de Rescate INC
IOC (DestinationIP) para detectar: La Historia de Dos Notas de Rescate INC
Detección de IP de Comando y Control Usada para la Instalación de AnyDesk [Conexión de Red de Windows]
DLL Cargada desde Ruta Sospechosa [Windows Sysmon]
Detección de Comunicación de Script PowerShell Ofuscado con Dominio Malicioso [Windows Powershell]
Ejecución de Simulación
-
Narrativa del Ataque & Comandos: El adversario apunta a lograr persistencia o escalar privilegios al cargar de lado un DLL malicioso. Para evitar la detección por monitores básicos de integridad de archivos, eligen un directorio que a menudo se pasa por alto pero que es globalmente escribible:
C:UsersPublic. El atacante primero soltará un DLL de prueba en esta ruta y luego usará un script de PowerShell para disparar la carga de este módulo en un nuevo proceso, simulando la ejecución de una carga maliciosa diseñada para evadir el escrutinio basado en perfiles de usuario estándar. -
Script de Prueba de Regresión:
# 1. Definir rutas $targetDir = "C:UsersPublic" $dllName = "malicious_sim.dll" $dllPath = Join-Path $targetDir $dllName # 2. Crear un archivo DLL de prueba (usando una matriz de bytes pequeña para simular un archivo) # En un escenario real, esto sería un DLL compilado. $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Encabezado MZ [System.IO.File]::WriteAllBytes($dllPath, $dummyContent) Write-Host "[+] DLL de prueba creada en $dllPath" # 3. Simular la carga del DLL a través de PowerShell # Esto dispara el Evento ID 7 de Sysmon try { Write-Host "[+] Intentando cargar el DLL..." Write-Host "[+] DLL cargada exitosamente (Simulación Completa)." } catch { Write-Host "[-] Carga del DLL fallida (Esperado si el archivo no es un PE válido): $($_.Exception.Message)" } -
Comandos de Limpieza:
# Eliminar el archivo malicioso simulado $dllPath = "C:UsersPublicmalicious_sim.dll" if (Test-Path $dllPath) { Remove-Item -Path $dllPath -Force Write-Host "[+] Limpieza: Eliminado $dllPath" } else { Write-Host "[-] Limpieza: Archivo no encontrado." }