Bu makale, kötü amaçlı yazılım takibi ve analizine odaklanan Acronis'te kıdemli bir siber güvenlik araştırması olan Topher Tebow tarafından yazılmıştır.
Ransomware saldırılarının başlıkları günlük bir olay gibi görünüyor, yeni seviyede tehlike seviyeleri ve verileri koruma konusunda karmaşık bir şekilde karışıklık duyuyor. Böyle bir tehdit, sağlık organizasyonlarını ve perakendecileri hedeflemek için sıklıkla kullanılan contidir.
Nasıl davranır, modern bir fidye yazılımı saldırısı hakkında bize çok şey söyleyebilir - bu nedenle, uygun siber korumanın önemini göstermek için Conti Ransomware'i kontrollü bir ortamda patlattım.
Farklı senaryoları simüle etmek için bu saldırıda üç sanal makineyi kullandım. İlk makine, bir yerde korumasız pencerelerin temiz bir kurulumuydu. Bu makine fidye yazılımın yeteneklerini gösterir. Diğer iki makinenin, saldırıyı düzeltmek için ya da kötü niyetli yükün yüklenmesini önlemek için URL filtrelemesi için fidye yazılım koruması vardı.
Sysinternals Suite'den Proses Monitor ve Proses Explorer, saldırı boyunca fidye yazılımı etkinliğine göz kulak olmama yardımcı oldu. Doğal olarak normal işlemler vardır, aynı zamanda Ransomware tarafından yapılan işlemlerin yanı sıra kayıt defteri değişikliğinin yanı sıra işlemler.
Saldırı vektörü olarak, ortak bir kimlik avı cazibesini taklit etmek için vergi ile ilgili bir faturaya dayanan sahte kötü amaçlı bir e-posta yarattım. E-posta gerçek bir e-postaya dayanıyordu, bu yüzden meşru görünüyordu. E-posta ayarlarına hızlı bir güncellemeden sonra, şirket adını gönderen olarak gösterdi. Resmi logoları ve renkleri kullandım, ancak fatura ayrıntılarını, böyle bir e-postanın sadece görüntülemek yerine yaptığım biriyle etkileşime girebileceğini sağlamak için bir indirme bağlantısıyla bir indirme bağlantısı ile değiştirdim.
Bağlantı, "faturayı" indirmek için bir "fatura" indirmek için güvenilir bir dosya paylaşım hizmeti kullandı.
Normalde, bu komut dosyası çalıştırılmadan önce bir mağdurun aktif içeriği etkinleştirmesi gerekir, bu nedenle saldırganlar genellikle bu noktaya kadar gizlenecek içeriği ayarlarlar. Bu durumda, kendimi sallamayı planladım, bu yüzden içeriği otomatik olarak çalıştırmak için kelime ayarladım. Bu basit bir ayar değişikliğidir ve şirket ağlarında olası bir savunmasız nokta olarak gözden kaçırmamalıdır.
Saldırım, GÜVENLİ DOSYALAR paylaşım hizmetinden bir belgeyi indiren e-postadaki bağlantıyı tıklatan "kurban" için hazırlanan e-posta ile başlıyor. Visual Basic komut dosyası, belge açılır açılmaz, fidye yazılımını aşağı çekip otomatik olarak çalıştırır.
Birkaç saniye sonra, Ransomware dosyası Proses Explorer'da Winword.exe'nin alt projesi olarak görülebilir. Windows kayıt defteri, Conti'nin sistemde kalıcılık kazanmanın bir yolunu aradığını gösteren ayarları yeniden başlatmak için devam etmeden önce, CurrentControlSet girişleriyle başlayarak, Ransomware'den gelen sorguları gösterir.
Makine, Ransomware dosyaları şifreleydiğinden yavaşça çalışmaya başlar. Kullanıcı yanlış bir şey olduğunu farketmezse, Conti makineye eklenen yeni dosyaları şifrelemeye devam edecektir.
Daha yavaş sistem performansı bir problemin ilk belirtisi olsa da, başka bazı göstergeler var. Diğerleri, dosya adlarına eklenen '.zssci' ile dosya uzantıları değişikliği içerir (farklı fidye yazılımları farklı uzantılar kullanırken) ve dosya simgeleri boş bir sayfa simgesine değiştirilir, çünkü dosya türü artık tanınmaz. Conti ve diğer modern fidye yazılımı için, dosyaların şifrelendiği herhangi bir dizine bir ReadMe.txt dosyası yerleştirilir.
