Ein königliches Update

Dec 17 2022
Das Neueste und Beste über die Ransomware-Operation von Royal… Einführung In den vergangenen Monaten haben wir mehrere Organisationen unterstützt, die von Ransomware-Bedrohungsakteuren getroffen wurden. In diesem Blog möchten wir einige der neuesten Taktiken, Techniken und Verfahren (TTPs) vorstellen, die von der Royal Ransomware Group verwendet werden.

Das Neueste und Beste über die Ransomware-Operation von Royal…

Einführung

In den vergangenen Monaten haben wir mehrere Organisationen unterstützt, die von Ransomware-Bedrohungsakteuren getroffen wurden. In diesem Blog möchten wir einige der neuesten Taktiken, Techniken und Verfahren (TTPs) vorstellen, die von der Royal Ransomware Group verwendet werden. Hoffentlich hilft dies Organisationen und anderen Einsatzkräften, die an ähnlichen Fällen arbeiten.

Königliche Ransomware

Royal war in den letzten Monaten sehr aktiv. Die Analyse ihrer Leaksite ( Onion Link ) zeigt, dass sie allein im November/Dezember 2022 fast 60 Opfer veröffentlicht haben. Basierend auf unseren Vorfallreaktionsfällen wissen wir, dass nicht alle ihre Opfer auf ihrer Leaksite veröffentlicht werden, also ist die tatsächliche Zahl sogar noch höher. Wenn Sie mehr über die Gruppe und ihre Ransomware erfahren möchten, lesen Sie diesen Microsoft-Beitrag.

TTP-Übersicht

Nachfolgend eine Übersicht der beobachteten TTPs für die Royal-Ransomware:

Höhepunkte

Malware-Ausführung beim ersten Zugriff
Es bleibt interessant zu sehen, welche Tricks Qbot anwendet, um der Erkennung bösartiger Anhänge zu entgehen und ihn auf einem Host zum Laufen zu bringen. Für unseren Fall sehen wir folgende Infektionskette:

Ein Gruß an Proxylife (https://twitter.com/pr0xylif)eauf Twitter, der dieser Malware folgt und Details zum Konfigurations- und Ausführungsablauf teilt.

UAC-Umgehung
Um ihre bösartigen Skripte auszuführen, verwendete die königliche Gruppe eine sehr interessante UAC-Umgehung mit einer standardmäßig geplanten Aufgabe, dies ist eine bekannte Technik, die wir jedoch zum ersten Mal in freier Wildbahn entdeckt haben. Der interessante Teil ist, dass es sehr leicht zu übersehen ist, was vor sich geht, dieses Ereignis wird in PowerShell protokolliert, wenn diese Umgehung ausgeführt wird:

Weitere Informationen zu dieser Technik finden Sie in diesem Blog von Elastic.

Jagd-/Erkennungstipps

Eine der einfachsten Möglichkeiten, Aktivitätsspuren im Zusammenhang mit Ransomware-Gruppen basierend auf Windows-Ereignisprotokollen zu finden, ist die Suche nach:

  • Geplante Aufgaben im Anwendungsereignisprotokoll;
  • PowerShell-Aktivität, standardmäßig protokollieren Windows 7+-Endpunkte PowerShell-Aktivitäten ziemlich gut;
  • Window-Service-Installationen, die häufig von Cobalt Strike für Persistenz verwendet werden.
  • Royal nutzt mehr als eine Malware-Familie für den Erstzugriff, IcedId wurde zuvor berichtet, wir sehen, dass sie Qbot für den Erstzugriff verwenden;
  • Starke Abhängigkeit von PowerShell, um Ziele zu erreichen und während der Angriffsphasen verwendet;
  • PowerSploit und AdFind bleiben eine beliebte Wahl für Ransomware-Gruppen, um Aufklärungs- und Privilegieneskalationsaktivitäten durchzuführen;
  • Speed ​​over Stealth-Ansatz, Royal Ransomware-Betreiber bewegen sich sehr schnell vom ersten Zugriff auf eine vollständige Domain-Kompromittierung, ohne sich zu sehr um Warnungen zu kümmern, die von Sicherheitsprodukten ausgelöst werden;
  • Sich auf mehrere Hintertüren und dauerhaften Zugriff über Qbot- und Cobalt-Strike-Beacons verlassen;
  • Wir haben gesehen, dass die Dropbox- und MegaSync-Anwendung installiert und verwendet wird;
  • Geplante Aufgaben, die für Persistenz und Ransomware-Bereitstellung verwendet werden.

Wir sind ein Incident-Response-Unternehmen, das sich auf die Unterstützung von Organisationen spezialisiert hat, die einem Cyberangriff ausgesetzt sind. Wir helfen unseren Kunden, ungeschlagen zu bleiben!

Der Incident Response-Support erreichen Sie unter [email protected] oder gehen Sie zuhttps://www.invictus-ir.com/247

Fragen oder Anregungen kontaktieren Sie uns unter [email protected]