Akira Alcança Modo de Segurança: Ransomware Reiniciando em Torno do EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um afiliado do ransomware Akira contornou as proteções do EDR reiniciando um sistema comprometido no Modo Seguro com Rede. Essa técnica desativou o agente Huntress e a proteção em tempo real do Microsoft Defender, permitindo que o atacante operasse com visibilidade significativamente reduzida. Embora a tática anti-EDR tenha cegado com sucesso as ferramentas de segurança, o ambiente de memória restrito do Modo Seguro fez com que a execução do ransomware falhasse devido ao esgotamento da memória virtual.
Investigação
A investigação rastreou o acesso inicial para um spray de credenciais contra um SonicWall SSL VPN que não tinha MFA. O atacante usou RDP para acessar um controlador de domínio, conduziu uma enumeração extensiva do Active Directory e exfiltrou dados com WinRAR e s5cmd. Os analistas reconstruíram a intrusão usando logs de VPN, modificações no registro que habilitavam a persistência do AnyDesk no Modo Seguro e logs de erro do sistema mostrando falhas de memória durante a execução do ransomware.
Mitigação
As organizações devem impor autenticação multifatorial (MFA) em todas as conexões VPN e monitorar atividades de spray de credenciais. Manter a cobertura do EDR em todos os endpoints e ingerir logs de evento de VPN e Windows em um SIEM é essencial para a visibilidade. As equipes de segurança também devem alertar sobre mudanças na configuração de inicialização envolvendo msconfig.exe or bcdedit e monitorar reinicializações inesperadas no Modo Seguro.
Resposta
Se for detectado acesso VPN não autorizado ou spray de credenciais, as organizações devem imediatamente rodar as credenciais do Active Directory e VPN afetadas. Qualquer reinicialização inesperada no Modo Seguro deve ser tratada como um possível comprometimento e o sistema afetado deve ser isolado prontamente. Os respondedores também devem investigar a instalação do AnyDesk e modificações no registro envolvendo configurações de serviço SafeBoot.
Fluxo de Ataque
Ainda estamos atualizando essa parte.
Detecções
Execução Suspeita de Bcdedit (via linha de comando)
Possível Compressão de Dados para Infiltração ou Exfiltração (via linha de comando)
Possível Descoberta de Sistema Remoto ou Verificação de Conectividade (via linha de comando)
Descoberta de Confianças de Domínio Suspeitas (via linha de comando)
Software Alternativo de Acesso Remoto / Gerenciamento (via criação de processos)
IOCs (HashSha256) para detectar: Akira Ataca Modo Seguro: Ransomware Reiniciando ao Redor do EDR
IOCs (SourceIP) para detectar: Akira Ataca Modo Seguro: Ransomware Reiniciando ao Redor do EDR
IOCs (DestinationIP) para detectar: Akira Ataca Modo Seguro: Ransomware Reiniciando ao Redor do EDR
Comprometimento de SonicWall VPN e AnyDesk [Log de Evento de Segurança do Microsoft Windows]
Detecção de Coleta e Exfiltração Potencial de Dados Usando WinRAR [Evento de Arquivo do Windows]
Detecção de Reinicialização do Ransomware Akira no Modo Seguro [Criação de Processo do Windows]
Detecção de Exploit do Modo Seguro do Ransomware Akira [Evento de Registro do Windows]
Execução de Simulação
Pré-requisito: A Verificação Pré-voo de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata que a lógica de detecção espera. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário, tendo obtido acesso inicial, busca coletar informações de usuários do Active Directory para facilitar o movimento lateral. Eles executam um comando para exportar listas de usuários para um arquivo chamado
AdUsers.txt. Para preparar esses dados para exfiltração para um serviço de armazenamento em nuvem, o adversário usaWinRAR.execom argumentos específicos (a -ep1 -scul -r0 -iext -imon1) destinados a automatizar o processo de arquivamento minimizando o registro de metadados. Esta atividade é projetada para acionar as detecções de padrões específicos de nome de arquivo e linha de comando da regra. -
Script de Teste de Regressão:
# Script de Simulação: Acionando Detecção de Exfiltração do WinRAR # 1. Acionar 'selection_file_creation' (Evento ID 11) Write-Output "Usuário: Admin, Grupo: Admins de Domínio" | Out-File -FilePath "$env:TEMPAdUsers.txt" Write-Host "[+] Criado AdUsers.txt no TEMP" # 2. Acionar 'selection_winrar_args' (Evento ID 1) # Nota: Isso requer que o WinRAR esteja instalado no sistema. $pathWinrar = "C:Program FilesWinRARWinRAR.exe" if (Test-Path $pathWinrar) { $args = "a -ep1 -scul -r0 -iext -imon1 $env:TEMPexfil_package.rar $env:TEMPAdUsers.txt" Start-Process -FilePath $pathWinrar -ArgumentList $args -Wait Write-Host "[+] Executado WinRAR com argumentos específicos" } else { Write-Error "[!] WinRAR não encontrado em $pathWinrar. Simulação incompleta." } -
Comandos de Limpeza:
# Limpar Artefatos de Simulação Remove-Item -Path "$env:TEMPAdUsers.txt" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPexfil_package.rar" -Force -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPbenign_test_file.txt" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."