Skip to main content

سيناريو تدريبي - برمجية الفدية العادية (Vanilla Ransomware)

اسم المجموعة

بيانات التدريب - برمجية الفدية العادية (Hive)

السيناريو

في هذا السيناريو التدريبي، سنقوم بتنفيذ حمولة برمجية فدية "عادية"، تعمل بصلاحيات المسؤول (admin) دون أي ثغرات استغلال. يحاكي هذا المثال الأساسي لمستخدم يقوم بتنزيل برمجية خبيثة عبر رابط تصيد احتيالي، أو ذاكرة USB خبيثة، وما إلى ذلك.

على الرغم من أن هذه طريقة تنفيذ بسيطة جدًا، إلا أنه إذا كانت الحمولة عبارة عن ثغرة يوم صفري (zero day)، فإنها ستظل غير ملحوظة من قبل منتجات الأمان القائمة على التوقيعات (signature based)، وقد تسبب أضرارًا لا يمكن إصلاحها قبل أن تتمكن المنتجات السلوكية القائمة على السحابة من إعادة تحليلها.

التعرف عليها

Automated Response
استجابة آلية

التعرف على هذه الحادثة هو الأسهل من بين جميع العينات. بمجرد ملاحظة اسم الملف المشبوه لملف بدون توقيع، يكون ذلك علامة تحذيرية فورية.

لتأكيد طريقة التنفيذ، يمكننا النظر في عمليات إنشاء العمليات (process creations) حول وقت الحادثة. ما نراه يؤكد أنه لم تكن هناك طريقة استغلال معقدة، ولا حتى نص برمجي (script)! كما هو الحال مع العينات الأخرى، فإن عمليات إنشاء العمليات الفرعية مثيرة للاهتمام. على الرغم من أن طريقة تنفيذ البرمجية الخبيثة نفسها كانت واضحة، إلا أن العديد من العمليات في الخلفية تُبدأ لتعطيل الحماية وإعدادات النظام الأخرى.

في هذه المرحلة، تم احتواء الهجوم بواسطة Cyber Crucible، لكن تحليل العمليات ذات الصلة أمر مهم لتحديد نطاق السلوكيات الخبيثة. يبدو تنفيذ الملف التنفيذي غير الموقّع وحده واضحًا عندما يتم عرضه بواسطة Cyber Crucible، ولكن في كثير من الأحيان، يتم تجاهل العمليات التي تبدأ في الخلفية بواسطة شيء محمي وذو صلاحيات مثل Defender ببساطة.

الوثائق ذات الصلة

  • Mitre T1566 - قد يُستخدم التصيد الاحتيالي لخداع المستخدم لدفعه إلى تنفيذ إجراء ما كان ليقوم به لولا ذلك، مثل تشغيل نص برمجي أو مشاركة كلمة مرور.

  • Mitre T1091 - قد تقوم البرمجية الخبيثة بنسخ نفسها إلى وسائط قابلة للإزالة بحيث يمكن للجهاز التالي الذي يتصل بها تنفيذها عبر التشغيل التلقائي (autorun) أو ثغرات برامج التشغيل.

  • Mitre T1204 - تنفيذ المستخدم، الذي يُكتسب غالبًا عبر التصيد الاحتيالي، هو أبسط طريقة يمكن أن تبدأ بها البرمجية الخبيثة في التشغيل.