DragonForce Ransomware : Analyse Technique de ses Méthodes d’Attaque
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
DragonForce est une opération de Ransomware-as-a-Service (RaaS) ayant évolué d’un collectif hacktiviste à un cartel à motivation financière. Le logiciel malveillant utilise des techniques avancées incluant le chiffrement ChaCha20, la protection par clé RSA-4096, et la découverte de réseau basée sur ARP pour se propager à travers les lecteurs locaux et en réseau. Il cible également les processus liés à la sécurité et aux sauvegardes pour maximiser l’impact du chiffrement des fichiers.
Enquête
L’enquête a inclus une analyse technique approfondie d’un échantillon de DragonForce sous Windows, suivant l’exécution depuis l’entrée du processus initial jusqu’à sa routine principale. Les analystes ont examiné l’initialisation au moment de l’exécution, les méthodes de résolution d’API, la gestion des chaînes encodées, et le moteur de chiffrement multi-thread du logiciel malveillant. La recherche a également documenté les techniques utilisées pour la suppression de clichés instantanés (shadow copies) et la personnalisation du bureau.
Atténuation
Pour atténuer DragonForce, les organisations devraient appliquer des contrôles d’accès stricts sur les partages SMB administratifs et surveiller les activités non autorisées de WMIC utilisées pour supprimer les shadow copies. Empêcher la terminaison non autorisée de processus et maintenir des sauvegardes hors ligne, immuables, sont des mesures de défense essentielles. Les équipes de sécurité devraient également surveiller les activités inhabituelles du cache ARP et le comportement de renommage rapide des fichiers comme indicateurs potentiels de détection précoce.
Réponse
Lorsqu’une activité DragonForce est détectée, isoler immédiatement les hôtes affectés du réseau pour stopper le déplacement latéral via SMB. Terminer les processus suspects et enquêter sur les modifications non autorisées des clés de registre ou des paramètres de fond d’écran. Effectuer une analyse forensique complète du fichier C:UsersPubliclog.log, lorsque disponible, pour aider à reconstruire la chronologie de l’attaque et l’activité de chiffrement associée.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Créer ou supprimer un cliché instantané via Powershell, CMD ou WMI (via ligne de commande)
Fichiers suspects dans le profil utilisateur public (via file_event)
Fichiers journaux chiffrés DragonForce Ransomware et renommage d’extensions [Événement de fichier Windows]
DragonForce Ransomware – Interférence avec le processus et suppression de shadow copies [Création de processus Windows]
Exécution de simulation
-
Narration de l’attaque & Commandes : L’adversaire initie un déploiement de ransomware sous pression. Pour empêcher le système de récupérer après l’exécution de la charge utile, l’attaquant tente d’abord de perturber l’environnement de sécurité local en ciblant
MsMpEng.exe(Windows Defender) en utilisanttaskkill. Ensuite, l’attaquant exécute une commande viawmic.exepour supprimer les Clichés Volumes Shadow Copies, s’assurant que l’utilisateur ne puisse pas simplement « revenir » à un état antérieur du système. Enfin, pour assurer un environnement d’exécution propre et effacer les traces de certains outils, l’attaquant utilisetaskkill /Fpour terminer de force les processus en cours. -
Script de Test de Régression :
# Script de Simulation de DragonForce Ransomware # Ce script simule les TTP spécifiques définis dans la règle de détection. Write-Host "[!] Démarrage de la simulation DragonForce..." -ForegroundColor Red # 1. Simuler l'interférence de sécurité (tenter de tuer Defender) # Note : Cela échouera probablement en raison de l'absence de permissions SYSTEM, # mais l'exécution de la commande elle-même déclenchera la détection. Write-Host "[*] Simulation de l'interférence de sécurité via taskkill..." Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden # 2. Simuler la suppression de Shadow Copy via WMIC Write-Host "[*] Simulation de la suppression de Shadow Copy via WMIC..." Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden # 3. Simuler la terminaison forcée d'application # Nous utilisons notepad.exe comme cible pour la simulation du flag de force. Write-Host "[*] Simulation de la terminaison forcée d'application..." Start-Process "notepad.exe" -ErrorAction SilentlyContinue Start-Sleep -Seconds 2 Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden Write-Host "[+] Simulation complète. Vérifiez les alertes dans le SIEM." -ForegroundColor Green -
Commandes de Nettoyage :
# Nettoyage : S'assurer qu'aucun processus ou tentative persistante ne reste en cours. Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage complet." -ForegroundColor Cyan