Як найбільш попереджені сімейства програм-вимагачів 2026 року ухиляються від захисту
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Цей звіт аналізує десять сімейств програм-здирників з найнижчими оцінками запобігання в 2026 році, зосереджуючись на їхній передовій техніці ухилення, яку вони використовують для обходу захисту. Аналіз висвітлює тактики Стелс та Порушення захисту, спрямовані на ослаблення засобів безпеки. Поширені техніки включають обфускацію, ін’єкцію в процеси та відключення інструментів безпеки.
Розслідування
Розслідування базується на даних з Picus Blue Report, щорічної оцінки реальних технік атак, перевірених проти захисних заходів у середовищі. Дослідники співвіднесли поведінку десяти сімейств програм-здирників з найнижчою запобіжною здатністю з фреймворком MITRE ATT&CK. Дослідження спеціально оцінювало, як ці загрози застосовують техніки Стелс та Порушення захисту.
Пом’якшення
Пом’якшення має включати перевірку запобіжних та детекційних засобів через симуляцію порушень та атак (BAS). Організації повинні зменшити розрив між уявною та реальною ефективністю контролю. Захисникам слід пріоритезувати виявлення обфускації, модифікації реєстру та спроб втручання в безпекову телеметрію.
Реакція
Якщо ці поведінки виявлено, реагенти повинні досліджувати патчінг ETW, ін’єкцію в процеси та несанкціоноване завершення безпекових служб. Судові хронології можуть бути змінені внаслідок часового підроблення та очищення журналу подій. Негайна ізоляція уражених систем і перевірка цілісності резервних копій настійно рекомендується.
Потік атак
Детекції
Спроба завершення процесів SQL (через cmdline)
Proof of Value
Підозріле призупинення служби резервного копіювання (через cmdline)
Proof of Value
Можливе виявлення віддаленої системи або перевірка з’єднання (через cmdline)
Proof of Value
Можлива діяльність ухилення від захисту через підозріле використання Wevtutil (через cmdline)
Proof of Value
Підозріле виконання з публічного профілю користувача (через process_creation)
Proof of Value
Виклик підозрілих методів .NET з Powershell (через powershell)
Proof of Value
Підозріле посилання на файл історії Consolehost в Powershell (через powershell)
Proof of Value
Підозрілі файли в публічному профілі користувача (через file_event)
Proof of Value
Очищення журналів подій BabLock Ransomware [Журнал безпеки Windows]
Proof of Value
Виявлення маніпуляцій з реєстром і історією команд Sodinokibi і Black Kingdom [Події реєстру Windows]
Proof of Value
Виявлення технік програм-здирників через обфускацію команд та виконання [Створення процесу Windows]
Proof of Value
Виконання симуляції
Передумова: Телеметрія та попередня перевірка базового рівня повинні пройти.
Аргументація: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати визначені TTP і ставити за мету генерувати очікувану телеметрію за логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагнозу.
-
Наратив атаки та команди: Зловмисник прагне розгорнути програму-здирник, маскуючи її під законне оновлення системи. Вони використовують
msiexec.exeдля запуску віддаленого.msiфайлу без відображення (/qn), загальна техніка для уникнення взаємодії з користувачем. Одночасно для завантаження кінцевого корисного навантаження вони використовують сильно обфусковану команду PowerShell, де рядок корисного навантаження прихований у масиві байтів і реконструюється за допомогоюiex(Invoke-Expression) для уникнення простих детекцій на основі рядків. Це імітує поведінку сімейств як-от Magniber. -
Скрипт регресійного тестування:
# Скрипт симуляції: Обфускація команд програм-здирників # Цей скрипт генерує конкретні рядки, на які націлено правило виявлення. Write-Host "[+] Початок симуляції..." # 1. Симулюйте шаблон msiexec # Примітка: Ми використовуємо фіктивний шлях для задоволення логічних вимог "містить усе". $dummyPath = "C:UsersPublicsetup.msi" Start-Process "msiexec.exe" -ArgumentList "/i `"$dummyPath`" /qn" -Wait Write-Host "[+] Виконано симуляцію msiexec." # 2. Симулюйте обфускований шаблон PowerShell # Це імітує точну логіку: powershell iex(-JOIN((112,97,121,108,111,100,...))) # Примітка: Правило очікує конкретний підрядок шаблону. $obfuscatedCmd = "powershell.exe -ExecutionPolicy Bypass -Command `"iex(-JOIN((112,97,121,108,111,97,100,101,114,44,32,116,104,101,44,32,100,97,116,97))))`"" Start-Process "powershell.exe" -ArgumentList "-Command $obfuscatedCmd" Write-Host "[+] Виконано симуляцію обфускованого PowerShell." # 3. Симулюйте рядок команди ін'єкції процесу (Симульовано через аргумент командного рядка) # Правило шукає: 'CreateProcess("...", CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread' $injectionCmd = "cmd.exe /c `"CreateProcess('...', CREATE_SUSPENDED) -> patch PEB->CommandLine -> ResumeThread`"" Start-Process "cmd.exe" -ArgumentList "/c $injectionCmd" Write-Host "[+] Виконано симуляцію рядка ін'єкції." Write-Host "[+] Симуляцію завершено." -
Команди очистки:
# Скрипт очистки для видалення будь-яких артефактів, створених під час симуляції Remove-Item -Path "C:UsersPublicsetup.msi" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено."