ニつのINCランサムノートの物語
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ある組織が最初にアクセスブローカーによって実行された可能性のある初期侵害の後、INCランサムウェアに狙われました。攻撃者は独自の脆弱なドライバー(BYOVD)技術を使用してセキュリティコントロールを無効にし、複数の身代金要求ノートを展開して被害者への圧力を強めました。この侵入は8月に数週間にわたって展開され、初期アクセスと最終的なランサムウェア展開の間に顕著な中断がありました。
調査
Huntressのアナリストは、ランサムウェアイベントがすでに発生した後、残余のEDRテレメトリとWindows Event Logsを使用して侵入を再構築しました。調査により、難読化されたPowerShellインプラントとRDPを介した横移動を含む初期段階、AnyDeskとBYOVD攻撃を使用した後期段階が明らかになりました。アナリストは、特定のスケジュールされたタスク、リネームされた実行可能ファイル、およびEDR/AVキラーを有効にするために使用された脆弱なドライバーを識別しました。
緩和策
組織は、すべての特権アカウントに対して多要素認証(MFA)を強制しながら、リモートアクセスツールを制限して厳密に監視する必要があります。署名されていないまたは予期しないドライバーサービスをブロックし、疑わしいスケジュールタスクを監視することは重要な防御手段です。迅速な封じ込めのためには、検証済みのオフラインバックアップと実践されたインシデント対応計画を維持することも不可欠です。
対応
INCランサムウェアの活動が検出された場合、影響を受けたエンドポイントはさらなる横移動を防ぐために直ちに隔離されるべきです。対応者は、AnyDeskなどの許可されていないリモート管理ツールを識別して終了し、新しくインストールされた、または疑わしいカーネルモードドライバーを調査するべきです。持続性のためのスケジュールされたタスクもレビューされるべきであり、侵害されたユーザーアカウントは許可されていないRDPセッションについて監査されるべきです。
攻撃フロー
この部分はまだ更新中です。
検出
怪しいスケジュールタスク(監査)
Windowsハックツールの使用の可能性 [パート3](cmdline経由)
代替リモートアクセス/管理ソフトウェア(process_creation経由)
Windowsハックツールの使用の可能性 [パート3](file_event経由)
異常なフォルダに作成されたWindowsドライバー(file_event経由)
公共ユーザープロファイルの怪しいファイル(file_event経由)
スケジュールされたタスクを介した横移動の可能性 [atsvc](監査)
検出すべきIOC(SourceIP): 二つのINCランサムノートの物語
検出すべきIOC(DestinationIP): 二つのINCランサムノートの物語
AnyDeskインストールに使用されたコマンドアンドコントロールIPの検出 [Windowsネットワーク接続]
怪しいパスから読み込まれたDLL [Windows Sysmon]
疑わしいドメインとの通信に使用された難読化されたPowerShellスクリプトの検出 [Windows Powershell]
シミュレーション実行
-
攻撃のストーリーとコマンド: 敵対者は、悪意のあるDLLをサイドロードすることによって永続性を達成するか、特権を昇格させることを目的としています。基本的なファイル整合性モニターによる検出を避けるために、しばしば見落とされるが、グローバルに書き込み可能なディレクトリを選択します:
C:UsersPublic。攻撃者は最初にこのパスにダミーDLLをドロップし、その後、PowerShellスクリプトを使用してこのモジュールの読み込みを新しいプロセスでトリガーし、標準のユーザープロファイルを基にした検査を回避するために設計された悪意のあるペイロードの実行をシミュレートします。 -
回帰テストスクリプト:
# 1. パスを定義 $targetDir = "C:UsersPublic" $dllName = "malicious_sim.dll" $dllPath = Join-Path $targetDir $dllName # 2. ダミーDLLファイルを作成(ファイルをシミュレートする小さなバイト配列を使用) # 実際のシナリオでは、これはコンパイルされたDLLになります。 $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # MZヘッダー [System.IO.File]::WriteAllBytes($dllPath, $dummyContent) Write-Host "[+] ダミーDLLを$dllPathに作成" # 3. PowerShell経由でDLLの読み込みをシミュレート # これにより、SysmonイベントID 7がトリガーされます try { Write-Host "[+] DLLの読み込みを試行中..." Write-Host "[+] DLLの読み込みに成功(シミュレーション完了)。" } catch { Write-Host "[-] DLLの読み込みに失敗(ファイルが有効なPEではない場合に予想される):$($_.Exception.Message)" } -
クリーンアップコマンド:
# シミュレーションされた悪意のあるファイルを削除 $dllPath = "C:UsersPublicmalicious_sim.dll" if (Test-Path $dllPath) { Remove-Item -Path $dllPath -Force Write-Host "[+] クリーンアップ: $dllPathを削除しました" } else { Write-Host "[-] クリーンアップ: ファイルが見つかりませんでした。" }