SOC Prime Bias: Критичний

11 Aug 2026 06:07 UTC

Як найбільш попереджені сімейства програм-вимагачів 2026 року ухиляються від захисту

Author Photo
SOC Prime Team linkedin icon Стежити
Як найбільш попереджені сімейства програм-вимагачів 2026 року ухиляються від захисту
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Цей звіт аналізує десять сімейств програм-здирників з найнижчими оцінками запобігання в 2026 році, зосереджуючись на їхній передовій техніці ухилення, яку вони використовують для обходу захисту. Аналіз висвітлює тактики Стелс та Порушення захисту, спрямовані на ослаблення засобів безпеки. Поширені техніки включають обфускацію, ін’єкцію в процеси та відключення інструментів безпеки.

Розслідування

Розслідування базується на даних з Picus Blue Report, щорічної оцінки реальних технік атак, перевірених проти захисних заходів у середовищі. Дослідники співвіднесли поведінку десяти сімейств програм-здирників з найнижчою запобіжною здатністю з фреймворком MITRE ATT&CK. Дослідження спеціально оцінювало, як ці загрози застосовують техніки Стелс та Порушення захисту.

Пом’якшення

Пом’якшення має включати перевірку запобіжних та детекційних засобів через симуляцію порушень та атак (BAS). Організації повинні зменшити розрив між уявною та реальною ефективністю контролю. Захисникам слід пріоритезувати виявлення обфускації, модифікації реєстру та спроб втручання в безпекову телеметрію.

Реакція

Якщо ці поведінки виявлено, реагенти повинні досліджувати патчінг ETW, ін’єкцію в процеси та несанкціоноване завершення безпекових служб. Судові хронології можуть бути змінені внаслідок часового підроблення та очищення журналу подій. Негайна ізоляція уражених систем і перевірка цілісності резервних копій настійно рекомендується.

Потік атак

Детекції

Спроба завершення процесів SQL (через cmdline)

Команда SOC Prime
10 серпня 2026

Підозріле призупинення служби резервного копіювання (через cmdline)

Команда SOC Prime
10 серпня 2026

Можливе виявлення віддаленої системи або перевірка з’єднання (через cmdline)

Команда SOC Prime
10 серпня 2026

Можлива діяльність ухилення від захисту через підозріле використання Wevtutil (через cmdline)

Команда SOC Prime
10 серпня 2026

Підозріле виконання з публічного профілю користувача (через process_creation)

Команда SOC Prime
10 серпня 2026

Виклик підозрілих методів .NET з Powershell (через powershell)

Команда SOC Prime
10 серпня 2026

Підозріле посилання на файл історії Consolehost в Powershell (через powershell)

Команда SOC Prime
10 серпня 2026

Підозрілі файли в публічному профілі користувача (через file_event)

Команда SOC Prime
10 серпня 2026

Очищення журналів подій BabLock Ransomware [Журнал безпеки Windows]

Правила AI SOC Prime
10 серпня 2026

Виявлення маніпуляцій з реєстром і історією команд Sodinokibi і Black Kingdom [Події реєстру Windows]

Правила AI SOC Prime
10 серпня 2026

Виявлення технік програм-здирників через обфускацію команд та виконання [Створення процесу Windows]

Правила AI SOC Prime
10 серпня 2026

Виконання симуляції

Передумова: Телеметрія та попередня перевірка базового рівня повинні пройти.

Аргументація: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати визначені TTP і ставити за мету генерувати очікувану телеметрію за логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагнозу.

  • Наратив атаки та команди: Зловмисник прагне розгорнути програму-здирник, маскуючи її під законне оновлення системи. Вони використовують msiexec.exe для запуску віддаленого .msi файлу без відображення (/qn), загальна техніка для уникнення взаємодії з користувачем. Одночасно для завантаження кінцевого корисного навантаження вони використовують сильно обфусковану команду PowerShell, де рядок корисного навантаження прихований у масиві байтів і реконструюється за допомогою iex (Invoke-Expression) для уникнення простих детекцій на основі рядків. Це імітує поведінку сімейств як-от Magniber.

  • Скрипт регресійного тестування:

     # Скрипт симуляції: Обфускація команд програм-здирників
     # Цей скрипт генерує конкретні рядки, на які націлено правило виявлення.
    
     Write-Host "[+] Початок симуляції..."
    
     # 1. Симулюйте шаблон msiexec
     # Примітка: Ми використовуємо фіктивний шлях для задоволення логічних вимог "містить усе".
     $dummyPath = "C:UsersPublicsetup.msi"
     Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait
     Write-Host "[+] Виконано симуляцію msiexec."
    
     # 2. Симулюйте обфускований шаблон PowerShell
     # Це імітує точну логіку: powershell iex(-JOIN((112,97,121,108,111,100,...)))
     # Примітка: Правило очікує конкретний підрядок шаблону.
     $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`""
     Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd"
     Write-Host "[+] Виконано симуляцію обфускованого PowerShell."
    
     # 3. Симулюйте рядок команди ін'єкції процесу (Симульовано через аргумент командного рядка)
     # Правило шукає: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread'
     $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`""
     Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd"
     Write-Host "[+] Виконано симуляцію рядка ін'єкції."
    
     Write-Host "[+] Симуляцію завершено."
  • Команди очистки:

     # Скрипт очистки для видалення будь-яких артефактів, створених під час симуляції
     Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue
     Write-Host "[+] Очищення завершено."