PAYLOAD, привязав его к корню домена. • С помощью одного этого объекта атакующий распространил записку с требованием выкупа, изменил обои рабочего стола и экран блокировки, принудительно настроил отображение баннера при входе в систему и отключил учетную запись локального администратора на всех рабочих станциях, входящих в домен.
• Хотя атакующий загрузил на Linux-серверы в организации версию шифровальщика
PAYLOAD для ESXi, в атаке на Windows-машины не использовался исполняемый файл программы-вымогателя и не шифровались данные. Злоумышленнику удалось эксфильтровать данные с файловых серверов и некоторых других систем. Позднее похищенная информация была опубликована в даркнете.• В этом исследовании представлены технические подробности такой атаки через GPO и даны практические рекомендации по обнаружению подобных угроз, включая подробные инструкции по устранению их последствий. Содержание следующее:
• Групповая политика как поверхность атаки.
• Хронология атаки.
• Обзор инцидента:
➡Первоначальный доступ;
➡Выполнение;
➡Объект групповой политики PAYLOAD;
➡Объект групповой политики win Firewall Off;
➡Однодневная задержка перед активацией.
• Результаты криминалистического анализа.
• Методология обнаружения.
• Затруднение криминалистического анализа и восстановления систем:
➡Подтвержденные возможности семейства PAYLOAD;
➡Очистка журналов событий Windows;
➡Криминалистические индикаторы;
➡Завершение процессов и служб безопасности;
➡Криминалистические индикаторы;
➡Удаление VSS и нарушение работы резервного копирования и восстановления;
➡Криминалистические индикаторы;
➡Релевантные техники программ-вымогателей;
➡Нарушение работы ETW с патчингом кода в памяти;
➡Криминалистические индикаторы;
➡Злоупотребление уязвимыми подписанными драйверами;
➡Криминалистические индикаторы;
➡Ослабление политик безопасности ESXi;
➡Криминалистические индикаторы.
• Устранение последствий:
➡Этап 1. Действия на контроллерах домена (выполняются в первую очередь);
➡Этап 2. Усиление защиты Active Directory и GPO;
➡Этап 3. Усиление защиты учетных данных и контроля доступа;
➡Этап 4. Обнаружение и мониторинг.
#Исследование #Security
