Şifreleme Hızı Testine Edilen On Ünlü Ransomware Straimi

4 yıl önce

Araştırmacılar, teknik bir deney yaptılar, on ransomware varyantını, dosyaları nasıl hızlandırdığını belirlemek ve bunların saldırılarına zamanında cevap vermenin ne kadar uygun olmayacağını belirlemek için on ransomware varyantını test etmişlerdir.

Ransomware, uzlaşmış bir makinede dosyaları ve dizinleri numaralandıran kötü amaçlı yazılımdır, geçerli şifreleme hedeflerini seçer ve ardından verileri şifreler, böylece ilgili şifre çözme tuşu olmadan kullanılamaz.

Bu, veri sahibinin dosyalara erişmesini önler, bu nedenle Ransomware saldırıları, bir şifre çözme anahtarı karşılığında bir fidye ödemesini talep etmek için veri yıkımı ve operasyonel bozulma veya finansal gasp için gerçekleştirilir.

Bir cihazın ne kadar hızlı şifrelendiği önemlidir, daha hızlı tespit edildiğinden, daha az hasar yapılır ve restore edilmesi gereken verilerin hacminin minimumda tutulması.

Sprunk'teki araştırmacılar, 10 farklı aileden, aile başına on numuneden, farklı performans özelliklerini yansıtan dört farklı ev sahibi profilden oluşan 400 şifreleme testi yapıldı.

Splyrunk, "Windows 10 ve Windows Server 2019 işletim sistemlerinden oluşan, Windows 10 ve Windows Server 2019 işletim sistemlerinden oluşan dört farklı" kurban "profili oluşturduk" dedi.

"Daha sonra test etmek için bu ailelerin her birinden 10 farklı Ransomware ailesini ve 10 örnek seçtik."

Bu testler sırasında, araştırmacılar, yerel Windows günlüğü, Windows Perfmon İstatistikleri, Microsoft Sysmon, Zeek ve Stoq gibi çeşitli araçlar kullanılarak toplam 53GB toplam 53GB'a karşı şifreleme hızını değerlendirmiştir.

Ana bilgisayar sistemi donanımı ve işletim sistemi yapılandırmaları gerçekçi bir kurumsal ağ ayarını yansıtmak için değişmiştir ve analistler, tüm şifreleme sürelerini ölçtü ve her bir varyantı için ortanca şifreleme hızını türetti.

Test teçhizatındaki on fidye yazılımı suşunun 100 farklı örneğinin tümü için toplam medyan süresi 42 dakika ve 52 saniyeydi.

Bununla birlikte, aşağıdaki tabloya yansıtıldığı gibi, bazı fidye yazılım örnekleri bu medyan değerden önemli ölçüde sapmıştır.

"Kazanan" ve yanıt süresindeki en ölümcül zorlanma marjları, ortalama 5 dakika ve 50 saniye elde ederek lockbitti. En hızlı lockbit varyantı dakikada 25.000 dosyayı şifrelenmiş.

Loctbit, bağlı kuruluş tanıtım sayfasında, 30'dan fazla farklı fidye yazılımı suşuna karşı kendi kriterlerini serbest bırakarak, dosyaları şifrelemek için en hızlı fidye yazılımı oldukları için pahalaşmıştır.

Bir kez-Prolifik AVADDON, 13 dakikadan fazla bir süredir ortalama, tekrar 24 dakikada tekrar şifrelenmiş ve Blackmatter ve Darkside, şifrelemeyi 45 dakikada tamamladı.

Yavaş tarafta, Conti, 54 GB test verisini şifrelemek için neredeyse bir saat, labirent ve PYSA neredeyse iki saat içinde bitti.

Zaman önemli bir faktör ise, genellikle keşif dönemleri, yanal hareket, kimlik bilgisi-çalma, ayrıcalık artış, veri exfiltrasyonu, gölge kopyaların devre dışı bırakılmasını ve daha fazlasını içeren Ransomware saldırılarındaki tek tespit fırsatı değildir.

Şifreleme bittikten sonra, saldırının sonuçlarının ne kadar süren veya yönetilebileceğini belirleyen şifreleme şemasının gücü, bu nedenle güç hızından daha önemlidir.

Ransomware ne zaman fidye yazılımı ne zaman yanıt verildiğinde, bu, belirli bir algılama ve azaltma fırsatına odaklanan vurgulamaları uygulanır ve sonuçta yanlıştır.

Sprunk Raporunda belirtildiği gibi, bu araştırma, organizasyonların odaklanma yanıtından Ransomware enfeksiyonu önlenmesine kadar odaklanma ihtiyacını göstermektedir.

Genel olarak 43 dakikalık ortanca, ağ savunucularının, önceki çalışmaların uzlaşmayı tespit etmenin ortalama süresinin üç gün olduğunu bulduğunu göz önünde bulundurarak, ağ savunucularının Ransomware etkinliğini tespit etme fırsatının küçük bir penceresidir.

BT ekiplerinin yetersiz kaldığında, çoğu fidye yazılımı grubu vurduğundan bu yana, çoğu şifreleme girişimleri başarıyla tamamlanır, bu nedenle şifreleme süresi savunucular için önemli bir değerlendirme olmamalıdır.

Sonuçta en iyi savunma, Ransomware bile konuşlandırılmadan önce, keşif aşamasında olağandışı aktiviteyi tespit etmektir.

Bu, şüpheli ağ etkinliğini, olağandışı hesap etkinliğini ve kobalt grevi, adfind, mimikatz, psexec, metasploit ve RClone gibi bir saldırıdan önce sıkça kullanılan araçların tespitini aramayı içerir.

3 ay boyunca 722 saldırıda düzinelerce fidye yazılımı varyantları

Bridgestone Amerika, Ransomware saldırısını onaylar, lockbit sızdırıyor

Revil Ransomware Üyesi, Kaseya Saldırısı için yargılanmak için U.

Lockbit, Conti En Aktif Ransomware Endüstriyel Sektörü Hedefleme

Blackpat (Alphv) Blackmatter, Darkside Çetelerle Bağlantılı Ransomware

Kaynak: Bleeping Computer

More Posts