Шифрування програми-вимагача Play: Як це працює
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Play, також відомий як PlayCrypt, є активною групою програм-викупників, яка використовує закриту операційну модель для проведення атак з подвійним вимаганням. Група зазвичай ексфільтрує конфіденційні дані перед розгортанням шифрувальників і вимагає викуп. Її кампанії часто націлені на критичну інфраструктуру та організації охорони здоров’я по всій Північній Америці, Південній Америці та Європі.
Розслідування
Форензичний аналіз недавнього інциденту показав початковий доступ через скомпрометовану SonicWall VPN, за яким послідувало розгортання SystemBC для C2. Зловмисники зловжили власною утилітою видалення SentinelOne жертви, щоб відключити EDR, та розповсюдили інструменти, такі як PsExec, через загальну папку SYSVOL. Було також зафіксовано збирання даних в каталозі з низьким трафіком C:PerfLogs з використанням WinRAR і WinSCP.
Заходи захисту
Організаціям слід вмикати захист від втручання, перевірений постачальником, щоб запобігти несанкціонованому видаленню інструментів EDR. Двофакторна автентифікація повинна бути включена для всіх VPN сервісів, щоб зменшити ризик початкового доступу через віддалену інфраструктуру. Моніторинг високошвидкісної активності SFTP або незвичайних передач WinSCP також може допомогти виявити спроби ексфільтрації даних.
Відповідь
Якщо підозрюється активність програми-вимагач Play, організації повинні негайно активувати процедури реагування на інциденти, що охоплюють як стримування витоку даних, так і відновлення шифрування. Windows Event ID 1102, який вказує на очищення журналу подій, слід вважати висококонфіденційною ознакою неминучого шифрування. Респонденти повинні також розслідувати неавторизовані виконувані файли в C:PerfLogs і DLL SystemBC, збережені в директорії Windows Tasks.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Коротка назва файлу (через cmdline)
Підозріле виконання з загального профілю користувача (через process_creation)
Підозріле виконання з директорії PerfLogs (через process_creation)
Виявлені можливі аргументи Mimikatz (через cmdline)
Підозрілі файли в загальному профілі користувача (через file_event)
Можливе латеральне переміщення через PsExec або подібні (через system)
Можливе латеральне переміщення через PsExec або подібні (через audit)
Інформація про компрометиційні об’єкти (HashSha256) для виявлення: Як Play досягає шифрування
Інформація про компрометиційні об’єкти (HashSha1) для виявлення: Як Play досягає шифрування
Інформація про компрометиційні об’єкти (SourceIP) для виявлення: Як Play досягає шифрування
Інформація про компрометиційні об’єкти (DestinationIP) для виявлення: Як Play досягає шифрування
Виявлення комунікації C2 SystemBC через Vultr Holdings [Windows Network Connection]
Виявлення немодифікованих бінарних файлів Mimikatz і Play Encryptor [Windows Process Creation]
Виявлення очищення журналу подій безпеки [Windows System]
Виконання симуляції
Передумова: Перевірка телеметрії та базових умов перед початком повинна пройти успішно.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати виявлені TTP і мають на меті згенерувати саме ту телеметрію, яку очікує логіка виявлення. Абстрактні чи не пов’язані приклади призведуть до помилкового діагнозу.
-
Опис атаки та команди: Супротивник успішно скомпрометував робочу станцію і готується розгорнути програму-вимагач (T1486). Щоб завадити SOC розслідувати початковий вхід і латеральне переміщення, зловмисник вирішує знищити форензичні сліди. Зловмисник виконує команду за допомогою
wevtutil.exe, нативної утиліти Windows, для очищення журналу подій безпеки. Ця дія є класичною протикриміналістичною технікою, призначеною для приховування присутності несанкціонованих інструментів і використання облікових записів. -
Сценарій регресійного тестування:
# Сценарій симуляції: Очистка журналу подій безпеки для активації Event ID 1102 # Примітка: Це слід виконати в підвищеній (адміністративній) сесії PowerShell. Write-Host "[!] Початок симуляції: Очистка журналу подій безпеки..." -ForegroundColor Yellow try { # Використання wevtutil для очищення каналу Security wevtutil cl Security if ($LASTEXITCODE -eq 0) { Write-Host "[+] Успіх: Журнал безпеки очищений. Перевірте SIEM на предмет Event ID 1102." -ForegroundColor Green } else { Write-Host "[-] Невдача: Не вдалося очистити журнал. Переконайтеся, що ви працюєте як Адміністратор." -ForegroundColor Red } } catch { Write-Host "[-] Помилка: $($_.Exception.Message)" -ForegroundColor Red } -
Команди очищення:
# Очищення: Зверніть увагу, що як тільки журнал очищений, він не може бути 'відновлений'. # Ця команда просто підтверджує факт очищення. Write-Host "[*] Очищення: Симуляція завершена. Журнал безпеки тепер пустий. Можливо, буде потрібно вручну виконати ротацію журналу або перезавантажити систему для відновлення базового рівня логування." -ForegroundColor Cyan