DeadLock Ransomware: Вивчення Rust-шифратора та мережі відновлення
Detection stack
- AIDR
- Alert
- ETL
- Query
Короткий огляд
DeadLock — це нова операція зловмисного програмного забезпечення на основі Rust, яка спирається на децентралізовану інфраструктуру для спілкування з жертвами та діяльності зі зливу даних. Група слідує моделі подвійного здирництва, шифруючи системи та загрожуючи опублікувати викрадену інформацію через спеціальний блог з витоками. DeadLock виділяється використанням мережі повідомлень Session і блокчейну Polygon для підвищення операційної стійкості.
Розслідування
Microsoft Threat Intelligence проаналізувала шифрувальник DeadLock, вивчаючи його потік виконання, техніки уникнення захисту та відмінну архітектуру шифрування. Розслідування виявило механізм адаптивного обмеження ресурсів і децентралізовану систему відновлення на базі блокчейн-технології та маршрутизованих повідомлень. Дослідники також визначили функціонал геозахисту та конкретні списки послуг і процесів, які підлягають завершенню.
Захист
Рекомендовані заходи захисту включають увімкнення захисту на основі хмари та EDR у режимі блокування через Microsoft Defender. Організації повинні розгортати правила Controlled Folder Access (CFA) та Attack Surface Reduction (ASR) для обмеження несанкціонованих змін файлів та виконання зловмисних процесів. Посилення гігієни облікових даних та активація захисту від змін також є важливими для зменшення впливу зловмисного програмного забезпечення.
Відповідь
Якщо виявлена активність DeadLock, організації повинні використовувати автоматизоване запобігання атакам та можливості розслідування та відновлення у рамках Microsoft Defender XDR. Команди безпеки повинні розслідувати сповіщення, такі як Підозріла зміна шпалер or Резервні копії файлів були видалені та негайно ізолювати уражені кінцеві точки. Швидке стримування є критично важливим для обмеження подальшого бічного руху та ексфільтрації даних.
Потік атаки
Виявлення
Незвичайне виконання зміни сторінки коду (через командний рядок)
Proof of Value
Можлива спроба зловживання Publicnode Ethereum як каналу C2 (через dns_запит)
Proof of Value
IOCs (HashSha256) для виявлення: DeadLock ransomware: розбір шифрувальника на базі Rust із децентралізованою інфраструктурою відновлення
Proof of Value
Системні атрибути DeadLock Ransomware та виявлення зміни шпалер [Windows Sysmon]
Proof of Value
Виявлення артефактів DeadLock Ransomware [Подія файлу Windows]
Proof of Value
Виявлення DeadLock Ransomware [Створення процесу Windows]
Proof of Value
Виконання симуляції
Передумова: Тест телеметрії та базова перевірка повинні бути успішно пройдені.
Причина: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відповідати визначеним TTP і орієнтуватися на генерацію саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або непов’язані приклади призведуть до помилкового діагностування.
-
Атака та команди: Супротивник прагне впровадити зловмисне програмне забезпечення. Щоб забезпечити максимальний вплив і уникнути виявлення, вони спочатку намагаються підвищити привілеї, імітуючи поведінку інструментів, які потребують
SeDebugPrivilege. Вони використовуютьRunAsабо шаблони командного рядка, на які орієнтується правило. Симуляція виконає команду, намагаючись викликати процес, використовуючиRunAsлогіку, гарантуючи, що мова системи встановлена не на виключений регіон (наприклад, англійська), щобумова не виключила сповіщення.Сценарій тестування регресії: -
# Скрипт симуляції для запуску виявлення DeadLock Ransomware # Цей скрипт імітує спробу використання RunAs через командний рядок # за умови, що ексклюзивність мови не спрацьовує. Write-Host “[+] Початок симуляції DeadLock Ransomware…” -ForegroundColor Cyan # 1. Імітація частини правила ‘selection_command’ # Ми використовуємо ‘RunAs’ у спосіб, який генерує подію створення процесу $TargetProcess = “cmd.exe” $CommandToRun = “RunAs /user:Administrator cmd.exe” Write-Host “[+] Виконання команди для виклику виявлення: $CommandToRun” -ForegroundColor Yellow # Ми використовуємо Start-Process для імітації створення процесу з наявним рядком Start-Process “cmd.exe” -ArgumentList “/c $CommandToRun” -WindowStyle Hidden Write-Host “[+] Симуляційна команда відправлена. Перевірте SIEM на наявність сповіщення.” -ForegroundColor Green
Команди очищення: -
Cleanup Commands:
# Видалення короткочасних процесів cmd, створених симуляцією Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Cyan