Scénario de formation - Ransomware classique
Nom du groupe
Données de formation - Ransomware classique (Hive)
Scénario
Dans ce scénario de formation, nous allons exécuter une charge utile de ransomware « classique », s'exécutant en tant qu'administrateur sans aucun exploit. Cela simule l'exemple de base d'un utilisateur téléchargeant un logiciel malveillant via un lien de phishing, une clé USB malveillante, etc.
Bien qu'il s'agisse d'une méthode d'exécution très simple, si la charge utile est un zero-day, elle passera tout de même inaperçue par les produits de sécurité basés sur les signatures, et pourra causer des dommages irréparables avant que les produits comportementaux basés sur le cloud ne puissent obtenir une analyse en retour.
Identification

Identifier cet incident est le plus simple de tous les exemples. Une fois que le nom de fichier suspect d'un fichier sans signature a été remarqué, il s'agit d'un signal d'alarme immédiat.
Pour confirmer la méthode d'exécution, nous pouvons examiner les créations de processus autour du moment de l'incident. Ce que nous voyons confirme qu'il n'y avait pas de méthode d'exploit complexe, ni même de script ! Comme pour les autres échantillons, les créations de processus enfants sont néanmoins intéressantes. Même si la méthode d'exécution du logiciel malveillant lui-même était évidente, de nombreux processus en arrière-plan sont lancés pour désactiver les protections et d'autres paramètres système.


À ce stade, l'attaque a été contenue par Cyber Crucible, mais l'analyse des processus associés est importante pour déterminer l'étendue des comportements malveillants. L'exécution de l'exe non signé seule semble évidente lorsqu'elle est présentée par Cyber Crucible, mais bien souvent, les processus en arrière-plan lancés par un élément aussi privilégié et protégé que Defender seraient tout simplement ignorés.
Documentation pertinente
Mitre T1566 - Le phishing peut être utilisé pour inciter un utilisateur à effectuer une action qu'il n'aurait pas effectuée autrement, comme l'exécution d'un script ou le partage d'un mot de passe.
Mitre T1091 - Un logiciel malveillant peut se répliquer sur un support amovible afin que la prochaine machine qui s'y connecte puisse l'exécuter via l'exécution automatique ou des vulnérabilités de pilotes.
Mitre T1204 - L'exécution par l'utilisateur, souvent obtenue via le phishing, est le moyen le plus simple pour un logiciel malveillant de commencer à s'exécuter.