SOC Prime Bias: Élevé

13 Aug 2026 06:14 UTC

Ransomware DeadLock : À l’intérieur de son chiffreur Rust et de son réseau de récupération

Author Photo
SOC Prime Team linkedin icon Suivre
Ransomware DeadLock : À l’intérieur de son chiffreur Rust et de son réseau de récupération
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

DeadLock est une opération de ransomware émergente basée sur Rust qui s’appuie sur une infrastructure décentralisée pour la communication avec les victimes et l’activité de fuite de données. Le groupe suit un modèle de double extorsion, cryptant les systèmes tout en menaçant de publier les informations volées via un blog de fuites dédié. DeadLock se distingue par son utilisation du réseau de messagerie Session et de la blockchain Polygon pour améliorer la résilience opérationnelle.

Enquête

Microsoft Threat Intelligence a analysé l’encrypteur DeadLock, examinant son flux d’exécution, ses techniques d’évasion de défense et son architecture de cryptage distinctive. L’enquête a révélé un mécanisme de limitation conscient des ressources et un système de chat de récupération décentralisé construit autour de la technologie blockchain et d’une messagerie acheminée par oignon. Les chercheurs ont également identifié une fonctionnalité de géorepérage et des listes spécifiques de services et de processus ciblés pour la terminaison.

Atténuation

Les atténuations recommandées comprennent l’activation de la protection cloud-délivrée et EDR en mode blocage via Microsoft Defender. Les organisations doivent déployer les règles d’Accès aux Dossiers Contrôlés (CFA) et de Réduction de la Surface d’Attaque (ASR) pour restreindre les modifications de fichiers non autorisées et l’exécution de processus malveillants. Le renforcement de l’hygiène des identifiants et l’activation de la protection contre les altérations sont également essentiels pour réduire l’exposition aux ransomwares.

Réponse

Si une activité DeadLock est détectée, les organisations doivent utiliser les capacités de perturbation automatisée des attaques, d’enquête et de remédiation au sein de Microsoft Defender XDR. Les équipes de sécurité doivent enquêter sur les alertes telles que Changement de fond d'écran suspect or Les sauvegardes de fichiers ont été supprimées et isoler immédiatement les points d’extrémité affectés. La contenance rapide est essentielle pour limiter tout mouvement latéral supplémentaire et toute exfiltration de données.

Flux d’attaque

Exécution de Simulation

Prérequis : Le contrôle préalable de télémétrie et de base doit être réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de tactique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront des erreurs de diagnostic.

  • Récit et Commandes de l’Attaque : L’adversaire cherche à déployer un ransomware. Pour assurer un impact maximal et éviter la détection, il tente d’abord d’escalader les privilèges en imitant le comportement d’outils nécessitant SeDebugPrivilege. Ils utilisent RunAs ou des modèles de ligne de commande que la règle cible. La simulation exécutera une commande tentant d’invoquer un processus utilisant RunAs la logique tout en s’assurant que la langue du système est définie sur une locale non exclue (par exemple, l’anglais) pour garantir que la condition de non-sélection de langue ne supprime pas l’alerte.

  • Script de Test de Régression :

    # Script de simulation pour déclencher la détection du ransomware DeadLock
    # Ce script imite la tentative d'utilisation de RunAs via la ligne de commande 
    # tout en s'assurant que l'exclusion linguistique ne l'intercepte pas.
    
    Write-Host "[+] Démarrage de la Simulation de Ransomware DeadLock..." -ForegroundColor Cyan
    
    # 1. Imiter la partie 'selection_command' de la règle
    # Nous utilisons 'RunAs' de manière à générer un événement de création de processus
    $TargetProcess = "cmd.exe"
    $CommandToRun = "RunAs /user:Administrator cmd.exe"
    
    Write-Host "[+] Exécution de la commande pour déclencher la détection: $CommandToRun" -ForegroundColor Yellow
    
    # Nous utilisons Start-Process pour simuler la création d'un processus contenant la chaîne
    Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden
    
    Write-Host "[+] Commande de simulation envoyée. Vérifiez SIEM pour l'alerte." -ForegroundColor Green
  • Commandes de Nettoyage :

    # Nettoyer tout processus cmd persistant engendré par la simulation
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Cyan