Ransomware INC expliqué : Tactiques, cibles et impact
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
INC Ransom est un groupe de ransomware multi-extorsion actif depuis juillet 2023. Les opérateurs dépendent fortement des techniques de living-off-the-land, en abusant des outils administratifs légitimes pour effectuer des reconnaissances, se déplacer latéralement et contourner les contrôles de sécurité. Leurs campagnes ciblent des industries à haute valeur ajoutée, y compris la santé, les organisations industrielles et l’éducation, pour accroître la perturbation opérationnelle et la pression d’extorsion.
Enquête
Le rapport examine l’ensemble de la chaîne d’attaque INC Ransom, depuis l’accès initial par des vulnérabilités exploitées ou des comptes compromis jusqu’au chiffrement final des données. Il met en lumière l’utilisation par le groupe d’outils à double usage tels qu’AnyDesk et NETSCAN pour la découverte et le mouvement latéral, ainsi que l’exploitation des vulnérabilités de Citrix. L’analyse documente également les techniques utilisées pour désactiver les solutions EDR et interférer avec Windows Defender.
Atténuation
Les défenseurs doivent promptement corriger les vulnérabilités exposées à Internet, notamment celles affectant Citrix NetScaler, y compris CVE-2023-3519 et Citrix Bleed, suivi comme CVE-2023-4966. Les organisations doivent appliquer des contrôles stricts sur les outils administratifs légitimes et surveiller l’utilisation suspecte de SystemSettingsAdminFlows.exe et PsExec. Les équipes de sécurité devraient également tester leurs défenses avec des plateformes de simulation de ransomware pour vérifier que les contrôles EDR et antivirus restent efficaces.
Réponse
Si une activité d’INC Ransom est détectée, les systèmes affectés doivent être isolés immédiatement pour limiter le mouvement latéral et empêcher un chiffrement supplémentaire. Les intervenants doivent examiner les journaux RDP et des outils d’administration pour détecter tout accès non autorisé et arguments de ligne de commande inhabituels. Les processus suspects tels que av.exe ou les instances renommées de PsExec doivent être identifiés et terminés pour restaurer la surveillance des endpoints et la visibilité de sécurité.
Flux d’attaque
Détections
Exfiltration de données possible via l’outil Rclone (via ligne de commande)
Voir
Utilisation probable des outils de piratage Windows [Partie 3] (via ligne de commande)
Voir
Utilisation possible des outils Sysinternals (via ligne de commande)
Voir
Énumération possible de comptes administrateurs ou de groupes (via ligne de commande)
Voir
Découverte suspecte des trusts de domaine (via ligne de commande)
Voir
LOLBAS wmic (via ligne de commande)
Voir
Utilisation probable des outils de piratage Windows [Partie 3] (via événement de fichier)
Voir
Détection de reconnaissance et d’accès aux identifiants du ransomware INC [Création de processus Windows]
Voir
Exécution de simulation
Préalable : Le contrôle préalable de télémétrie et de base doit avoir réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narratif et commandes de l’attaque : L’adversaire a accédé initialement à un poste de travail et effectue maintenant une reconnaissance rapide pour identifier la structure du domaine et les comptes à haute autorité. Pour éviter la détection par de simples outils basés sur les signatures, ils utilisent souvent des outils administratifs courants mais avec des flags spécifiques automatisés. La simulation exécutera
net group domain admins /domainpour identifier les cibles de mouvement latéral etnltest /dclist:pour localiser les contrôleurs de domaine. Nous simulerons également l’utilisation deadfindpour interroger l’annuaire, en utilisant la syntaxe exacte attendue par la règle de détection pour confirmer son efficacité. -
Script de test de régression :
# Script de simulation pour la détection de la reconnaissance du ransomware INC # Ce script exécute des commandes spécifiquement conçues pour déclencher la règle de détection. Write-Host "[*] Démarrage de la simulation de reconnaissance du ransomware INC..." -ForegroundColor Cyan # 1. Énumération des administrateurs de domaine (T1069.002) Write-Host "[+] Exécution de l'énumération des administrateurs de domaine..." net group domain admins /domain # 2. Découverte des contrôleurs de domaine (T1016) Write-Host "[+] Exécution de la découverte de la liste des DC..." nltest /dclist: # 3. Énumération AD via AdFind (T1087.002) # Remarque : Cela nécessite que adfind.exe soit présent dans le chemin ou le répertoire courant. # À des fins de simulation, nous supposons que le binaire est présent. Write-Host "[+] Exécution de l'énumération AdFind..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. Émulation de balayage réseau (T1049) Write-Host "[+] Exécution de l'émulation de Netscan..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] Simulation terminée." -ForegroundColor Green -
Commandes de nettoyage :
# Script de nettoyage Write-Host "[*] Nettoyage des artefacts de simulation..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] Rapport report.xml supprimé" } Write-Host "[*] Nettoyage terminé." -ForegroundColor Green