ReadMe.txt dosyası, saldırının kurbanını bilgilendiren ve ödeme talimatlarını sunan Ransom Notudur. Masaüstü arka planını veya web sayfalarını, korkutucu bir mesajla ve çok sayıda kötü GIF görüntüsüyle birlikte değiştirilen gösterişli Ransom Notes günleri gitti. Burada, bir Tor tarayıcısının kullanımını gerektiren saldırganın, CLEW Web'de bir HTTPS alternatifi olan saldırgana başvurması için kullanıldığını görüyoruz.
Saldırgan, bu günlerde ransomware çetelerinin çoğunluğu tarafından istihdam edilen çift gasp edilen yöntemlerin ruhunda göz ardı edilirse çalıntı verilerini yayınlamayı tehdit ediyor.
Bu noktada, verilerinizi geri almanın birkaç yolu vardır. Fidye ödeyebilir ve şifre çözme anahtarı çalışır, eğer varsa, temiz yedeklemelerden geri yükleyebilir veya bir zaman makinesi bulabilirsiniz. Suçluları finanse etmek, bir iyileşme döneminde kapatmak ya da zaman yolculuğunu icat etmek yerine, kurban olmayı önlemek için gerçekçi yollar vardır.
Tek bir yaklaşım her sorunu çözemediğinden, çok katmanlı bir çözüm, verilerinizi bu tür bir saldırıdan korumak için en etkili yol olacaktır.
Kuruluşlar, fantastik bir ilk adım olan son yıllarda kimlik avı eğitimlerini hızlandırdı. Ne yazık ki, en iyi eğitimli bireyler bile iyi hazırlanmış bir saldırı ile kandırılabilir. Bu nedenle, saldırıyı önlemek için uygulanan araçlara sahip olmak zorunludur. Koruma ile ne olacağına bakalım.
Ransomware koruması yerine, saldırı, korunmasız sistemin saldırısına çok benzeyen bir noktaya kadar bakmaya başladı. Conti hala koştu, kayıt defterine erişti ve dosyaları şifreleme başladı. Fakat sonra aniden kapandı ve belgesi güvenli bir şekilde açılıyor.
Bu sefer fark, entropinin izlendiği ve yazılımın durdurulmasıydı, yalnızca sekiz dosya şifrelendikten sonra Conti tarafından başlatılan işlemleri durdurdu. Ransomware Protection yazılımı, şifreleme başladığında oluşturulan önbelleğe alınmış kopyalardan şifrelenmiş, güçlendirmeden geri yükleme ile ilişkili zorluk ve aksama süresini kaydetme.
Tabii ki, bir yük yüklenmeden önce saldırıyı durdurmak her zaman tercih edilen bir seçenektir. Gelişmiş bir e-posta güvenlik çözümü, kötü amaçlı e-postaların son kullanıcılarınıza ulaşmasını önleyebilir, uygun bir URL filtresi, yüklerin indirildiği bilinen kötü amaçlı URL'lere erişimi engeller.
Bir kuruluşun verilerini ne kadar karmaşık olursa olsun, bir saldırıyı simüle etmek, bize tüm umudun kaybolmadığını gösterir. Eğitim, planlama ve titizlikle, olası bir saldırının belirtilerini kabul ederek bu saldırılardan kurtulabiliriz ve bu şekilde gelen saldırılara gelen saldırılara olanakları otomatikleştirmek için çok katmanlı çözümler uygulayabiliriz.
Acronis Cyber Protect'teki yedekleme, felaket kurtarma, siber güvenlik ve bitiş noktası yönetiminin benzersiz entegrasyonu ile kendi çok katmanlı koruma planınızı oluşturmaya başlayın.
Topher Tebow, Acronis'te kötü amaçlı yazılım takibi ve analizine odaklanan kıdemli bir siber güvenlik araştırmasıdır. Topher, bitiş noktası korumasına geçmeden önce web tabanlı kötü amaçlı yazılımları bir araya getirerek neredeyse on yıl geçirdi. Güvenlik trendlerinin ve en iyi uygulamalardan, kötü amaçlı yazılım ve güvenlik açıklarının analizine ilişkin konuları kapsayan birkaç şirket için teknik içerik yazmıştır.
Siber Savunma Dergisi ve Güvenlik Bulvarı gibi endüstri yayınlarında yayınlanmanın yanı sıra, Topher, birçok önde gelen yayın ile makalelere katkıda bulunmuştur.
Hellokitty Ransomware Hedefleri VMware ESXI Sunucularının Linux versiyonu
Kullanıcılar arasında e-posta yorgunluğu, cibercriminaller için kapılar açar
Virustotal, çalınan HSE Veri Downloaders'ın özel bilgilerini ortaya koyması emredildi.
Tulsa, Conti Ransomware'den sonra Veri İhlali Uyarıları Polis Alıntılarını Sızar
Ransomware'deki hafta - 28 Mayıs 2021 - Decryptor Tartışma
Kaynak: Bleeping Computer