SOC Prime Bias: Critical

06 Oct 2026 14:25 UTC

DragonForce Ransomware: Технічний аналіз методів атаки

Author Photo
SOC Prime Team linkedin icon Стежити
DragonForce Ransomware: Технічний аналіз методів атаки
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

DragonForce – це операція викупу як послуги (RaaS), яка еволюціонувала з хактивістського колективу у фінансово мотивований картель. Зловмисне програмне забезпечення використовує передові техніки, включаючи шифрування ChaCha20, захист ключа RSA-4096 та виявлення мережі на основі ARP для поширення по локальних і мережевих дисках. Воно також націлене на процеси, пов’язані з безпекою та резервним копіюванням, щоб максимально збільшити вплив шифрування файлів.

Розслідування

Розслідування включало глибокий технічний аналіз зразка DragonForce для Windows, починаючи з виконання початкового процесу до його основної рутини. Аналітики вивчали ініціалізацію в середовищі виконання, методи розв’язання API, обробку закодованих рядків і багатопотоковий механізм шифрування зловмисного ПЗ. Дослідження також документувало техніки, що використовуються для видалення тіньових копій та налаштування робочого стола.

Зменшення ризиків

Для зменшення загрози DragonForce організації повинні запроваджувати строгий контроль доступу до адміністративних загальних папок SMB і стежити за несанкціонованою активністю WMIC, яка використовується для видалення тіньових копій. Запобігання несанкціонованому завершенню процесів і підтримка автономних, незмінних резервних копій є важливими заходами захисту. Команди безпеки також повинні стежити за незвичайними активностями кеша ARP та швидкою зміною імен файлів як потенційними індикаторами раннього виявлення.

Відповідь

При виявленні активності DragonForce негайно ізолюйте уражені хости від мережі, щоб зупинити бічний рух через SMB. Завершіть підозрілі процеси та розслідуйте несанкціоновані зміни в ключах реєстру або налаштуваннях шпалер. Проведіть комплексний судово-криміналістичний аналіз файлу C:UsersPubliclog.log, якщо доступний, щоб допомогти відновити хронологію атаки та пов’язану активність шифрування.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Створення або видалення тіньової копії через Powershell, CMD або WMI (через cmdline)

Команда SOC Prime
06 жовтня 2026 року

Підозрілі файли в профілі загальнодоступного користувача (через file_event)

Команда SOC Prime
06 жовтня 2026 року

DragonForce Ransomware зашифровані файли журналів та перейменування розширень [Подія файлу Windows]

Правила SOC Prime AI
06 жовтня 2026 року

DragonForce Ransomware – втручання в процес і видалення тіньових копій [Створення процесу Windows]

Правила SOC Prime AI
06 жовтня 2026 року

Запуск симуляції

  • Опис атаки та команди: Зловмисник ініціює розгортання вірусу-викрадача під високим тиском. Щоб запобігти відновленню системи після виконання навантаження, атакуючий спочатку намагається порушити локальне середовище безпеки, націлившись на MsMpEng.exe (Windows Defender) за допомогою taskkill. Після цього атакуючий виконує команду через wmic.exe для видалення тіньових копій Volume Shadow, забезпечуючи, що користувач не може просто “відкачати” систему до попереднього стану. Нарешті, щоб забезпечити чисте середовище виконання та очистити сліди певних інструментів, атакуючий використовує taskkill /F для примусового завершення режимних процесів.

  • Скрипт регресійного тестування:

    # Скрипт симуляції DragonForce
    # Цей скрипт симулює специфічні ТТП, визначені в правилі виявлення.
    
    Write-Host "[!] Початок симуляції DragonForce..." -ForegroundColor Red
    
    # 1. Симуляція втручання в безпеку (спроба завершення Defender)
    # Примітка: Це, ймовірно, зазнає невдачі через брак дозволів SYSTEM,
    # але виконання команди саме по собі викличе виявлення.
    Write-Host "[*] Симуляція втручання в безпеку через taskkill..."
    Start-Process "taskkill.exe" -ArgumentList "/IM MsMpEng.exe" -WindowStyle Hidden
    
    # 2. Симуляція видалення тіньової копії через WMIC
    Write-Host "[*] Симуляція видалення тіньової копії через WMIC..."
    Start-Process "wmic.exe" -ArgumentList "shadowcopy delete" -WindowStyle Hidden
    
    # 3. Симуляція примусового завершення застосунків
    # Ми використовуємо notepad.exe як ціль для симуляції примусового прапорця.
    Write-Host "[*] Симуляція примусового завершення застосунків..."
    Start-Process "notepad.exe" -ErrorAction SilentlyContinue
    Start-Sleep -Seconds 2
    Start-Process "taskkill.exe" -ArgumentList "/F /IM notepad.exe" -WindowStyle Hidden
    
    Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -ForegroundColor Green
  • Команди очищення:

    # Очищення: Переконайтеся, що жоден незавершений процес або спроби не залишились запущеними.
    Stop-Process -Name "notepad" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Cyan