A História de Duas Notas de Resgate INC
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma organização foi alvo do ransomware INC após uma violação inicial provavelmente realizada por um corretor de acesso inicial. O ataque utilizou técnicas de Traga Seu Próprio Driver Vulnerável (BYOVD) para desabilitar os controles de segurança e implantou múltiplas notas de resgate para intensificar a pressão sobre a vítima. A intrusão se desenrolou ao longo de várias semanas em agosto, com uma pausa notável entre o acesso inicial e a implantação final do ransomware.
Investigação
Os analistas da Huntress reconstruíram a intrusão usando a telemetria residual do EDR e os Logs de Eventos do Windows após o evento de ransomware já ter ocorrido. A investigação descobriu uma fase inicial envolvendo implantes obfuscados do PowerShell e movimento lateral através do RDP, seguida por uma fase posterior usando AnyDesk e um ataque BYOVD. Os analistas identificaram tarefas agendadas específicas, executáveis renomeados e o driver vulnerável usado para habilitar o assassino de EDR/AV.
Mitigação
As organizações devem restringir e monitorar de perto as ferramentas de acesso remoto, ao mesmo tempo em que aplicam a autenticação multifatorial (MFA) para todas as contas privilegiadas. Bloquear serviços de driver não assinados ou inesperados e monitorar tarefas agendadas suspeitas são medidas defensivas importantes. Manter backups offline testados e um plano de resposta a incidentes bem praticado também é essencial para um contenção rápida.
Resposta
Se for detectada atividade do ransomware INC, os endpoints afetados devem ser isolados imediatamente para evitar movimento lateral adicional. Os respondedores devem identificar e terminar ferramentas de gerenciamento remoto não autorizadas, como AnyDesk, e investigar drivers de modo kernel recém-instalados ou suspeitos. Tarefas agendadas também devem ser revisadas para persistência, enquanto contas de usuário comprometidas devem ser auditadas para sessões de RDP não autorizadas.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Tarefa Agendada Suspeita (via auditoria)
Provável Uso de Ferramentas de Hack do Windows [Parte 3] (via cmdline)
Software Alternativo de Acesso / Gerenciamento Remoto (via creation_process)
Provável Uso de Ferramentas de Hack do Windows [Parte 3] (via file_event)
Driver do Windows Criado em Pasta Incomum (via file_event)
Arquivos Suspeitos em Perfil de Usuário Público (via file_event)
Movimento Lateral Possível via Tarefas Agendadas [atsvc] (via auditoria)
IOCs (SourceIP) para detectar: O Conto de Duas Notas de Resgate INC
IOCs (DestinationIP) para detectar: O Conto de Duas Notas de Resgate INC
Detecção de IP de Comando e Controle Utilizado para Instalação do AnyDesk [Conexão de Rede do Windows]
DLL Carregado de Caminho Suspeito [Sysmon do Windows]
Detecção de Script PowerShell Obfuscado Comunicando com Domínio Malicioso [PowerShell do Windows]
Execução de Simulação
-
Narrativa e Comandos de Ataque: O adversário visa alcançar persistência ou escalar privilégios carregando um DLL malicioso. Para evitar a detecção por monitores básicos de integridade de arquivos, eles escolhem um diretório frequentemente negligenciado, mas globalmente gravável:
C:UsersPublic. O invasor primeiro soltará um DLL falso neste caminho e, em seguida, usará um script PowerShell para acionar o carregamento deste módulo em um novo processo, simulando a execução de uma carga maliciosa projetada para evadir a fiscalização padrão baseada no perfil de usuário. -
Script de Teste de Regressão:
# 1. Definir caminhos $targetDir = "C:UsersPublic" $dllName = "malicious_sim.dll" $dllPath = Join-Path $targetDir $dllName # 2. Criar um arquivo DLL falso (usando uma matriz de bytes pequenos para simular um arquivo) # Em um cenário real, isso seria um DLL compilado. $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Cabeçalho MZ [System.IO.File]::WriteAllBytes($dllPath, $dummyContent) Write-Host "[+] DLL falso criado em $dllPath" # 3. Simular o carregamento do DLL via PowerShell # Isso aciona o evento ID 7 do Sysmon try { Write-Host "[+] Tentando carregar o DLL..." Write-Host "[+] DLL carregado com sucesso (Simulação Completa)." } catch { Write-Host "[-] Falha ao carregar DLL (Esperado se o arquivo não for um PE válido): $($_.Exception.Message)" } -
Comandos de Limpeza:
# Remover o arquivo malicioso simulado $dllPath = "C:UsersPublicmalicious_sim.dll" if (Test-Path $dllPath) { Remove-Item -Path $dllPath -Force Write-Host "[+] Limpeza: Removedo $dllPath" } else { Write-Host "[-] Limpeza: Arquivo não encontrado." }