Файли Аврора: Всередині детального розслідування зловмисного програмного забезпечення
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Російськомовний афілійований партнер викупного програмного забезпечення Aurora здійснив масштабні операції, націлені більше ніж на двадцять організацій. Атакуючий використовує інструменти з підтримкою штучного інтелекту, такі як Cursor, для планування атак і розгортає спеціальні шифрувальники на основі Zig в середовищах Windows і Linux/ESXi. Кампанія поєднує складний рух по мережі, експлуатацію ADCS і комплексну мережу відмивання криптовалют.
Розслідування
CloudSEK виявила відкритий каталог, пов’язаний з оператором, який містив історію команд Shell, спеціальні інструменти та матеріали ідентифікації. Працюючи з TRM Labs, слідчі відстежили виплати викупу на блокчейні і ідентифікували загальну інфраструктуру відмивання, використану для декількох жертв. Розслідування також виявило використання агентного помічника для кодування для генерації планів експлуатації, написаних російською мовою.
Пом’якшення
Організаціям слід вимкнути LLMNR/NBT-NS, забезпечити підпис SMB і аудіювати шаблони ADCS на предмет помилок конфігурації ESC1, ESC6 і ESC8. Інфраструктура резервного копіювання повинна бути ізольована від виробничого Active Directory, і облікові дані krbtgt повинні бути змінені після підозри на компрометацію. Також рекомендується моніторинг великомасштабного доступу до каталогів профілів браузера, щоб зменшити ризик крадіжки облікових даних.
Відповідь
Якщо виявлено активність Aurora, організації повинні негайно ізолювати уражені системи та сегментувати інфраструктуру резервного копіювання. Співробітники реагування на інциденти повинні аудіювати служби сертифікації Active Directory і змінювати облікові дані з високим рівнем привілеїв, включаючи обліковий запис облікові дані krbtgt krbtgt. Розслідування також повинні виявляти несанкціоновані зміни конфігурації SSH і незвичні перезапуски сервісів на хостах Linux або ESXi.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Можливе зміщення тіньових копій (через cmdline)
Можливе рекурсивне вимкнення віртуальних машин ESXI [Linux] (через cmdline)
Можлива система enumeration ESXCLI [Linux] (через cmdline)
IOC (HashSha256) для виявлення: Спіймано в 4K: Файли Aurora
Виконання шифрувальника на основі Zig для Aurora на Linux/ESXi [Захід із файлами Linux]
Виявлення виконання шифрувальника Aurora [Створення процесу Windows]
Aurora Locker – Доставка примітки про викуп SSH ESXi [Створення процесу Linux]
Виконання симуляції
Передумова: Телеметрія та перевірка перед польотом пройшли.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та наратив мають безпосередньо відображати ідентифіковані TTP і прагнути згенерувати точну телеметрію, що очікується логікою виявлення. Абстрактні або невідповідні приклади призведуть до неправильного діагнозу.
-
Сценарій атаки та команди: Зловмисник отримав права root-доступу до середовища Linux, схожого на ESXi. Їх завдання полягає в максимальному психологічному впливі, забезпечуючи, що примітка про викуп є першою, що бачить системний адміністратор. Вони виконують трикрокову послідовність: по-перше, додають директиву до
/etc/ssh/sshd_configщоб вказати на спеціальний банер; по-друге, створюють файлsshd-bannerщо містить текст викупу; нарешті, використовують застарілий менеджер сервісівinit.dщоб перезапустити SSH-сервіс, забезпечуючи набуття чинності змінами. Ця специфічна послідовність створена, щоб бути “гучною” за своїм наміром, але “тихою” для сигнатурного AV, який шукає лише записи файлів. -
Регіональний тестовий скрипт:
#!/bin/bash # Сценарій симуляції Aurora Locker # Цей сценарій імітує специфічні командні рядки, необхідні для заповнення правила Sigma. echo "[+] Розпочато симуляцію Aurora Locker..." # 1. Модифікація sshd_config (Вибір: selection_config) echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config echo "[*] Модифіковано /etc/ssh/sshd_config" # 2. Створення файлу банера (Вибір: selection_banner_file) echo "YOUR FILES ARE ENCRYPTED! PAY BTC TO..." > /etc/ssh/sshd-banner echo "[*] Створено sshd-banner" # 3. Перезапуск SSH за допомогою init.d (Вибір: selection_restart) # Примітка: Ми використовуємо точні рядки 'init.d', 'SSH' та 'restart', щоб задовольнити умову 'всі'. /etc/init.d/SSH restart echo "[*] Виконано /etc/init.d/SSH restart" echo "[+] Симуляцію завершено. Перевірте SIEM на наявність попереджень." -
Команди для очищення:
#!/bin/bash # Сценарій очищення для відновлення стану системи echo "[+] Очищення артефактів симуляції..." # Видалення файлу банера rm -f /etc/ssh/sshd-banner # Відновлення sshd_config (Примітка: У реальному середовищі використовуйте sed або ручне редагування) # Для цілей симуляції ми закоментуємо рядок банера sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config # Звичайний перезапуск сервісу для забезпечення стабільності доступу systemctl restart ssh echo "[+] Очищення завершено."