INC 랜섬웨어 설명: 전술, 대상, 및 영향
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
INC Ransom은 2023년 7월부터 활동 중인 다중 갈취 랜섬웨어 그룹입니다. 운영자들은 주로 정당한 관리 도구를 악용하여 정찰을 수행하고 측면 이동을 하며 보안 통제를 우회하는 리빙 오프 더 랜드 기법에 크게 의존합니다. 이들의 캠페인은 헬스케어, 산업 조직, 교육 등 고가치 산업을 목표로 하여 운영 방해와 갈취 압력을 증가시키고자 합니다.
조사
이 보고서는 취약점 또는 손상된 계정을 통해 초기 접근부터 데이터 최종 암호화까지의 전체 INC Ransom 공격 체인을 검토합니다. AnyDesk 및 NETSCAN과 같은 이중 목적 도구의 사용 및 Citrix 취약점을 악용하는 그룹의 활동을 강조합니다. 분석은 또한 EDR 솔루션을 비활성화하고 Windows Defender에 개입하는 데 사용된 기법을 문서로 남깁니다.
대응책
방어자들은 Citrix NetScaler에 영향을 미치는 CVE-2023-3519 및 Citrix Bleed(CVE-2023-4966) 등 인터넷에 노출된 취약점을 즉시 패치해야 합니다. 조직들은 정당한 관리 도구에 엄격한 통제를 가하고 의심스러운 사용을 모니터링해야 합니다. SystemSettingsAdminFlows.exe 및 PsExec. 보안 팀은 랜섬웨어 시뮬레이션 플랫폼으로 방어력을 테스트하여 EDR 및 안티바이러스 통제가 여전히 효과적인지 확인해야 합니다.
대응
INC Ransom 활동이 감지되면 영향을 받은 시스템을 즉시 격리하여 측면 이동을 제한하고 추가 암호화를 방지해야 합니다. 응답자는 무단 액세스 및 비정상적 명령 줄 인수를 위해 RDP 및 관리 도구 로그를 검토해야 합니다. av.exe 또는 이름이 변경된 PsExec 인스턴스와 같은 의심스러운 프로세스를 식별하고 종료하여 엔드포인트 모니터링 및 보안 가시성을 복원해야 합니다.
공격 흐름
탐지
Rclone 도구를 통한 데이터 유출 가능성 (명령줄 통해)
보기
Windows 해킹 도구 사용 가능성 [Part3] (명령줄 통해)
보기
Sysinternals 도구 사용 가능성 (명령줄 통해)
보기
관리자 계정 또는 그룹 열거 가능성 (명령줄 통해)
보기
의심스러운 도메인 신뢰 발견 (명령줄 통해)
보기
LOLBAS wmic (명령줄 통해)
보기
Windows 해킹 도구 사용 가능성 [Part3] (파일 이벤트 통해)
보기
INC 랜섬웨어 정찰 및 자격 증명 접근 탐지 [Windows 프로세스 생성]
보기
시뮬레이션 실행
전제 조건: 텔레메트리 & 기초선 사전 테스트가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적 기법(TTP)의 정밀한 실행을 상세히 설명합니다. 명령어와 설명은 반드시 식별된 TTP를 직접 반영하고, 탐지 논리에 의해 예상되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 수 있습니다.
-
공격 내러티브 및 명령어: 적은 워크스테이션에 초기 접근을 얻었으며, 이제 도메인 구조와 고급 권한 계정을 식별하기 위해 빠른 정찰을 수행하고 있습니다. 단순 시그니처 기반 도구에 의한 탐지를 피하기 위해 이들은 보통 정통 관리 도구를 사용하지만 특정 자동화 플래그를 함께 사용합니다. 시뮬레이션은
net group domain admins /domain을(를) 실행하여 측면 이동 대상을 식별하고nltest /dclist:를 실행하여 도메인 컨트롤러를 찾습니다. 우리는 또한 탐지 규칙이 기대하는 정확한 구문을 사용하여adfind의 사용을 시뮬레이션하여 그 유효성을 확인할 것입니다. -
회귀 테스트 스크립트:
# INC 랜섬웨어 정찰 탐지를 위한 시뮬레이션 스크립트 # 이 스크립트는 탐지 규칙을 트리거하도록 특별히 설계된 명령어를 실행합니다. Write-Host "[*] INC 랜섬웨어 정찰 시뮬레이션 시작 중..." -ForegroundColor Cyan # 1. 도메인 관리자 열거 (T1069.002) Write-Host "[+] 도메인 관리자 열거 실행 중..." net group domain admins /domain # 2. 도메인 컨트롤러 발견 (T1016) Write-Host "[+] 도메인 컨트롤러 목록 발견 실행 중..." nltest /dclist: # 3. AdFind를 통해 AD 열거 (T1087.002) # 주의: adfind.exe가 경로나 현재 디렉토리에 있어야 합니다. # 시뮬레이션 목적으로 이 바이너리가 존재한다고 가정합니다. Write-Host "[+] AdFind 열거 실행 중..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. 네트워크 스캔 에뮬레이션 (T1049) Write-Host "[+] Netscan 에뮬레이션 실행 중..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] 시뮬레이션 완료." -ForegroundColor Green -
정리 명령어:
# 정리 스크립트 Write-Host "[*] 시뮬레이션 아티팩트 정리 중..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] report.xml 제거됨" } Write-Host "[*] 정리 완료." -ForegroundColor Green