Розбір програми-вимагача INC: тактики, цілі та вплив
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
INC Ransom – це група програм-вимагачів багаторазового вимагання, активна з липня 2023 року. Оператори значною мірою покладаються на техніки використання легітимних адміністративних інструментів для виконання розвідки, бокового руху та обходу засобів безпеки. Їхні кампанії націлені на галузі з високою цінністю, включаючи охорону здоров’я, промислові організації та освіту, щоб збільшити операційні перебої та тиск вимагання.
Розслідування
Звіт розглядає повний ланцюжок атак INC Ransom, від первинного доступу через експлуатовані вразливості або компрометовані облікові записи до остаточного шифрування даних. Він підкреслює використання групою інструментів подвійного призначення, таких як AnyDesk і NETSCAN для виявлення та бокового переміщення, поряд з експлуатацією вразливостей Citrix. Аналіз також документує техніки, що використовуються для відключення рішень EDR і втручання у Windows Defender.
Пом’якшення
Оборонці повинні негайно усунути вразливості, що знаходяться під впливом на Інтернет, особливо ті, що стосуються Citrix NetScaler, включаючи CVE-2023-3519 і Citrix Bleed, відстежуваний як CVE-2023-4966. Організації повинні впроваджувати суворий контроль над легітимними адміністративними інструментами та моніторити підозріле використання SystemSettingsAdminFlows.exe та PsExec. Команди безпеки також повинні тестувати свої захисні механізми з платформами імітації програм-вимагачів, щоб перевірити, що EDR та антивірусні засоби залишаються ефективними.
Відповідь
Якщо діяльність INC Ransom виявляється, уражені системи потрібно негайно ізолювати, щоб обмежити бокове переміщення та запобігти додатковому шифруванню. Реагуючі повинні перевірити журнали RDP та адміністративних інструментів на предмет несанкціонованого доступу та незвичних аргументів командного рядка. Підозрілі процеси, такі як av.exe або перейменовані екземпляри PsExec мають бути ідентифіковані та завершені для відновлення моніторингу кінцевих точок і видимості безпеки.
Потік атаки
Виявлення
Можливе ексфільтрування даних через Rclone Tool (через cmdline)
Перегляд
Ймовірне використання інструментів зламування Windows [Частина 3] (через cmdline)
Перегляд
Можливе використання інструментів Sysinternals (через cmdline)
Перегляд
Можливе перерахування адміністративного облікового запису або груп (через cmdline)
Перегляд
Підозріле виявлення довіри домену (через cmdline)
Перегляд
LOLBAS wmic (через cmdline)
Перегляд
Ймовірне використання інструментів зламування Windows [Частина 3] (через file_event)
Перегляд
Виявлення розвідки та доступу до облікових даних INC Ransomware [Створення процесу Windows]
Перегляд
Виконання симуляції
Передумова: Телеметрія та попередній контрольний перелік повинні бути пройдені.
Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), розробленої для спрацьовування правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та прагнути створити саме ту телеметрію, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Опис атаки та команди: Супротивник отримав початковий доступ до робочої станції та тепер виконує швидке розвідку, щоб ідентифікувати структуру домену та облікові записи з високими привілеями. Щоб уникнути виявлення простими інструментами на основі підписів, вони часто використовують загальні адміністративні інструменти, але зі специфічними, автоматизованими прапорами. Симуляція виконає
net group domain admins /domainдля ідентифікації цілей для бокового руху таnltest /dclist:щоб знайти контролери домену. Ми також симулюємо використанняadfindдля запитів до каталогу, використовуючи точний синтаксис, очікуваний правилом виявлення, щоб підтвердити його ефективність. -
Тестовий сценарій регресії:
# Сценарій симуляції розвідки INC Ransomware # Цей скрипт виконує команди, спеціально розроблені для спрацьовування правила виявлення. Write-Host "[*] Початок симуляції розвідки INC Ransomware..." -ForegroundColor Cyan # 1. Перерахування адміністраторів домену (T1069.002) Write-Host "[+] Виконання перерахування адміністраторів домену..." net group domain admins /domain # 2. Виявлення контролерів домену (T1016) Write-Host "[+] Виконання виявлення списку контролерів домену..." nltest /dclist: # 3. Перерахування AD через AdFind (T1087.002) # Примітка: Це вимагає наявності adfind.exe у шляху або поточному каталозі. # З метою симуляції ми припускаємо, що двійковий файл присутній. Write-Host "[+] Виконання перерахування AdFind..." .adfind.exe -b dc=exampleDomain,dc=net -f "objectcategory=computer" # 4. Емуляція сканування мережі (T1049) Write-Host "[+] Виконання емуляції Netscan..." .netscan.exe /hide /auto:"C:scansreport.xml" /range:192.168.1.0/24 Write-Host "[*] Симуляцію завершено." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення Write-Host "[*] Очищення артефактів симуляції..." -ForegroundColor Cyan if (Test-Path "C:scansreport.xml") { Remove-Item "C:scansreport.xml" -Force Write-Host "[-] Видалено report.xml" } Write-Host "[*] Очищення закінчено." -ForegroundColor Green