準備はいいですか、Settra!新しいSettraランサムウェアバリアントがMeshAgent RMMを展開
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Settraは、VPNが破られたり、盗まれた認証情報を介してアクセスを獲得する、新たに確認されたランサムウェアの一種で、2026年6月に初めて観測されました。攻撃者はメッシュエージェントRMMを展開して持続性を確保し、BYOVD(Bring Your Own Vulnerable Driver)技術を利用してセキュリティ対策を回避します。アクセスを確立した後、ファイルを暗号化し、リカバリーオプションを無効にし、Windowsイベントログを削除します。
調査
Huntressは、消費者サービス、小売、製造業界に影響を与える2つの別個のSettraランサムウェアイベントを調査しました。研究者は、攻撃者が被害者のドメインにちなんで名前が付けられたランサムウェア実行ファイルを使用し、メッシュエージェントRMMをコマンド&コントロールに依存していることを発見しました。アナリストはまた、Windows cipher ユーティリティを使用してディスク上の空きスペースを消去し、リカバリパーティションを削除しようとする試みを観察しました。 diskpart.
軽減策
防御者は、VPNなどのリモートアクセスポイントを保護し、認証情報の保護を強化して初期アクセスのリスクを減らすことを優先するべきです。未認可のRMMインストールや既知の脆弱ドライバを監視することで、早期に活動を特定することができます。組織はまた、Windowsリカバリー環境を強化し、イベントログを未承認の改ざんから保護する必要があります。
対応
Settra活動が検出された場合、影響を受けたエンドポイントを直ちに隔離してさらなる暗号化や横移動を止めるべきです。未承認のRMMプロセス、例えば mvtcs.exe やメッシュエージェントは特定して終了させられるべきです。レスポンダーはまた、Windowsイベントログを注意深くレビューし、記録を消去しようとする試みや、削除コントロールを回避するための誤記されたログ名の悪用を調べるべきです。
攻撃の流れ
この部分はまだ更新中です。
検出
PerfLogsディレクトリからの不審な実行(プロセス作成経由)
MeshAgentユーティリティの使用試行の可能性(プロセス作成経由)
検出するためのIOC(SourceIP): Ready, Settra, Go: 新しいSettraランサムウェアバリアントがMeshAgent RMMを展開
検出するためのIOC(DestinationIP): Ready, Settra, Go: 新しいSettraランサムウェアバリアントがMeshAgent RMMを展開
MeshAgentおよびBYOVDを使用したSettraランサムウェア活動 [Windows プロセス作成]
シミュレーションの実行
-
攻撃の物語とコマンド: 敵対者は初期アクセスを得て、ランサムウェアペイロードの準備をしています。被害者が容易に復旧やフォレンジックを行えないようにするため、攻撃者は一連のコマンドを実行します:まず、DNSキャッシュをフラッシュして既存の接続を中断します;次に、Windowsリカバリー環境(
reagentc)を無効にして自動修復を防ぎます;第三に、cipherを使用して空きスペースを上書きし、データ復旧を不可能にしようとします。最後に、特権をカーネルモードにエスカレートするために脆弱なドライバ(gdrv.sys)をロードしようとします。このシーケンスは、Settraランサムウェアが影響を最大化し、復旧オプションを最小化しようとする試みを反映しています。 -
回帰テストスクリプト:
# Settraランサムウェアシミュレーションスクリプト Write-Host "[!] SettraランサムウェアTTPシミュレーションを開始しています..." -ForegroundColor Red # 1. DNSキャッシュフラッシュのシミュレーション(T1070.004) Write-Host "[*] 実行中: ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. リカバリー無効化のシミュレーション(T1490) # 注: 管理者権限が必要です Write-Host "[*] 実行中: reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. ディスク消去のシミュレーション(T1600.002) # 注: これはシミュレーションです; ダミーパスまたは非破壊フラグを使用しますが、ルールを引き起こすには 'cipher /w:' を使用する必要があります Write-Host "[*] 実行中: cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. BYOVDドライバーロードのシミュレーション(T1068) # gdrv.sysのようなドライバーと対話するために使用されるコマンドラインをシミュレートします Write-Host "[*] gdrv.sysとのドライバーインタラクションをシミュレート" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] シミュレーション完了。SIEMでアラートを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレーションアーティファクトのクリーンアップ Write-Host "[!] シミュレーションをクリーンアップ中..." -ForegroundColor Yellow # シミュレートされたサービスの削除 sc.exe delete MyVulnerableDriver # ダミードライバーファイルの削除 Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # 注意: 実際の環境では、reagentc /enable を使用してリカバリーを復元しますが、テストでは管理者が手動で復元することを確認してください。 Write-Host "[+] クリーンアップ完了。必要に応じて、Windowsリカバリーが手動で再有効化されていることを確認してください。"