SOC Prime Bias: Critical

09 Sep 2026 21:05 UTC

Виявлення програм-вимагачів Medusa: Основні моделі поведінки при вторгненнях

Author Photo
SOC Prime Team linkedin icon Стежити
Виявлення програм-вимагачів Medusa: Основні моделі поведінки при вторгненнях
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Medusa — це операція Ransomware-as-a-Service (RaaS), яка націлюється на критично важливу інфраструктуру через кілька афілійованих осіб. Її життєвий цикл атаки зазвичай включає використання вразливостей, що знаходяться у відкритому доступі, крадіжку облікових даних, зловживання легітимними адміністративними інструментами та ексфільтрацію даних перед розгортанням програм-вимагачів. Група також використовує шкідливі драйвери для відключення або погіршення функціонування систем безпеки та уникнення виявлення.

Розслідування

Звіт аналізує життєвий цикл атаки Medusa та показує, як оператори, такі як Storm-1175 та Lazarus Group, використовують різні вектори початкового доступу. Розслідування підкреслює використання вразливостей GoAnywhere MFT та BeyondTrust, зловживання інструментами тунелювання, такими як Cloudflared, та розгортання gaze.exe вимагачів. Дослідники також спостерігали постійну ексфільтрацію даних перед шифруванням.

Пом’якшення

Організаціям слід першочергово виправити вразливості в системах, що знаходяться у відкритому доступі, таких як GoAnywhere MFT та BeyondTrust. Слід застосовувати суворі контролі до RMM та програмного забезпечення для тунелювання, а також обмежити протоколи адміністрування по схід-захід, включаючи RDP, WMI та SMB. Також важливо підтримувати офлайн, незмінні резервні копії та зміцнювати інфраструктуру розгортання, таку як PDQ Deploy.

Відповідь

Якщо виявлено підозрілу діяльність Medusa, аналітики повинні ідентифікувати асоційований обліковий запис користувача та переглянути вихідні та кінцеві комунікації співучасників. Варто розслідувати попередні завантаження, віддалені сесії та передачі файлів на наявність ознак вторгнення. Респонденти повинні створити часову шкалу навколо ураженого хоста та ідентифікації, щоб відрізнити легітимну адміністрацію від скоординованої шкідливої діяльності.

Потік Атаки

Виявлення

Можлива Ексфільтрація Даних через Інструмент Rclone (через командну лінію)

Команда SOC Prime
09 вересня 2026

Коротке Ім’я Файлу (через командну лінію)

Команда SOC Prime
09 вересня 2026

Використання Certutil для Кодування Даних та Операцій Сертифікації (через командну лінію)

Команда SOC Prime
09 вересня 2026

Виявлено Можливі Аргументи Mimikatz (через командну лінію)

Команда SOC Prime
09 вересня 2026

Можливе Латеральне Переміщення через PsExec або Подібні (через систему)

Команда SOC Prime
09 вересня 2026

Можливе Використання PsExec (через аудит)

Команда SOC Prime
09 вересня 2026

Підозріле Увідно та Управління запитом до Домена Взаємодій-Поза Зоною (через dns)

Команда SOC Prime
09 вересня 2026

Можлива Перевірка ВПР через Взаємодію-Поза Зоною (через dns)

Команда SOC Prime
09 вересня 2026

Виявити Швидке Поширення Програмного Забезпечення зі Слідом Аномалій Запису SMB [Windows Мережеве Підключення]

Правила SOC Prime AI
09 вересня 2026

Виявити Підготовку та Шифрування Даних Вимагача Medusa [Windows Sysmon]

Правила SOC Prime AI
09 вересня 2026

Виявити Активність Зворотної Оболонки Під Захистом TLS PowerShell [Windows Powershell]

Правила SOC Prime AI
09 вересня 2026

Виявити Несанкціоновану Ексфільтрацію Даних та Спроби Доступу [Міжмережевий Екран]

Правила SOC Prime AI
09 вересня 2026

Виконання Симуляції

  • Оповідь та Команди Атаки: Противник здобув початкову опору в мережі та планує розгорнути програму-вимагач по всьому домену. Для максимального впливу та забезпечення сталості вони планують використовувати техніки “Living off the Land”. Зловмисник спробує підключитися до ADMIN$ розділу цільової машини з віддаленої робочої станції. Це імітує шаблон програми-вимагача Medusa, що використовує адміністративні розділи для скидання шкідливих двійкових файлів та конфігураційних файлів перед їх віддаленим виконанням.

  • Сценарій Регресійного Тесту:

    # Сценарій Симуляції: Імітація Латерального Переміщення через доступ до розділу ADMIN$
    $TargetComputer = "localhost" # У реальному тесті використовуйте віддалені IP/Хост
    $AdminShare = "\$TargetComputerADMIN$"
    
    Write-Host "[*] Спроба підключення до $AdminShare для виклику Ідентифікатора Події 5140..." -ForegroundColor Cyan
    
    try {
        # Тестування підключення до адміністративного розділу
        if (Test-Path $AdminShare) {
            Write-Host "[+] Успіх: Підключення до $AdminShare встановлено. Перевірте SIEM для Ідентифікатора Події 5140." -ForegroundColor Green
            # Імітування запису невеликого файлу для імітації розповсюдження програмного забезпечення
            $testFile = "$AdminSharesimulation_test.txt"
            "Імітація Шкідливого Навантаження" | Out-File -FilePath $testFile
            Write-Host "[+] Імітація запису файлу завершена: $testFile" -ForegroundColor Green
        } else {
            Write-Error "[-] Не вдалося дістатися до $AdminShare. Переконайтеся, що адміністративні розділи увімкнені та дозволи дозволяють доступ."
        }
    } catch {
        Write-Error "[-] Виникла помилка: $_"
    }
  • Команди Очищення:

    # Очищення: Видалення змодельованого файлу та артефактів підключення
    $TargetComputer = "localhost"
    $AdminShare = "\$TargetComputerADMIN$"
    $testFile = "$AdminSharesimulation_test.txt"
    
    if (Test-Path $testFile) {
        Remove-Item -Path $testFile -Force
        Write-Host "[*] Очищення: Видалено $testFile" -ForegroundColor Yellow
    } else {
        Write-Host "[!] Очищення: Тестовий файл не знайдено, нічого видаляти." -ForegroundColor Gray
    }