Escenario de Entrenamiento - Ransomware Vainilla
Nombre del Grupo
Datos de Entrenamiento - Ransomware Vainilla (Hive)
Escenario
En este escenario de entrenamiento, ejecutaremos una carga útil de ransomware ‘vainilla’, corriendo como administrador sin ningún exploit. Esto simula el ejemplo básico de un usuario que descarga malware a través de un enlace de phishing, USB malicioso, etc.
Aunque este es un método de ejecución muy simple, si la carga útil es un día cero, aún pasará desapercibida por los productos de seguridad basados en firmas, y podría causar daños irreparables antes de que los productos de comportamiento basados en la nube puedan obtener un análisis.
Identificándolo

Identificar este incidente es el más fácil de todas las muestras. Una vez que se ha notado el nombre de archivo sospechoso en un archivo sin firma, es una señal de alerta inmediata.
Para confirmar el método de ejecución, podemos examinar las creaciones de procesos alrededor del momento del incidente. Lo que vemos confirma que no hubo un método de exploit complejo, ¡ni siquiera un script! Como con otras muestras, las creaciones de procesos hijos son interesantes, sin embargo. Aunque el método de ejecución del malware en sí fue obvio, se inician muchos procesos en segundo plano que deshabilitan protecciones y otras configuraciones del sistema.


En este punto, el ataque ha sido contenido por Cyber Crucible, pero el análisis de los procesos relacionados es importante para encontrar el alcance de los comportamientos maliciosos. La ejecución del exe sin firmar por sí sola parece obvia cuando Cyber Crucible la expone, pero muchas veces los procesos en segundo plano iniciados por algo tan privilegiado y protegido como Defender simplemente serían ignorados.
Documentación relevante
Mitre T1566 - El phishing puede usarse para engañar a un usuario a realizar una acción que de otra manera no habría realizado, como ejecutar un script o compartir una contraseña.
Mitre T1091 - El malware puede replicarse a sí mismo en medios extraíbles para que la próxima máquina que se conecte pueda ejecutarlo mediante autorun o vulnerabilidades de controladores.
Mitre T1204 - La ejecución por parte del usuario, a menudo obtenida mediante phishing, es la forma más simple en que el malware puede comenzar a ejecutarse.