DragonForce Ransomware: Análise Técnica dos Seus Métodos de Ataque
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
DragonForce é uma operação de Ransomware-como-um-Serviço (RaaS) que evoluiu de um coletivo hacktivista para um cartel financeiramente motivado. O malware emprega técnicas avançadas incluindo criptografia ChaCha20, proteção de chave RSA-4096 e descoberta de rede baseada em ARP para se propagar em discos locais e de rede. Ele também visa processos relacionados à segurança e backup para maximizar o impacto da criptografia de arquivos.
Investigação
A investigação incluiu uma análise técnica aprofundada de uma amostra do DragonForce para Windows, seguindo a execução desde a entrada inicial do processo até sua rotina principal. Os analistas examinaram a inicialização em tempo de execução, métodos de resolução de API, manipulação de strings codificadas e o motor de criptografia multi-thread do malware. A pesquisa também documentou as técnicas usadas para exclusão de cópias sombra e personalização da área de trabalho.
Mitigação
Para mitigar o DragonForce, as organizações devem impor controles de acesso rigorosos em compartilhamentos SMB administrativos e monitorar atividades não autorizadas do WMIC usadas para excluir cópias sombra. Prevenir a rescisão não autorizada de processos e manter backups offline e imutáveis são medidas defensivas essenciais. As equipes de segurança também devem monitorar atividade incomum no cache ARP e comportamento rápido de renomeação de arquivos como potenciais indicadores de detecção precoce.
Resposta
Quando a atividade do DragonForce é detectada, isole imediatamente os hosts afetados da rede para parar o movimento lateral através do SMB. Termine processos suspeitos e investigue alterações não autorizadas em chaves de registro ou configurações de papel de parede. Realize uma análise forense abrangente do arquivo C:UsersPubliclog.log, quando disponível, para ajudar a reconstruir a linha do tempo do ataque e a atividade de criptografia relacionada.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Criar ou Excluir Cópia Sombra via Powershell, CMD ou WMI (via linha de comando)
Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)
Arquivos de Log Criptografados pelo Ransomware DragonForce e Renomeação de Extensão [Evento de Arquivo do Windows]
Ransomware DragonForce – Interferência de Processo e Exclusão de Cópia Sombra [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário inicia uma implantação de ransomware de alta pressão. Para impedir que o sistema se recupere após a execução da carga útil, o atacante primeiro tenta desestabilizar o ambiente de segurança local, visando
MsMpEng.exe(Windows Defender) usandotaskkill. Em seguida, o atacante executa um comando viawmic.exepara excluir Cópias de Sombra de Volume, assegurando que o usuário não possa simplesmente “reverter” o sistema para um estado anterior. Finalmente, para garantir um ambiente de execução limpo e limpar rastros de certas ferramentas, o atacante usataskkill /Fpara terminar forçosamente processos em execução. -
Script de Teste de Regressão:
# Script de Simulação de Ransomware DragonForce # Este script simula os TTPs específicos definidos na regra de detecção. Write-Host "[!] Iniciando Simulação DragonForce..." -ForegroundColor Red # 1. Simular Interferência de Segurança (Tentativa de matar o Defender) # Nota: Isso provavelmente falhará devido à falta de permissões de SYSTEM, # mas a execução do comando em si acionará a detecção. Write-Host "[*] Simulando interferência de segurança via taskkill..." Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden # 2. Simular Exclusão de Cópia Sombra via WMIC Write-Host "[*] Simulando exclusão de Cópia Sombra via WMIC..." Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden # 3. Simular Terminação Forçada de Aplicação # Usamos notepad.exe como alvo para a simulação de flag forçado. Write-Host "[*] Simulando terminação forçada de aplicação..." Start-Process "notepad.exe" -ErrorAction SilentlyContinue Start-Sleep -Seconds 2 Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden Write-Host "[+] Simulação completa. Verifique o SIEM para alertas." -ForegroundColor Green -
Comandos de Limpeza:
# Limpeza: Certifique-se de que nenhum processo ou tentativa remanescente esteja em execução. Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa." -ForegroundColor Cyan