Akiraはセーフモードでヒット:EDRを回避するランサムウェアの再起動
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Akiraランサムウェアのアフィリエイトは、安全モードとネットワークでシステムを再起動することでEDR保護を回避しました。この技術はHuntressエージェントとMicrosoft Defenderのリアルタイム保護を無効にし、攻撃者が非常に視界が制限された状態で操作することを可能にしました。アンチEDR戦術はセキュリティツールを盲目にすることに成功しましたが、安全モードの制限されたメモリ環境のため、仮想メモリの枯渇によってランサムウェアの実行は失敗しました。
調査
調査は、MFAが欠如しているSonicWall SSL VPNへの資格情報スプレーを初期アクセスの手段として特定しました。攻撃者はRDPを使用してドメインコントローラーにアクセスし、Active Directoryの広範な列挙を実行し、WinRARおよび s5cmdを用いてデータを流出させました。アナリストはVPNログ、AnyDeskの持続性を安全モードで有効にするためのレジストリの変更、およびランサムウェアの実行中にメモリの障害を示すシステムエラーログを使用して侵入を再構築しました。
緩和策
組織はすべてのVPN接続に対してマルチファクタ認証(MFA)を実施し、資格情報スプレー行動を監視するべきです。エンドポイント全体でEDRカバレッジを維持し、VPNとWindowsのイベントログをSIEMに取り込むことは視覚化に必要です。セキュリティチームは、 msconfig.exe or bcdedit に関わるブート構成の変更に対するアラートを上げ、予期しない安全モードへの再起動を監視するべきです。
対応
不正なVPNアクセスや資格情報スプレーが検出された場合、組織は直ちに影響を受けたActive DirectoryおよびVPNの資格情報をローテーションする必要があります。予期しない安全モードへの再起動は潜在的な侵害と見なされ、影響を受けたシステムを迅速に隔離するべきです。対応者はまた、AnyDeskのインストールとSafeBootサービス設定に関わるレジストリの変更を調査するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
疑わしいBcdeditの実行(コマンドライン経由)
浸透または流出のための可能性のあるデータ圧縮(コマンドライン経由)
遠隔システムの発見や接続の確認の可能性(コマンドライン経由)
疑わしいドメイントラストの発見(コマンドライン経由)
代替のリモートアクセス/管理ソフトウェア(プロセス作成経由)
IOC(HashSha256)を検出: Akiraは安全モードをヒット: ランサムウェアのEDR回避の再起動
IOC(SourceIP)を検出: Akiraは安全モードをヒット: ランサムウェアのEDR回避の再起動
IOC(DestinationIP)を検出: Akiraは安全モードをヒット: ランサムウェアのEDR回避の再起動
SonicWall VPNおよびAnyDeskの妥協 [Microsoft Windowsセキュリティイベントログ]
WinRARを使用したデータ収集および流出の可能性の検出 [Windowsファイルイベント]
Akiraランサムウェアの再起動を安全モードで検出 [Windowsプロセス作成]
Akiraランサムウェアの安全モードエクスプロイトを検出 [Windowsレジストリエベント]
シミュレーション実行
前提条件: テレメトリー & ベースラインのプレフライトチェックに合格している必要があります。
根拠: このセクションは、検出ルールをトリガーするために設計された敵対者の技術(TTP)の正確な実行を詳細に説明します。コマンドとナラティブは、特定されたTTPを直接反映し、検出論理によって期待される正確なテレメトリーを生成することを目的としています。抽象的または無関連の例は誤診を招きます。
-
攻撃のナラティブ & コマンド: 初期アクセスを得た敵対者は、側方移動を促進するためにActive Directoryユーザー情報を収集しようとします。彼らはユーザーリストをファイル
AdUsers.txtに出力するためにコマンドを実行します。このデータをクラウドストレージサービスに流出させるために、敵対者はWinRAR.exeを特定の引数(a -ep1 -scul -r0 -iext -imon1)と共に使用し、メタデータフットプリントを最小限に抑えながらアーカイブプロセスを自動化します。この活動はルールの特定のファイル名およびコマンドラインパターン検出をトリガーするよう設計されています。 -
回帰テストスクリプト:
# シミュレーションスクリプト: WinRAR流出検出トリガ # 1. 'selection_file_creation'をトリガする(イベントID 11) Write-Output "User: Admin, Group: Domain Admins" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] TEMPにAdUsers.txtを作成しました" # 2. 'selection_winrar_args'をトリガする(イベントID 1) # 注: これにはシステムにWinRARがインストールされている必要があります。 $winrarPath = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $winrarPath) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $winrarPath -ArgumentList $args -Wait Write-Host "[+] 特定の引数でWinRARを実行しました" } else { Write-Error "[!] $winrarPath にWinRARが見つかりません。シミュレーションが未完了です。" } -
クリーンアップコマンド:
# シミュレーションアーティファクトのクリーンアップ Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。"