SOC Prime Bias: Critical

06 Oct 2026 14:25 UTC

DragonForce Ransomware: Análise Técnica dos Seus Métodos de Ataque

Author Photo
SOC Prime Team linkedin icon Seguir
DragonForce Ransomware: Análise Técnica dos Seus Métodos de Ataque
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

DragonForce é uma operação de Ransomware-como-um-Serviço (RaaS) que evoluiu de um coletivo hacktivista para um cartel financeiramente motivado. O malware emprega técnicas avançadas incluindo criptografia ChaCha20, proteção de chave RSA-4096 e descoberta de rede baseada em ARP para se propagar em discos locais e de rede. Ele também visa processos relacionados à segurança e backup para maximizar o impacto da criptografia de arquivos.

Investigação

A investigação incluiu uma análise técnica aprofundada de uma amostra do DragonForce para Windows, seguindo a execução desde a entrada inicial do processo até sua rotina principal. Os analistas examinaram a inicialização em tempo de execução, métodos de resolução de API, manipulação de strings codificadas e o motor de criptografia multi-thread do malware. A pesquisa também documentou as técnicas usadas para exclusão de cópias sombra e personalização da área de trabalho.

Mitigação

Para mitigar o DragonForce, as organizações devem impor controles de acesso rigorosos em compartilhamentos SMB administrativos e monitorar atividades não autorizadas do WMIC usadas para excluir cópias sombra. Prevenir a rescisão não autorizada de processos e manter backups offline e imutáveis são medidas defensivas essenciais. As equipes de segurança também devem monitorar atividade incomum no cache ARP e comportamento rápido de renomeação de arquivos como potenciais indicadores de detecção precoce.

Resposta

Quando a atividade do DragonForce é detectada, isole imediatamente os hosts afetados da rede para parar o movimento lateral através do SMB. Termine processos suspeitos e investigue alterações não autorizadas em chaves de registro ou configurações de papel de parede. Realize uma análise forense abrangente do arquivo C:UsersPubliclog.log, quando disponível, para ajudar a reconstruir a linha do tempo do ataque e a atividade de criptografia relacionada.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Criar ou Excluir Cópia Sombra via Powershell, CMD ou WMI (via linha de comando)

Equipe SOC Prime
06 Out 2026

Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)

Equipe SOC Prime
06 Out 2026

Arquivos de Log Criptografados pelo Ransomware DragonForce e Renomeação de Extensão [Evento de Arquivo do Windows]

Regras de IA SOC Prime
06 Out 2026

Ransomware DragonForce – Interferência de Processo e Exclusão de Cópia Sombra [Criação de Processo do Windows]

Regras de IA SOC Prime
06 Out 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário inicia uma implantação de ransomware de alta pressão. Para impedir que o sistema se recupere após a execução da carga útil, o atacante primeiro tenta desestabilizar o ambiente de segurança local, visando MsMpEng.exe (Windows Defender) usando taskkill. Em seguida, o atacante executa um comando via wmic.exe para excluir Cópias de Sombra de Volume, assegurando que o usuário não possa simplesmente “reverter” o sistema para um estado anterior. Finalmente, para garantir um ambiente de execução limpo e limpar rastros de certas ferramentas, o atacante usa taskkill /F para terminar forçosamente processos em execução.

  • Script de Teste de Regressão:

    # Script de Simulação de Ransomware DragonForce
    # Este script simula os TTPs específicos definidos na regra de detecção.
    
    Write-Host "[!] Iniciando Simulação DragonForce..." -ForegroundColor Red
    
    # 1. Simular Interferência de Segurança (Tentativa de matar o Defender)
    # Nota: Isso provavelmente falhará devido à falta de permissões de SYSTEM,
    # mas a execução do comando em si acionará a detecção.
    Write-Host "[*] Simulando interferência de segurança via taskkill..."
    Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden
    
    # 2. Simular Exclusão de Cópia Sombra via WMIC
    Write-Host "[*] Simulando exclusão de Cópia Sombra via WMIC..."
    Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden
    
    # 3. Simular Terminação Forçada de Aplicação
    # Usamos notepad.exe como alvo para a simulação de flag forçado.
    Write-Host "[*] Simulando terminação forçada de aplicação..."
    Start-Process "notepad.exe" -ErrorAction SilentlyContinue
    Start-Sleep -Seconds 2
    Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden
    
    Write-Host "[+] Simulação completa. Verifique o SIEM para alertas." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpeza: Certifique-se de que nenhum processo ou tentativa remanescente esteja em execução.
    Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Cyan