Skip to main content

Escenario de Entrenamiento - Ransomware Firmado

Nombre del Grupo

Datos de Entrenamiento - Ransomware Firmado (Hive)

Escenario

En este escenario de entrenamiento, ejecutaremos una carga útil de ransomware, corriendo como administrador, y con una firma personalizada. Este escenario no es muy diferente de la muestra ‘vanilla’, pero utiliza un ejecutable firmado.

Con frecuencia, los ejecutables firmados son tratados como si estuvieran verificados como benignos. Si bien es cierto que el software certificado debería estar todo firmado, esta no es una relación bidireccional, y no debemos confiar en las cosas solo porque estén firmadas. Desafortunadamente, a veces se comete ese error.

Identificándolo

Además del hecho de que este nombre de certificado es un poco extraño para fines de entrenamiento, ¿cómo sabe Cyber Crucible que no es confiable? Cyber Crucible actúa con precaución y mantiene una lista (específica del grupo) de certificados de confianza. Esto significa que podemos detectar fácilmente certificados de prueba de firma, así como certificados oficiales de grandes CAs como digicerts.

Podemos ver arriba que aunque el archivo “321d0…” está firmado, sigue sin ser confiable. Dado que no se utilizan otras técnicas de ofuscación complejas para desplegar el ataque, ¡sabemos exactamente de dónde vino!

Para confirmar el método de ejecución, podemos examinar las creaciones de procesos alrededor del momento del incidente. Lo que vemos confirma que no hubo ningún método de explotación complejo, ¡ni siquiera un script! Al igual que con otras muestras, las creaciones de procesos hijos son interesantes, sin embargo. Aunque el método de ejecución del malware en sí mismo fue obvio, se inician muchos procesos en segundo plano que deshabilitan protecciones y otras configuraciones del sistema.

En este punto, el ataque ha sido contenido por Cyber Crucible, pero el análisis de los procesos relacionados es importante para encontrar el alcance de los comportamientos maliciosos. La ejecución del exe no firmado por sí sola parece obvia cuando es expuesta por Cyber Crucible, pero muchas veces los procesos en segundo plano iniciados por algo tan privilegiado y protegido como Defender simplemente serían ignorados.

Documentación relevante

  • Mitre T1566 - El phishing puede utilizarse para engañar a un usuario y hacer que realice una acción que de otro modo no habría llevado a cabo, como ejecutar un script o compartir una contraseña.

  • Mitre T1091 - El malware puede replicarse a sí mismo en medios extraíbles para que la siguiente máquina que se conecte a ellos pueda ejecutarlo a través de la ejecución automática o vulnerabilidades de controladores.

  • Mitre T1204 - La ejecución por parte del usuario, a menudo obtenida mediante phishing, es la forma más simple en que el malware comienza su ejecución.

  • Mitre T1587-002 - Los certificados de firma de código son una forma en que una autoridad certifica el código de una aplicación. El malware puede generar un certificado que no proviene de ninguna autoridad certificadora, pero que puede confundir a un usuario haciéndole pensar que es legítimo.

  • Mitre T1587-003 - Los certificados SSL se utilizan para garantizar que la transmisión de datos sea confiable. En un entorno mal configurado, el malware puede ser capaz de instalar su propio certificado SSL para facilitar ataques de intermediario (man in the middle).