メデューサランサムウェア検出:侵入全体にわたる主な行動パターン
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Medusaは、複数のアフィリエイトを通じて重要なインフラを標的とするRansomware-as-a-Service(RaaS)オペレーションです。攻撃のライフサイクルには、一般的に公開された脆弱性の悪用、資格情報の窃取、正規の管理ツールの悪用、ランサムウェアの展開前のデータ流出が含まれます。グループは、セキュリティ対策を無効化または低下させ、検出を回避するために悪意のあるドライバも使用します。
調査
このレポートは、Medusaの攻撃ライフサイクルを調査し、Storm-1175やLazarus Groupのようなオペレーターが異なる初期アクセスベクターを使用する方法を示しています。調査は、GoAnywhere MFTやBeyondTrustの脆弱性の悪用、Cloudflaredのようなトンネリングツールの悪用、そして gaze.exe ランサムウェアペイロードの展開を強調しています。研究者たちはまた、暗号化前のデータ流出の一貫したパターンを観察しました。
緩和策
組織は、GoAnywhere MFTやBeyondTrustなどのインターネットに接続したシステムの脆弱性の修正を優先するべきです。RMMやトンネリングソフトウェアに厳格な管理を適用し、RDP、WMI、SMBなどの東西方向の管理プロトコルを制限する必要があります。オフラインで変更不可能なバックアップを維持し、PDQ Deployなどのデプロイメントインフラストラクチャを強化することも重要です。
対応策
Medusaの疑わしい活動が検出された場合、アナリストは関連するユーザーアカウントを特定し、送信元と受信先のピア通信をレビューする必要があります。以前のダウンロード、リモートセッション、ファイル転送は、侵入の兆候を調査する必要があります。レスポンダーは、正規の管理活動と協調的な悪意のある活動を区別するために、影響を受けたホストとアイデンティティに関する時間軸を構築するべきです。
攻撃フロー
検出
Rcloneツールを介したデータ流出の可能性(コマンドラインを介して)
短いファイル名(コマンドラインを介して)
データエンコーディングと証明書操作のためにCertutilを使用(コマンドラインを介して)
Mimikatz引数の検出可能性(コマンドラインを介して)
PsExecまたは類似のシステムを介した横移動の可能性
PsExec使用の可能性(監査を介して)
Out-of-Band相互作用ドメインへの要求による疑わしいコマンド&コントロール(DNS経由)
Out-of-Band相互作用を介したRCEチェックの可能性(DNS経由)
迅速なソフトウェア配布の後にSMB書き込みの異常を検出 [Windowsネットワーク接続]
Medusaランサムウェアデータのステージングと暗号化を検出 [Windows Sysmon]
PowerShell TLS保護されたリバースシェル活動を検出 [Windows Powershell]
不正なデータ流出とアクセス試行を検出 [ファイアウォール]
シミュレーション実行
-
攻撃の概要とコマンド: 敵対者はネットワークに初期の足がかりを得ており、ドメイン全体にランサムウェアを展開しようとしています。影響を最大にし持続性を確保するために、彼らは「生活の工夫」技法を利用することを目指しています。攻撃者は、リモートワークステーションからターゲットマシンの
ADMIN$共有に接続しようとしています。これは、管理共有を利用して悪意のあるバイナリや設定ファイルを配置し、リモートで実行するMedusaランサムウェアのパターンを模倣しています。 -
回帰テストスクリプト:
# シミュレーションスクリプト: ADMIN$共有アクセスを介した横移動を模倣 $TargetComputer = "localhost" # 実際のテストでは、リモートターゲットのIP/ホスト名を使用 $AdminShare = "\$TargetComputerADMIN$" Write-Host "[*] $AdminShareに接続しEvent ID 5140をトリガーしようとしています..." -ForegroundColor Cyan try { # 管理共有への接続性をテスト if (Test-Path $AdminShare) { Write-Host "[+] 成功: $AdminShareへの接続が確立されました。SIEMからEvent 5140をチェックしてください。" -ForegroundColor Green # ソフトウェア配布を模倣して小さいファイルを書き込む $testFile = "$AdminSharesimulation_test.txt" "悪性ペイロードシミュレーション" | Out-File -FilePath $testFile Write-Host "[+] シミュレーションファイル書き込みが完了しました: $testFile" -ForegroundColor Green } else { Write-Error "[-] $AdminShareに到達できませんでした。管理共有が有効であり、アクセス権限が許可されていることを確認してください。" } } catch { Write-Error "[-] エラーが発生しました: $_" } -
クリーンアップコマンド:
# クリーンアップ: シミュレーションファイルと接続アーティファクトを削除 $TargetComputer = "localhost" $AdminShare = "\$TargetComputerADMIN$" $testFile = "$AdminSharesimulation_test.txt" if (Test-Path $testFile) { Remove-Item -Path $testFile -Force Write-Host "[*] クリーンアップ: $testFileを削除しました。" -ForegroundColor Yellow } else { Write-Host "[!] クリーンアップ: テストファイルが見つかりません、削除するものはありません。" -ForegroundColor Gray }