एक रॉयल अपडेट

Dec 17 2022
रॉयल रैंसमवेयर ऑपरेशन पर नवीनतम और सबसे बड़ा... परिचय पिछले महीनों में हमने ऐसे कई संगठनों का समर्थन किया है जो रैंसमवेयर के खतरों से प्रभावित थे। इस ब्लॉग में हम Royal Ransomware Group द्वारा उपयोग की जाने वाली कुछ नवीनतम कार्यनीतियों, तकनीकों और प्रक्रियाओं (TTPs) को साझा करना चाहते हैं।

रॉयल रैंसमवेयर ऑपरेशन पर नवीनतम और सबसे बड़ा…

परिचय

पिछले महीनों में हमने ऐसे कई संगठनों का समर्थन किया है जो रैंसमवेयर के खतरों से प्रभावित हुए थे। इस ब्लॉग में हम Royal Ransomware Group द्वारा उपयोग की जाने वाली कुछ नवीनतम कार्यनीतियों, तकनीकों और प्रक्रियाओं (TTPs) को साझा करना चाहते हैं। उम्मीद है कि इससे संगठनों और अन्य घटना प्रतिसादकर्ताओं को मदद मिलेगी जो समान मामलों पर काम कर रहे हैं।

रॉयल रैंसमवेयर

रॉयल पिछले कुछ महीनों में बहुत सक्रिय रहा है। उनके लीकसाइट ( प्याज लिंक ) के विश्लेषण से पता चलता है कि 2022 के नवंबर/दिसंबर में उन्होंने लगभग 60 पीड़ितों को प्रकाशित किया। हमारे घटना प्रतिक्रिया मामलों के आधार पर हम जानते हैं कि उनके सभी पीड़ितों को उनके लीकसाइट पर प्रकाशित नहीं किया गया है, इसलिए वास्तविक संख्या और भी अधिक है। यदि आप समूह और उनके रैंसमवेयर के बारे में अधिक जानना चाहते हैं तो इस Microsoft पोस्ट को देखें।

टीटीपी अवलोकन

रॉयल रैंसमवेयर के लिए देखे गए टीटीपी के अवलोकन के नीचे:

हाइलाइट

प्रारंभिक पहुंच मैलवेयर निष्पादन
यह देखना दिलचस्प है कि Qbot दुर्भावनापूर्ण अटैचमेंट का पता लगाने से बचने और इसे एक होस्ट पर चलाने के लिए कौन सी तरकीबें अपनाता है। हमारे मामले में हम निम्नलिखित संक्रमण श्रृंखला देखते हैं:

प्रॉक्सीलाइफ के लिए एक चिल्लाहट (https://twitter.com/pr0xylif)eट्विटर पर जो इस मैलवेयर का अनुसरण करता है और कॉन्फ़िगरेशन और निष्पादन प्रवाह पर विवरण साझा करता है।

यूएसी बाईपास
अपनी दुर्भावनापूर्ण स्क्रिप्ट को चलाने के लिए रॉयल समूह ने एक डिफ़ॉल्ट निर्धारित कार्य के साथ एक बहुत ही दिलचस्प यूएसी बाईपास का उपयोग किया, यह एक ज्ञात तकनीक है, लेकिन पहली बार हमारे लिए जंगल में देखा गया। दिलचस्प बात यह है कि जो चल रहा है उसे याद करना बहुत आसान है, इस बायपास को निष्पादित करने पर यह ईवेंट PowerShell में लॉग इन होता है:

इस तकनीक के बारे में अधिक जानने के लिए इलास्टिक का यह ब्लॉग देखें।

शिकार/पहचान युक्तियाँ

विंडोज इवेंट लॉग के आधार पर रैंसमवेयर समूहों से संबंधित गतिविधि के निशान खोजने के सबसे आसान तरीकों में से एक है:

  • एप्लिकेशन इवेंट लॉग में शेड्यूल किए गए कार्य;
  • PowerShell गतिविधि, डिफ़ॉल्ट रूप से Windows 7+ समापन बिंदु PowerShell गतिविधियों को काफी अच्छी तरह से लॉग करता है;
  • विंडो सर्विस इंस्टॉलेशन, अक्सर कोबाल्ट स्ट्राइक द्वारा दृढ़ता के लिए उपयोग किया जाता है।
  • रॉयल एक से अधिक प्रारंभिक एक्सेस मैलवेयर परिवार का लाभ उठाता है, IcedId को पहले सूचित किया गया था कि हम उन्हें प्रारंभिक एक्सेस के लिए Qbot का उपयोग करते हुए देखते हैं;
  • उद्देश्यों को प्राप्त करने के लिए पॉवरशेल पर अत्यधिक निर्भरता और पूरे हमले के चरणों में उपयोग किया जाता है;
  • PowerSploit और AdFind रैंसमवेयर समूहों के लिए टोही और विशेषाधिकार वृद्धि गतिविधियों को करने के लिए लोकप्रिय विकल्प बने हुए हैं;
  • स्पीड ओवर स्टेल्थ दृष्टिकोण, रॉयल रैनसमवेयर ऑपरेटर सुरक्षा उत्पादों द्वारा ट्रिगर किए जाने वाले अलर्ट के लिए बहुत अधिक देखभाल किए बिना प्रारंभिक पहुंच से पूर्ण डोमेन समझौता करने के लिए बहुत तेज़ी से आगे बढ़ते हैं;
  • Qbot और कोबाल्ट स्ट्राइक बीकन के माध्यम से कई बैकडोर और लगातार पहुंच पर भरोसा करना;
  • एकाधिक डेटा एक्सफिल्ट्रेशन डेस्टिनेशन हमने ड्रॉपबॉक्स और मेगासिंक एप्लिकेशन को इंस्टॉल और उपयोग करते हुए देखा है;
  • दृढ़ता और रैंसमवेयर परिनियोजन के लिए उपयोग किए जाने वाले शेड्यूल किए गए कार्य।

हम एक घटना प्रतिक्रिया कंपनी हैं जो साइबर हमले का सामना करने वाले संगठनों का समर्थन करने में विशिष्ट है। हम अपने ग्राहकों को अपराजित रहने में मदद करते हैं!

घटना प्रतिक्रिया समर्थन [email protected] पर पहुंचें या जाएंhttps://www.invictus-ir.com/247

प्रश्न या सुझाव [email protected] पर हमसे संपर्क करें