Akira Colpisce la Modalità Provvisoria: Ransomware che Elude gli EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Un affiliato del ransomware Akira ha aggirato le protezioni EDR riavviando un sistema compromesso in Modalità Provvisoria con Rete. Questa tecnica ha disabilitato l’agente Huntress e la protezione in tempo reale di Microsoft Defender, permettendo all’attaccante di operare con una visibilità significativamente ridotta. Sebbene l’anti-EDR abbia oscurato con successo gli strumenti di sicurezza, l’ambiente di memoria limitato della Modalità Provvisoria ha causato il fallimento dell’esecuzione del ransomware a causa dell’esaurimento della memoria virtuale.
Indagine
L’indagine ha tracciato l’accesso iniziale a uno spray di credenziali contro una SonicWall SSL VPN priva di MFA. L’attaccante ha utilizzato RDP per accedere a un controller di dominio, ha condotto una vasta enumerazione di Active Directory ed ha esfiltrato dati con WinRAR e s5cmd. Gli analisti hanno ricostruito l’intrusione utilizzando i log VPN, le modifiche al registro che abilitavano la persistenza di AnyDesk in Modalità Provvisoria e i log degli errori di sistema che mostravano fallimenti di memoria durante l’esecuzione del ransomware.
Mitigazione
Le organizzazioni dovrebbero applicare l’autenticazione multi-fattore (MFA) su tutte le connessioni VPN e monitorare l’attività di spray di credenziali. Mantenere la copertura EDR su tutti gli endpoint e ingerire i log di eventi VPN e Windows in un SIEM è essenziale per la visibilità. I team di sicurezza dovrebbero anche attivare avvisi su cambiamenti di configurazione di avvio che coinvolgono msconfig.exe or bcdedit e monitorare i riavvi inattesi in Modalità Provvisoria.
Risposta
Se viene rilevato un accesso VPN non autorizzato o uno spray di credenziali, le organizzazioni dovrebbero immediatamente ruotare le credenziali di Active Directory e VPN interessate. Qualsiasi riavvio in Modalità Provvisoria inatteso dovrebbe essere trattato come un possibile compromesso e il sistema interessato isolato prontamente. I soccorritori dovrebbero anche indagare sull’installazione di AnyDesk e sulle modifiche al registro riguardanti le configurazioni del servizio SafeBoot.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esecuzione Sospetta di Bcdedit (via cmdline)
Possibile Compressione dei Dati per Infiltrazione o Esfiltrazione (via cmdline)
Possibile Scoperta Remota del Sistema o Controllo di Connettività (via cmdline)
Scoperta Sospetta di Trusts di Dominio (via cmdline)
Software di Accesso/gestione Remota Alternativo (via process_creation)
IOCs (HashSha256) per rilevare: Akira colpisce in Modalità Provvisoria: Ransomware che Riavvia intorno all’EDR
IOCs (SourceIP) per rilevare: Akira colpisce in Modalità Provvisoria: Ransomware che Riavvia intorno all’EDR
IOCs (DestinationIP) per rilevare: Akira colpisce in Modalità Provvisoria: Ransomware che Riavvia intorno all’EDR
Compromissione SonicWall VPN e AnyDesk [Log degli Eventi di Sicurezza di Microsoft Windows]
Rilevamento di Potenziale Raccolta Dati ed Esfiltrazione Utilizzando WinRAR [Evento File di Windows]
Rilevamento del Riavvio in Modalità Provvisoria del Ransomware Akira [Creazione di Processo di Windows]
Rilevamento di Sfruttamento della Modalità Provvisoria del Ransomware Akira [Evento Registro di Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa ed Esecuzione dell’Attacco: L’avversario, avendo ottenuto l’accesso iniziale, cerca di raccogliere informazioni sugli utenti di Active Directory per facilitare il movimento laterale. Esegue un comando per esportare le liste utenti in un file chiamato
AdUsers.txt. Per preparare questi dati all’esfiltrazione verso un servizio di cloud storage, l’avversario utilizzaWinRAR.execon argomenti specifici (a -ep1 -scul -r0 -iext -imon1) progettati per automatizzare il processo di archiviazione minimizzando l’impatto sul metadato. Questa attività è progettata per attivare pattern specifici di nomi di file e righe di comando della regola. -
Script di Test di Regressione:
# Script di Simulazione: Attivazione del Rilevamento di Esfiltrazione con WinRAR # 1. Attiva 'selection_file_creation' (ID Evento 11) Write-Output "User: Admin, Group: Domain Admins" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] Creato AdUsers.txt in TEMP" # 2. Attiva 'selection_winrar_args' (ID Evento 1) # Nota: Questo richiede WinRAR installato sul sistema. $winrarPath = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $winrarPath) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $winrarPath -ArgumentList $args -Wait Write-Host "[+] Eseguito WinRAR con argomenti specifici" } else { Write-Error "[!] WinRAR non trovato su $winrarPath. Simulazione incompleta." } -
Comandi di Pulizia:
# Pulizia dei Simulati Artifacts Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."