SOC Prime Bias: High

18 Aug 2026 06:11 UTC

Akira Frappe le Mode Sans Échec : Ransomware Rebootant autour de l’EDR

Author Photo
SOC Prime Team linkedin icon Suivre
Akira Frappe le Mode Sans Échec : Ransomware Rebootant autour de l’EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un affilié du ransomware Akira a contourné les protections EDR en redémarrant un système compromis en mode sans échec avec réseau. Cette technique a désactivé l’agent Huntress et la protection en temps réel de Microsoft Defender, permettant à l’attaquant d’opérer avec une visibilité considérablement réduite. Bien que la tactique anti-EDR ait réussi à aveugler les outils de sécurité, l’environnement mémoire restreint du mode sans échec a provoqué l’échec de l’exécution du ransomware en raison de l’épuisement de la mémoire virtuelle.

Enquête

L’enquête a retracé l’accès initial à une attaque par spray d’identifiants contre un VPN SSL SonicWall dépourvu de MFA. L’attaquant a utilisé RDP pour accéder à un contrôleur de domaine, mené une énumération Active Directory extensive et exfiltré des données avec WinRAR et s5cmd. Les analystes ont reconstruit l’intrusion à l’aide des journaux VPN, des modifications du registre permettant la persistance d’AnyDesk en mode sans échec, et des journaux d’erreurs système montrant des échecs de mémoire lors de l’exécution du ransomware.

Atténuation

Les organisations devraient imposer l’authentification multi-facteurs (MFA) sur toutes les connexions VPN et surveiller les activités de spray d’identifiants. Maintenir la couverture EDR sur tous les points d’accès et intégrer les journaux d’événements VPN et Windows dans un SIEM est essentiel pour la visibilité. Les équipes de sécurité devraient également alerter sur les changements de configuration de démarrage impliquant msconfig.exe or bcdedit et surveiller les redémarrages inattendus en mode sans échec.

Réponse

Si un accès VPN non autorisé ou un spray d’identifiants est détecté, les organisations devraient immédiatement changer les identifiants affectés d’Active Directory et du VPN. Tout redémarrage inattendu en mode sans échec devrait être traité comme une compromission potentielle et le système affecté isolé promptement. Les intervenants devraient également enquêter sur l’installation d’AnyDesk et les modifications du registre concernant les configurations de service SafeBoot.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Exécution suspecte de Bcdedit (via cmdline)

Équipe SOC Prime, Nate Guagenti
17 août 2026

Compression de données possible pour infiltration ou exfiltration (via cmdline)

Équipe SOC Prime
17 août 2026

Découverte possible de système distant ou vérification de connectivité (via cmdline)

Équipe SOC Prime
17 août 2026

Découverte suspecte de relations de confiance de domaine (via cmdline)

Équipe SOC Prime
17 août 2026

Logiciel d’accès/gestion à distance alternatif (via process_creation)

Équipe SOC Prime
17 août 2026

IOCs (HashSha256) pour détecter : Akira atteint le mode sans échec : redémarrage du ransomware autour de l’EDR

Règles AI de SOC Prime
17 août 2026

IOCs (SourceIP) pour détecter : Akira atteint le mode sans échec : redémarrage du ransomware autour de l’EDR

Règles AI de SOC Prime
17 août 2026

IOCs (DestinationIP) pour détecter : Akira atteint le mode sans échec : redémarrage du ransomware autour de l’EDR

Règles AI de SOC Prime
17 août 2026

Compromission VPN SonicWall et AnyDesk [Journal des événements de sécurité de Microsoft Windows]

Règles AI de SOC Prime
17 août 2026

Détection de la collecte et de l’exfiltration de données potentielles utilisant WinRAR [Événement de fichier Windows]

Règles AI de SOC Prime
17 août 2026

Détection du redémarrage du ransomware Akira en mode sans échec [Création de processus Windows]

Règles AI de SOC Prime
17 août 2026

Détection de l’exploitation du mode sans échec du ransomware Akira [Événement du registre Windows]

Règles AI de SOC Prime
17 août 2026

Exécution de la simulation

Prérequis : Les vérifications pré-vol de télémétrie et de baseline doivent avoir été passées.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) destinée à déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.

  • Narration & Commandes de l’attaque : L’adversaire, après avoir obtenu un accès initial, cherche à collecter des informations d’utilisateurs Active Directory pour faciliter le mouvement latéral. Ils exécutent une commande pour exporter des listes d’utilisateurs dans un fichier nommé AdUsers.txt. Pour préparer ces données à l’exfiltration vers un service de stockage en cloud, l’adversaire utilise WinRAR.exe avec des arguments spécifiques (a -ep1 -scul -r0 -iext -imon1) destinés à automatiser le processus d’archivage tout en minimisant l’empreinte des métadonnées. Cette activité est conçue pour déclencher les détections spécifiques du nom de fichier et du modèle en ligne de commande.

  • Script de test de régression :

    # Script de simulation : Déclenchement de la détection d'exfiltration WinRAR
    
    # 1. Déclenchement 'selection_file_creation' (ID d'événement 11)
    Write-Output "Utilisateur : Admin, Groupe : Administrateurs de domaine" | Out-File -FilePath "$env:TEMPAdUsers.txt"
    Write-Host "[+] AdUsers.txt créé dans TEMP"
    
    # 2. Déclenchement 'selection_winrar_args' (ID d'événement 1)
    # Remarque : Cela nécessite que WinRAR soit installé sur le système.
    $winrarPath = "C:Program FilesWinRARWinRAR.exe"
    if (Test-Path $winrarPath) {
        $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt"
        Start-Process -FilePath $winrarPath -ArgumentList $args -Wait
        Write-Host "[+] Exécuté WinRAR avec des arguments spécifiques"
    } else {
        Write-Error "[!] WinRAR non trouvé à $winrarPath. Simulation incomplète."
    }
  • Commandes de nettoyage :

    # Nettoyage des artefacts de simulation
    Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé."