DeadLock Ransomware: Dentro do Seu Criptografador Rust e Rede de Recuperação
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
DeadLock é uma operação emergente de ransomware baseada em Rust que depende de infraestrutura descentralizada para comunicação com vítimas e atividade de vazamento de dados. O grupo segue um modelo de dupla extorsão, criptografando sistemas enquanto ameaça publicar informações roubadas através de um blog dedicado a vazamentos. DeadLock se destaca pelo uso da rede de mensagens Session e da blockchain Polygon para melhorar a resiliência operacional.
Investigação
A Microsoft Threat Intelligence analisou o criptografador DeadLock, examinando seu fluxo de execução, técnicas de evasão de defesa e arquitetura de criptografia distinta. A investigação descobriu um mecanismo de limitação de recursos e um sistema de chat de recuperação descentralizado construído em torno da tecnologia blockchain e mensagens roteadas por onion. Pesquisadores também identificaram funcionalidade de geofencing e listas específicas de serviços e processos alvos para terminação.
Mitigação
As mitigações recomendadas incluem habilitar proteção entregue pela nuvem e EDR no modo de bloqueio através do Microsoft Defender. As organizações devem implementar Controle de Acesso a Pastas (CFA) e regras de Redução de Superfície de Ataque (ASR) para restringir modificações de arquivos não autorizadas e execução de processos maliciosos. Fortalecer a higiene de credenciais e habilitar proteção contra adulteração também são essenciais para reduzir a exposição a ransomware.
Resposta
Se a atividade DeadLock for detectada, as organizações devem usar capacidades automáticas de perturbação de ataque e investigação e remediação dentro do Microsoft Defender XDR. As equipes de segurança devem investigar alertas como Mudança suspeita de papel de parede or Backups de arquivos foram excluídos e isolar prontamente os endpoints afetados. A contenção rápida é crítica para limitar movimentos laterais e exfiltração de dados adicionais.
Fluxo de Ataque
Detecções
Execução de Mudança Incomum de Página de Código (via linha de comando)
Proof of Value
Possível Tentativa de Abuso Ethereum Publicnode Como Canal C2 (via consulta_dns)
Proof of Value
IOCs (HashSha256) para detectar: DeadLock ransomware: Desmembrando um criptografador baseado em Rust com infraestrutura de recuperação descentralizada
Proof of Value
Atributos do Sistema DeadLock Ransomware e Detecção de Alteração de Papel de Parede [Windows Sysmon]
Proof of Value
Detecção de Artefatos DeadLock Ransomware [Evento de Arquivo do Windows]
Proof of Value
Detecção de Ransomware DeadLock [Criação de Processo do Windows]
Proof of Value
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter sido aprovado.
Racional: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos de Ataque: O adversário procura implantar ransomware. Para garantir o máximo impacto e evitar detecção, eles primeiro tentam escalar privilégios imitando o comportamento de ferramentas que requerem
SeDebugPrivilege. Eles usamRunAsou padrões de linha de comando que a regra visa. A simulação executará um comando tentando invocar um processo usandoRunAslógica enquanto garante que o idioma do sistema esteja definido para um local não-excluído (por exemplo, Inglês) para garantir que anot selection_languagecondição não suprime o alerta. -
Script de Teste de Regressão:
# Script de simulação para acionar Detecção de Ransomware DeadLock # Este script imita a tentativa de usar RunAs via linha de comando # enquanto garante que a exclusão de idioma não o capture. Write-Host "[+] Iniciando Simulação de Ransomware DeadLock..." -ForegroundColor Cyan # 1. Fazer uma versão simulada da parte 'selection_command' da regra # Usamos 'RunAs' de uma maneira que gera um evento de criação de processo $TargetProcess = "cmd.exe" $CommandToRun = "RunAs /user:Administrador cmd.exe" Write-Host "[+] Executando comando para acionar detecção: $CommandToRun" -ForegroundColor Yellow # Usamos Start-Process para simular a criação de um processo contendo a string Start-Process "cmd.exe" -ArgumentList "/c $CommandToRun" -WindowStyle Hidden Write-Host "[+] Comando de simulação enviado. Verifique SIEM para Alerta." -ForegroundColor Green -
Comandos de Limpeza:
# Limpar quaisquer processos cmd remanescentes gerados pela simulação Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa." -ForegroundColor Cyan