Ransomware DeadLock : À l’intérieur de son chiffreur Rust et de son réseau de récupération
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
DeadLock est une opération de ransomware émergente basée sur Rust qui s’appuie sur une infrastructure décentralisée pour la communication avec les victimes et l’activité de fuite de données. Le groupe suit un modèle de double extorsion, cryptant les systèmes tout en menaçant de publier les informations volées via un blog de fuites dédié. DeadLock se distingue par son utilisation du réseau de messagerie Session et de la blockchain Polygon pour améliorer la résilience opérationnelle.
Enquête
Microsoft Threat Intelligence a analysé l’encrypteur DeadLock, examinant son flux d’exécution, ses techniques d’évasion de défense et son architecture de cryptage distinctive. L’enquête a révélé un mécanisme de limitation conscient des ressources et un système de chat de récupération décentralisé construit autour de la technologie blockchain et d’une messagerie acheminée par oignon. Les chercheurs ont également identifié une fonctionnalité de géorepérage et des listes spécifiques de services et de processus ciblés pour la terminaison.
Atténuation
Les atténuations recommandées comprennent l’activation de la protection cloud-délivrée et EDR en mode blocage via Microsoft Defender. Les organisations doivent déployer les règles d’Accès aux Dossiers Contrôlés (CFA) et de Réduction de la Surface d’Attaque (ASR) pour restreindre les modifications de fichiers non autorisées et l’exécution de processus malveillants. Le renforcement de l’hygiène des identifiants et l’activation de la protection contre les altérations sont également essentiels pour réduire l’exposition aux ransomwares.
Réponse
Si une activité DeadLock est détectée, les organisations doivent utiliser les capacités de perturbation automatisée des attaques, d’enquête et de remédiation au sein de Microsoft Defender XDR. Les équipes de sécurité doivent enquêter sur les alertes telles que Changement de fond d'écran suspect or Les sauvegardes de fichiers ont été supprimées et isoler immédiatement les points d’extrémité affectés. La contenance rapide est essentielle pour limiter tout mouvement latéral supplémentaire et toute exfiltration de données.
Flux d’attaque
Détections
Exécution inhabituelle de Changement de Page de Code (via cmdline)
Proof of Value
Possibilité de tentative d’abus de Ethereum Publicnode comme Canal C2 (via dns_query)
Proof of Value
IOCs (HashSha256) pour détecter : ransomware DeadLock : Décomposition d’un encrypteur basé sur Rust avec une infrastructure de récupération décentralisée
Proof of Value
Attributs du système de ransomware DeadLock et détection de changement de fond d’écran [Windows Sysmon]
Proof of Value
Détection des artefacts du ransomware DeadLock [Événement de fichier Windows]
Proof of Value
Détection du ransomware DeadLock [Création de processus Windows]
Proof of Value
Exécution de Simulation
Prérequis : Le contrôle préalable de télémétrie et de base doit être réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de tactique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.
-
Récit et Commandes de l’Attaque : L’adversaire cherche à déployer un ransomware. Pour assurer un impact maximal et éviter la détection, il tente d’abord d’escalader les privilèges en imitant le comportement d’outils nécessitant
SeDebugPrivilege. Ils utilisentRunAsou des modèles de ligne de commande que la règle cible. La simulation exécutera une commande tentant d’invoquer un processus utilisantRunAsla logique tout en s’assurant que la langue du système est définie sur une locale non exclue (par exemple, l’anglais) pour garantir que lacondition de non-sélection de languene supprime pas l’alerte. -
Script de Test de Régression :
# Script de simulation pour déclencher la détection du ransomware DeadLock # Ce script imite la tentative d'utilisation de RunAs via la ligne de commande # tout en s'assurant que l'exclusion linguistique ne l'intercepte pas. Write-Host "[+] Démarrage de la Simulation de Ransomware DeadLock..." -ForegroundColor Cyan # 1. Imiter la partie 'selection_command' de la règle # Nous utilisons 'RunAs' de manière à générer un événement de création de processus $TargetProcess = "cmd.exe" $CommandToRun = "RunAs /user:Administrator cmd.exe" Write-Host "[+] Exécution de la commande pour déclencher la détection: $CommandToRun" -ForegroundColor Yellow # Nous utilisons Start-Process pour simuler la création d'un processus contenant la chaîne Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden Write-Host "[+] Commande de simulation envoyée. Vérifiez SIEM pour l'alerte." -ForegroundColor Green -
Commandes de Nettoyage :
# Nettoyer tout processus cmd persistant engendré par la simulation Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé." -ForegroundColor Cyan