オーロラファイルズ:高解像度マルウェア調査の内幕
Detection stack
- AIDR
- Alert
- ETL
- Query
要約
ロシア語を話すAuroraランサムウェアのアフィリエイトが、20以上の組織を標的にして広範囲にわたる攻撃を行っています。この攻撃者は、CursorといったAI支援ツールを使って攻撃計画を立て、WindowsおよびLinux/ESXi環境でカスタムのZigベースの暗号化ツールを展開します。このキャンペーンは、高度な横方向移動、ADCSの悪用、複雑な暗号通貨洗浄ネットワークを組み合わせています。
調査
CloudSEKは、シェル履歴、カスタムツール、資格情報が含まれたオペレーターに関連する公開されたディレクトリを発見しました。TRM Labsと協力して、調査員はチェーン上での身代金支払いを追跡し、複数の被害者で使用される共通の資金洗浄インフラを特定しました。調査では、Exploit計画をロシア語で生成するためにエージェント的なコーディングアシスタントが使用されていたことも明らかになりました。
緩和策
組織はLLMNR/NBT-NSを無効化し、SMB署名を強制し、ESC1、ESC6、ESC8の構成ミスに対してADCSテンプレートを監査する必要があります。バックアップインフラは本番Active Directoryから隔離されるべきです。また、 krbtgt 資格情報は、侵害が疑われた場合、回転させるべきです。ブラウザのプロファイルディレクトリへの大規模アクセスを監視することも、資格情報の盗難リスクを減らすために推奨されます。
対応策
Auroraの活動が検出された場合、組織は直ちに影響を受けたシステムを隔離し、バックアップインフラを分割する必要があります。インシデント対応者は、Active Directory Certificate Servicesを監査し、 krbtgt アカウントを含む、高位の資格情報を回転するべきです。調査では、資格のないSSH構成変更や、LinuxもしくはESXiホスト上の不審なサービスの再起動を特定することも必要です。
攻撃フロー
この部分はまだ更新中です。
検知
影付きコピーの可能性(コマンドライン経由)
可能性のあるESXIコマンドがVMを再帰的にシャットダウンする[Linux](コマンドライン経由)
可能性のあるESXCLIシステム列挙[Linux](コマンドライン経由)
検出するためのIOCs(HashSha256):Caught in 4K: The Aurora Files
Linux/ESXi上でのZigベースAuroraランサムウェア暗号化実行[Linuxファイルイベント]
Aurora暗号化ツールの実行検知[Windowsプロセス作成]
Auroraロッカー – ESXi SSHバナーメッセージ配信[Linuxプロセス作成]
シミュレーション実行
前提条件: テレメトリとベースラインの事前チェックが合格している必要があります。
理由: このセクションは、検知ルールを引き起こすために設計された敵対者の技術(TTP)の正確な実行を詳述しています。コマンドと記述は、TTPで特定された内容を直接反映し、検知ロジックに期待される具体的なテレメトリを生成することを目指します。抽象的または無関係な例は誤診を引き起こします。
-
攻撃状況&コマンド: 敵対者は、ESXi様のLinux環境へのルートアクセスを獲得しました。彼らの目標は、身代金メッセージがシスアドミンが最初に見るものになるように心理的な影響を最大化することです。彼らは3つのステップのシーケンスを実行します。まず、
/etc/ssh/sshd_configにカスタムバナーを指すディレクティブを追加します。次に、sshd-bannerファイルを作成し、身代金のメッセージを含めます。最後に、init.dサービスマネージャを使ってSSHサービスを再起動し、変更を有効にします。この特定のシーケンスは意図的に「騒がしい」ように設計されていますが、ファイル書き込みのみを探す署名ベースのAVに対しては「静か」です。 -
レグレッションテストスクリプト:
#!/bin/bash # Auroraロッカーシミュレーションスクリプト # このスクリプトはSigmaルールをトリガーするために必要な特定のコマンドライン文字列を模倣します。 echo "[+] Auroraロッカーシミュレーション開始..." # 1. sshd_configを変更 (選択: selection_config) echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config echo "[*] /etc/ssh/sshd_configを変更しました" # 2. バナーファイルを作成 (選択: selection_banner_file) echo "YOUR FILES ARE ENCRYPTED! PAY BTC TO..." > /etc/ssh/sshd-banner echo "[*] sshd-bannerを作成しました" # 3. init.dを使ってSSHを再起動 (選択: selection_restart) # 注意: 'init.d'、'SSH'、および'restart'の文字列を正確に使用して'all'条件を満たします。 /etc/init.d/SSH restart echo "[*] /etc/init.d/SSH restartを実行しました" echo "[+] シミュレーション完了。SIEMでのアラートを確認してください。" -
クリーンアップコマンド:
#!/bin/bash # システム状態を復元するためのクリーンアップスクリプト echo "[+] シミュレーションアーティファクトのクリーンアップ..." # バナーファイルを削除 rm -f /etc/ssh/sshd-banner # sshd_configを元に戻す (注意: 本番環境ではsedまたは手動編集を使用) # シミュレーション目的のため、バナー行をコメントアウトします sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config # サービスを通常通り再起動してアクセスを維持 systemctl restart ssh echo "[+] クリーンアップ完了。"