Вимагач Gunra використовує багатопоточне шифрування ChaCha20
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Gunra — це родина програм-вимагачів як послуга (RaaS), розроблена на основі витоків вихідного коду Conti, орієнтована на системи Windows і Linux. Оператори використовують тактику подвійного вимагання, крадучи великі обсяги даних у хмарні сервіси перед початком шифрування файлів. Gunra використовує ChaCha20 у поєднанні з RSA-4096 для шифрування та додає .ENCRT розширення до зашифрованих файлів.
Розслідування
У звіті пояснюється, як оператори Gunra отримують початковий доступ, експлуатуючи вразливості FortiOS та створюючи постійні облікові записи суперкористувачів. Розслідування показують, що нападники використовують бібліотеки Impacket для латерального переміщення та зловживання SMB, а також крадуть облікові дані з систем VDI та Hiware. Вони також маніпулюють конфігураціями MFA, щоб зберегти довгостроковий доступ до скомпрометованих середовищ.
Пом’якшення
Організації повинні усунути вразливості в системах FortiOS та FortiProxy від CVE-2024-55591 та CVE-2025-24472. Команди безпеки повинні слідкувати за несанкціонованими обліковими записами, такими як forticloud-sync та виявляти підозріле використання інструментів Impacket. Захист теневих копій об’єму та перевірка файлів конфігурацій MFA й автентифікації також є критичними заходами захисту.
Відповідь
Якщо виявлено активність Gunra, уражені системи слід негайно ізолювати, щоб обмежити латеральний рух через SMB або RDP. Несанкціоновані облікові записи суперкористувачів слід анулювати, а файли обробки автентифікації повинні бути переглянуті на предмет задніх дверей MFA. Організації повинні скинути облікові дані підприємств і дослідити активність у хмарному сховищі на наявність ознак несанкціонованої ексфільтрації даних.
Потік атак
Виявлення
Створення або видалення теневої копії за допомогою Powershell, CMD або WMI (через командний рядок)
Proof of Value
Створення постійного облікового запису суперкористувача через експлуатацію FortiOS [Система Windows]
Proof of Value
Виявлення перешкод для відновлення системи Gunra і виявлення переліку файлів [Створення процесу Windows]
Proof of Value
Виявлення створення постійного облікового запису суперкористувача через CVE-2024-55591 та CVE-2025-24472 [Брандмауер]
Proof of Value
Виконання моделювання
Попередня умова: перевірка телеметрії та базової лінії перед польотом повинна бути пройдена.
Мотивація: цей розділ детально описує точне виконання техніки противника (TTP), створеної для виклику правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP та мають на меті створити саме ту телеметрію, яка очікується у логіці виявлення. Абстрактні або нерелевантні приклади призведуть до помилкової діагностики.
-
Наратив атаки та команди: Нападник успішно скористався ланцюгом вразливостей (CVE-2024-55591 та CVE-2025-24472) для обходу автентифікації на пристрої FortiOS. Щоб забезпечити довгостроковий доступ (збереження), зловмисник виконує команду для створення нового облікового запису. Щоб злитись з законними процесами системи та службами синхронізації з хмарою, нападник називає обліковий запис ‘forticloud-sync’. Ця дія генерує подію Windows Event ID 4720 на інтегрованому провайдері ідентифікації, що є основною ціллю нашого правила виявлення.
-
Скрипт регресійного тесту:
# Скрипт симуляції для імітації створення облікового запису 'forticloud-sync' для збереження. # ПРИМІТКА: для запуску потрібні адміністративні привілеї. $TargetUser = "forticloud-sync" $Password = ConvertTo-SecureString "P@ssw0rd123!" -AsPlainText -Force Write-Host "[+] Починаємо симуляцію: Створення облікового запису $TargetUser" -ForegroundColor Cyan try { New-LocalUser -Name $TargetUser -Password $Password -Description "Обліковий запис служби автоматизованої синхронізації з хмарою" -FullName "FortiCloud Sync Service" Write-Host "[!] УСПІХ: Обліковий запис '$TargetUser' створено. Перевірте SIEM на наявність події ID 4720." -ForegroundColor Green } catch { Write-Host "[-] НЕВДАЧА: Не вдалося створити обліковий запис. Переконайтесь, що ви працюєте як адміністратор." -ForegroundColor Red Write-Error $_ } -
Команди очищення:
# Скрипт очищення для видалення змодельованого облікового запису та відновлення стану середовища. $TargetUser = "forticloud-sync" Write-Host "[+] Починаємо очищення: Видалення облікового запису $TargetUser" -ForegroundColor Cyan try { Remove-LocalUser -Name $TargetUser Write-Host "[!] УСПІХ: Обліковий запис '$TargetUser' видалено." -ForegroundColor Green } catch { Write-Host "[-] НЕВДАЧА: Не вдалося видалити обліковий запис. Можливо, він вже був видалений." -ForegroundColor Red }