SOC Prime Bias: Critical

31 Aug 2026 06:23 UTC

Chiffrement par Ransomware Play : Comment ça fonctionne

Author Photo
SOC Prime Team linkedin icon Suivre
Chiffrement par Ransomware Play : Comment ça fonctionne
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Play, également connu sous le nom de PlayCrypt, est un groupe de rançongiciels prolifique qui utilise un modèle opérationnel fermé pour mener des attaques de double extorsion. Le groupe exfiltre généralement des données sensibles avant de déployer des chiffreurs et de demander des paiements de rançon. Ses campagnes ciblent fréquemment les infrastructures critiques et les organisations de santé en Amérique du Nord, en Amérique du Sud et en Europe.

Enquête

L’analyse médico-légale d’un incident récent a montré un accès initial via un VPN SonicWall compromis, suivi du déploiement de SystemBC pour le C2. Les attaquants ont abusé de l’utilitaire de désinstallation de SentinelOne de la victime pour désactiver l’EDR et distribué des outils tels que PsExec à travers le partage SYSVOL. Une mise en scène de données a également été observée dans le C:PerfLogs répertoire en utilisant WinRAR et WinSCP.

Atténuation

Les organisations devraient activer la protection contre les altérations authentifiée par le fournisseur pour prévenir la suppression non autorisée des outils d’EDR. Une authentification multi-facteurs devrait être appliquée à tous les services VPN pour réduire le risque d’accès initial à travers les infrastructures distantes. La surveillance de l’activité SFTP à volume élevé ou des transferts inhabituels de WinSCP peut également aider à détecter les tentatives d’exfiltration de données.

Réponse

Si une activité de rançongiciel Play est suspectée, les organisations doivent immédiatement activer les procédures de réponse aux incidents couvrant à la fois le confinement des violations de données et la récupération des chiffrements. L’ID d’événement Windows 1102, qui indique l’effacement des journaux d’événements, doit être traité comme un signe de haute confiance d’un chiffrement imminent. Les intervenants doivent également enquêter sur les exécutables non autorisés dans C:PerfLogs et les DLL SystemBC stockées dans le répertoire des tâches Windows.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Nom de fichier court (via la ligne de commande)

Équipe SOC Prime
28 août 2026

Exécution suspecte à partir du profil utilisateur public (via création de processus)

Équipe SOC Prime
28 août 2026

Exécution suspecte depuis le répertoire PerfLogs (via création de processus)

Équipe SOC Prime
28 août 2026

Arguments Mimikatz possibles détectés (via la ligne de commande)

Équipe SOC Prime
28 août 2026

Fichiers suspects dans le profil utilisateur public (via événement de fichier)

Équipe SOC Prime
28 août 2026

Mouvement latéral possible via PsExec ou similaire (via système)

Équipe SOC Prime
28 août 2026

Mouvement latéral possible via PsExec ou similaire (via audit)

Équipe SOC Prime
28 août 2026

IoC (HashSha256) pour détecter : Comment Play atteint le chiffrement

Règles AI de SOC Prime
28 août 2026

IoC (HashSha1) pour détecter : Comment Play atteint le chiffrement

Règles AI de SOC Prime
28 août 2026

IoC (SourceIP) pour détecter : Comment Play atteint le chiffrement

Règles AI de SOC Prime
28 août 2026

IoC (DestinationIP) pour détecter : Comment Play atteint le chiffrement

Règles AI de SOC Prime
28 août 2026

Détecter la communication C2 de SystemBC via Vultr Holdings [Connexion réseau Windows]

Règles AI de SOC Prime
28 août 2026

Détection des binaires non modifiés de Mimikatz et Play Encryptor [Création de processus Windows]

Règles AI de SOC Prime
28 août 2026

Détection de l’effacement des journaux d’événements de sécurité [Système Windows]

Règles AI de SOC Prime
28 août 2026

Exécution de la simulation

Prérequis : L’audit et la vérification de baseline télémetrique doivent avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique adverse (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non pertinents entraîneront des erreurs de diagnostic.

  • Récit d’attaque et commandes : L’adversaire a réussi à compromettre un poste de travail et se prépare à déployer un rançongiciel (T1486). Pour empêcher le SOC d’enquêter sur l’entrée initiale et le mouvement latéral, l’attaquant décide d’effacer la piste médico-légale. L’attaquant exécute une commande à l’aide de wevtutil.exe, un utilitaire natif de Windows, pour effacer le journal des événements de sécurité. Cette action est une technique anti-médico-légale classique destinée à cacher la présence d’outils non autorisés et l’utilisation de comptes.

  • Script de test de régression :

    # Script de simulation : Effacer le journal des événements de sécurité pour déclencher l'ID d'événement 1102
    # Remarque : Cela doit être exécuté dans une session PowerShell élevée (Administrateur).
    
    Write-Host "[!] Démarrage de la simulation : Effacement du journal des événements de sécurité..." -ForegroundColor Yellow
    
    try {
        # Utilisation de wevtutil pour effacer le canal de Sécurité
        wevtutil cl Security
    
        if ($LASTEXITCODE -eq 0) {
            Write-Host "[+] Succès : Journal de sécurité effacé. Vérifiez le SIEM pour l'ID d'événement 1102." -ForegroundColor Green
        } else {
            Write-Host "[-] Échec : Impossible d'effacer le journal. Assurez-vous de fonctionner en tant qu'administrateur." -ForegroundColor Red
        }
    } catch {
        Write-Host "[-] Erreur : $($_.Exception.Message)" -ForegroundColor Red
    }
  • Commandes de nettoyage :

    # Nettoyage : Notez qu'une fois que le journal est effacé, il ne peut pas être 'dé-effacé'.
    # Cette commande garantit simplement que nous reconnaissons l'état.
    Write-Host "[*] Nettoyage : Simulation terminée. Le journal de sécurité est maintenant vide. Une rotation manuelle des journaux ou un redémarrage du système peut être nécessaire pour restaurer les niveaux de journalisation de base." -ForegroundColor Cyan