Como as Famílias de Ransomware Menos Prevenidas de 2026 Evitam Defesas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Este relatório examina dez famílias de ransomware com as menores pontuações de prevenção em 2026, focando no uso avançado de técnicas de evasão empregadas por eles para contornar defesas. A análise destaca táticas de Sigilo e Prejuízo às Defesas destinadas a enfraquecer os controles de segurança. As técnicas comuns incluem ofuscação, injeção de processos e desativação de ferramentas de segurança.
Investigação
A investigação se baseia em dados do Relatório Picus Blue, uma avaliação anual baseada em dados de técnicas de ataque do mundo real testadas contra controles de segurança em produção. Os pesquisadores mapearam os comportamentos das dez famílias de ransomware menos prevenidas para o framework MITRE ATT&CK. O estudo avaliou especificamente como essas ameaças aplicam técnicas de Sigilo e Prejuízo às Defesas.
Mitigação
A mitigação deve incluir a validação dos controles de prevenção e detecção por meio de Simulação de Violação e Ataque (BAS). As organizações precisam reduzir a lacuna entre a proteção percebida e a eficácia real dos controles. Os defensores devem priorizar a detecção de ofuscação, modificação de registro e tentativas de alterar a telemetria de segurança.
Resposta
Se esses comportamentos forem detectados, os respondedores devem investigar a correção de ETW, injeção de processos e término não autorizado de serviços de segurança. As linhas do tempo forenses podem ser afetadas por timestomping e limpeza de log de eventos. Recomenda-se fortemente o isolamento imediato dos sistemas afetados e a verificação da integridade dos backups.
Fluxo de Ataque
Detecções
Tentativa de Término de Processos SQL (via cmdline)
Proof of Value
Parada Suspeita do Serviço de Backup (via cmdline)
Proof of Value
Possível Descoberta de Sistema Remoto ou Verificação de Conectividade (via cmdline)
Proof of Value
Possível Atividade de Evasão de Defesas por Uso Suspeito de Wevtutil (via cmdline)
Proof of Value
Execução Suspeita a partir do Perfil de Usuário Público (via process_creation)
Proof of Value
Chamar Métodos .NET Suspeitos do Powershell (via powershell)
Proof of Value
Referência Suspeita ao Arquivo de Histórico Consolehost no Powershell (via powershell)
Proof of Value
Arquivos Suspeitos no Perfil de Usuário Público (via file_event)
Proof of Value
Limpeza de Log de Eventos do BabLock Ransomware [Log de Eventos de Segurança do Windows]
Proof of Value
Detecção de Manipulação de Registro e Histórico de Comandos do Sodinokibi e Black Kingdom [Evento de Registro do Windows]
Proof of Value
Detecção de Técnicas de Ransomware via Ofuscação de Comandos e Execução [Criação de Processo do Windows]
Proof of Value
Execução da Simulação
Pré-requisito: O Check de Telemetria & Baseline Pré-voo deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário visa implantar ransomware disfarçando-se como uma atualização legítima do sistema. Eles usam
msiexec.exepara executar remotamente.msiarquivo silenciosamente (/qn), uma técnica comum para evitar a interação do usuário. Simultaneamente, para baixar o payload final, eles usam um comando PowerShell altamente ofuscado onde a string do payload é ocultada dentro de um array de bytes e reconstruída usandoiex(Invoke-Expression) para evitar detecção baseada em string simples. Isso imita o comportamento de famílias como Magniber. -
Script de Teste de Regressão:
# Script de Simulação: Ofuscação de Comandos de Ransomware # Este script gera as strings específicas alvo da regra de detecção. Write-Host "[+] Iniciando Simulação..." # 1. Simular padrão msiexec # Nota: Usamos um caminho fictício para satisfazer os requisitos de lógica 'contém todos'. $dummyPath = "C:UsersPublicsetup.msi" Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait Write-Host "[+] Simulação msiexec executada." # 2. Simular padrão de PowerShell Ofuscado # Isso imita a lógica exata: powershell iex(-JOIN((112,97,121,108,111,100,...))) # Nota: A regra espera um padrão de substring específico. $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`"" Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd" Write-Host "[+] Simulação de PowerShell ofuscado executada." # 3. Simular String de Comando de Injeção de Processo (Simulado via argumento de linha de comando) # A regra procura por: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread' $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`"" Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd" Write-Host "[+] Execução da string de injeção simulada." Write-Host "[+] Simulação Completa." -
Comandos de Limpeza:
# Script de limpeza para remover quaisquer artefatos criados durante a simulação Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."