Détection du Ransomware Medusa : Comportements Clés à Travers les Intrusions
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Medusa est une opération de Ransomware-as-a-Service (RaaS) qui cible les infrastructures critiques par le biais de plusieurs affiliés. Son cycle de vie d’attaque inclut généralement l’exploitation de vulnérabilités exposées au public, le vol d’identifiants, l’utilisation abusive d’outils administratifs légitimes et l’exfiltration de données avant le déploiement du ransomware. Le groupe utilise également des pilotes malveillants pour désactiver ou neutraliser les contrôles de sécurité et échapper à la détection.
Enquête
Le rapport examine le cycle de vie des attaques Medusa et montre comment des opérateurs tels que Storm-1175 et le groupe Lazarus utilisent différents vecteurs d’accès initial. Les enquêtes soulignent l’exploitation des vulnérabilités de GoAnywhere MFT et BeyondTrust, l’utilisation abusive d’outils de tunneling comme Cloudflared et le déploiement de la gaze.exe charge utile du ransomware. Les chercheurs ont également observé un schéma constant d’exfiltration de données avant le chiffrement.
Atténuation
Les organisations devraient donner la priorité à la correction des vulnérabilités dans les systèmes exposés à Internet tels que GoAnywhere MFT et BeyondTrust. Des contrôles stricts devraient être appliqués aux logiciels RMM et de tunneling, tandis que les protocoles administratifs est-ouest, y compris RDP, WMI et SMB, devraient être restreints. Maintenir des sauvegardes hors ligne et immuables et renforcer l’infrastructure de déploiement comme PDQ Deploy sont également essentiels.
Réponse
Si une activité suspecte de Medusa est détectée, les analystes devraient identifier le compte utilisateur associé et examiner les communications entre pares source et destination. Les téléchargements antérieurs, les sessions à distance et les transferts de fichiers devraient être investigués pour détecter des signes d’intrusion. Les répondants devraient construire une chronologie autour de l’hôte et de l’identité affectés pour distinguer l’administration légitime de l’activité malveillante coordonnée.
Flux d’Attaque
Détections
Possibilité d’exfiltration de données via l’outil Rclone (via cmdline)
Nom de fichier court (via cmdline)
Utilisation de Certutil pour le codage de données et opérations Cert (via cmdline)
Arguments possibles de Mimikatz détectés (via cmdline)
Possible mouvement latéral via PsExec ou similaire (via système)
Utilisation possible de PsExec (via audit)
Commande et contrôle suspect par demande de domaine d’interactions hors bande (via dns)
Vérification possible RCE via interaction hors bande (via dns)
Détection de distribution rapide de logiciels suivie d’anomalies d’écriture SMB [Connexion réseau Windows]
Détection de la mise en scène et du chiffrement des données ransomware Medusa [Windows Sysmon]
Détection de l’activité de shell inversé protégé par TLS PowerShell [Windows Powershell]
Détection d’exfiltration de données non autorisée et tentatives d’accès [Pare-feu]
Exécution de simulation
-
Narration & commandes d’attaque : L’adversaire a obtenu un point d’ancrage initial sur le réseau et cherche à déployer des ransomwares sur l’ensemble du domaine. Pour maximiser l’impact et assurer la persistance, ils souhaitent utiliser des techniques « Living off the Land ». L’attaquant tentera de se connecter au
ADMIN$partage d’une machine cible depuis un poste de travail distant. Cela imite le schéma de ransomware Medusa utilisant des partages administratifs pour déposer des binaires malveillants et des fichiers de configuration avant de les exécuter à distance. -
Script de test de régression :
# Script de simulation : Imiter le mouvement latéral via l'accès au partage ADMIN$ $TargetComputer = "localhost" # Dans un test réel, utiliser une IP/Nom d'hôte cible distante $AdminShare = "$TargetComputerADMIN$" Write-Host "[*] Tentative de connexion à $AdminShare pour déclencher l'Event ID 5140..." -ForegroundColor Cyan essayez { # Test de la connectivité au partage administratif si (Test-Path $AdminShare) { Write-Host "[+] Succès : Connexion à $AdminShare établie. Vérifiez le SIEM pour l'Event 5140." -ForegroundColor Green # Simulation d'une petite écriture de fichier pour imiter la distribution de logiciels $testFile = "$AdminSharesimulation_test.txt" "Simulation de Payload Malveillant" | Out-File -FilePath $testFile Write-Host "[+] Ecriture de fichier simulée complète : $testFile" -ForegroundColor Green } sinon { Write-Error "[-] Impossible d'atteindre $AdminShare. Assurez-vous que les partages administratifs sont activés et que les autorisations permettent l'accès." } } attrape { Write-Error "[-] Une erreur est survenue : $_" } -
Commandes de nettoyage :
# Nettoyage : Supprimez le fichier simulé et les artefacts de connexion $TargetComputer = "localhost" $AdminShare = "$TargetComputerADMIN$" $testFile = "$AdminSharesimulation_test.txt" si (Test-Path $testFile) { Remove-Item -Path $testFile -Force Write-Host "[*] Nettoyage : $testFile supprimé" -ForegroundColor Yellow } sinon { Write-Host "[!] Nettoyage : Fichier de test introuvable, rien à supprimer." -ForegroundColor Gray }