ロイヤルアップデート
Royal ランサムウェア操作に関する最新かつ最高の…
序章
過去数か月間、私たちはランサムウェア攻撃者の攻撃を受けた複数の組織をサポートしてきました。このブログでは、Royal ランサムウェア グループが使用する最新の Tactics、Techniques & Procedures (TTP) の一部を紹介したいと思います。これが、同様のケースに取り組んでいる組織や他のインシデント対応者に役立つことを願っています。
ロイヤル ランサムウェア
Royal はここ数か月、非常に活発に活動しています。彼らのリークサイト (オニオンリンク) の分析は、2022 年の 11 月または 12 月に、ほぼ 60 人の犠牲者を公開したことを示しています。インシデント対応事例に基づいて、すべての被害者がリークサイトに公開されているわけではないことがわかっているため、実際の数はさらに多くなります。このグループとそのランサムウェアについて詳しく知りたい場合は、このMicrosoft の投稿をご覧ください。
TTP の概要
以下は、Royal ランサムウェアで観測された TTP の概要です。
ハイライト
初期アクセス マルウェアの実行
悪意のある添付ファイルの検出を回避し、ホスト上で実行するために、Qbot がどのようなトリックを採用しているかは引き続き興味深いものです。私たちの場合、次の感染チェーンが見られます。
proxylifeへの叫び(https://twitter.com/pr0xylif)eTwitter でこのマルウェアをフォローし、構成と実行フローの詳細を共有しています。
UAC バイパス
悪意のあるスクリプトを実行するために、Royal グループは、デフォルトのスケジュールされたタスクで非常に興味深い UAC バイパスを使用しました。これは既知の手法ですが、実際に発見されたのは初めてです。興味深い点は、何が起こっているのかを非常に簡単に見逃してしまうことです。このバイパスが実行されると、このイベントが PowerShell に記録されます。
この手法の詳細については、Elastic のブログをご覧ください。
ハンティング/検出のヒント
Windows イベント ログに基づいて、ランサムウェア グループに関連するアクティビティの痕跡を見つける最も簡単な方法の 1 つは、次を検索することです。
- アプリケーション イベント ログのスケジュールされたタスク。
- PowerShell アクティビティ。既定では、Windows 7 以降のエンドポイントは PowerShell アクティビティを適切にログに記録します。
- Cobalt Strike による永続化によく使用されるウィンドウ サービスのインストール。
- Royal は複数の初期アクセス マルウェア ファミリを利用しており、IcedId は初期アクセスに Qbot を使用していると報告されています。
- 目標を達成するために PowerShell に大きく依存し、攻撃フェーズ全体で使用されます。
- PowerSploitとAdFindは、ランサムウェア グループが偵察と権限昇格活動を実行するための一般的な選択肢であり続けています。
- Royal ランサムウェア オペレーターは、ステルス アプローチよりも高速で、セキュリティ製品によってトリガーされるアラートをあまり気にせずに、最初のアクセスから完全なドメイン侵害まで非常に迅速に移行します。
- 複数のバックドアと、Qbot および Cobalt Strike ビーコンを介した永続的なアクセスに依存しています。
- Dropbox および MegaSync アプリケーションがインストールされ、使用されていることが確認された複数のデータ流出先。
- 持続性とランサムウェアの展開に使用されるスケジュールされたタスク。
私たちは、サイバー攻撃に直面している組織をサポートすることに特化したインシデント対応会社です。私たちはクライアントが負けないようにサポートします!
インシデント対応サポートは、[email protected]に連絡するか、https://www.invictus-ir.com/247
ご質問やご提案は、[email protected] までご連絡ください。

![とにかく、リンクリストとは何ですか?[パート1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































