DragonForce Ransomware: Analisi Tecnica dei Suoi Metodi di Attacco
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
DragonForce è un’operazione Ransomware-as-a-Service (RaaS) che si è evoluta da un collettivo hacktivista in un cartello motivato finanziariamente. Il malware impiega tecniche avanzate, tra cui crittografia ChaCha20, protezione chiave RSA-4096 e scoperta di rete basata su ARP per propagarsi su unità locali e di rete. Prende anche di mira processi legati alla sicurezza e ai backup per massimizzare l’impatto della crittografia dei file.
Indagine
L’indagine ha incluso un’analisi tecnica approfondita di un campione di DragonForce per Windows, seguendo l’esecuzione dall’ingresso iniziale del processo attraverso la sua routine principale. Gli analisti hanno esaminato l’inizializzazione del runtime, i metodi di risoluzione delle API, la gestione delle stringhe codificate e il motore di crittografia multithreading del malware. La ricerca ha anche documentato le tecniche utilizzate per l’eliminazione delle copie ombra e la personalizzazione del desktop.
Mitigazione
Per mitigare DragonForce, le organizzazioni dovrebbero applicare controlli di accesso rigorosi sui condivisioni SMB amministrative e monitorare l’attività non autorizzata di WMIC usata per eliminare le copie ombra. Prevenire la terminazione non autorizzata dei processi e mantenere backup offline e immutabili sono misure difensive essenziali. I team di sicurezza dovrebbero anche monitorare l’attività insolita della cache ARP e il rapido comportamento di rinominazione dei file come potenziali indicatori di rilevamento precoce.
Risposta
Quando viene rilevata un’attività di DragonForce, isolare immediatamente gli host interessati dalla rete per interrompere i movimenti laterali tramite SMB. Terminare i processi sospetti e indagare sulle modifiche non autorizzate alle chiavi del registro o alle impostazioni del wallpaper. Eseguire un’analisi forense completa del file C:UsersPubliclog.log, se disponibile, per aiutare a ricostruire la cronologia dell’attacco e l’attività di crittografia correlata.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Creare o eliminare copie ombra tramite Powershell, CMD o WMI (via cmdline)
File sospetti nel profilo utente pubblico (via file_event)
File di log cifrati e rinomina estensione di DragonForce Ransomware [Evento file di Windows]
DragonForce Ransomware – Interferenza del processo ed eliminazione delle copie ombra [Creazione del processo di Windows]
Esecuzione di simulazione
-
Narrare l’attacco & Comandi: L’avversario avvia un’implementazione di ransomware ad alta pressione. Per impedire al sistema di riprendersi dopo l’esecuzione del payload, l’attaccante prima tenta di interrompere l’ambiente di sicurezza locale colpendo
MsMpEng.exe(Windows Defender) utilizzandotaskkill. Successivamente, l’attaccante esegue un comando tramitewmic.exeper eliminare le copie shadow del volume, assicurandosi che l’utente non possa semplicemente “ripristinare” il sistema a uno stato precedente. Infine, per garantire un ambiente di esecuzione pulito e cancellare le tracce di determinati strumenti, l’attaccante utilizzataskkill /Fper terminare forzatamente i processi in esecuzione. -
Script di test di regressione:
# Script di simulazione del ransomware DragonForce # Questo script simula i TTP specifici definiti nella regola di rilevamento. Write-Host "[!] Avvio della simulazione di DragonForce..." -ForegroundColor Red # 1. Simulare l'interferenza della sicurezza (tentativo di eliminare Defender) # Nota: Questo probabilmente fallirà a causa della mancanza di permessi di SISTEMA, # ma l'esecuzione del comando stesso attiverà il rilevamento. Write-Host "[*] Simulazione dell'interferenza della sicurezza tramite taskkill..." Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden # 2. Simulare l'eliminazione della copia shadow tramite WMIC Write-Host "[*] Simulazione dell'eliminazione della copia shadow tramite WMIC..." Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden # 3. Simulare la terminazione forzata delle applicazioni # Usiamo notepad.exe come bersaglio per la simulazione del flag di forza. Write-Host "[*] Simulazione della terminazione forzata dell'applicazione..." Start-Process "notepad.exe" -ErrorAction SilentlyContinue Start-Sleep -Seconds 2 Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden Write-Host "[+] Simulazione completata. Controllare gli avvisi nel SIEM." -ForegroundColor Green -
Comandi di pulizia:
# Pulizia: assicurarsi che non rimangano processi o tentativi in esecuzione. Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Cyan