En los últimos años, el mundo del ransomware se ha vuelto un poco loco y las organizaciones de todo el mundo están siendo atacadas, lo que provoca daños e interrupciones. Como todos sabemos, el panorama de las amenazas está cambiando rápidamente y escuchamos frecuentemente el alboroto sobre la infección de ransomware en las oficinas o leemos sobre ello en las noticias. ¿Alguna vez te has preguntado cómo los threat actors desarrollan ransomwares? ¿Qué nivel de sofisticación y comprensión se requiere para atacar a una organización?
Viral Maniar presentó en la conferencia DEFCON 28 Safe Mode Phirautee, un ransomware a modo de prueba de concepto que nos ayudará a difundir y mejorar la conciencia de nuestros usuarios sobre los ataques y las implicaciones del ransomware. Esta herramienta roba la información y mantiene los datos de una organización retenidos para pagos o los cifra/borra permanentemente.
Características
- Phirautee está escrito exclusivamente con PowerShell y no requiere librerías de terceros.
- La herramienta utiliza comandos Living off the Land (LotL) y criptografía de clave pública para cifrar los datos en el disco y filtrar archivos grandes a través de Google Drive.
- Antes de cifrar, extrae los archivos de la red de la víctima y, una vez que los archivos están cifrados y exfiltrados, los archivos originales se eliminan permanentemente del host para finalmente exigir un rescate.
- El ransom solicita un pago de 0.10 BTC (USD $1000, aproximadamente).
Detección
- La extensión de archivo de los archivos cifrados se cambia a «.phirautee»
- El fondo de escritorio del host comprometido se cambia con el fondo Phirautee
- El escritorio tendrá el archivo Phirautee.txt
Estrategias de mitigación
- Segmentación de la red y detección de movimiento lateral. Seguir el principio de acceso con privilegios mínimos o restringir el acceso a servidores confidenciales. Utilizar MFA en todos los portales importantes.
- Deshabilitar PowerShell para usuarios de dominio estándar y realizar listas blancas de aplicaciones.
- Copias de seguridad frecuentes en toda la red (si es posible sin conexión).
- Aplicar parches y tener un programa de gestión de vulnerabilidades.
- Tener un equipo de respuesta a incidentes dedicado y desarrollar un plan para eventos de ransomware.
- Invertir en un buen producto IDS/IPS/EDR/AV/CASB.
- Validar la efectividad de sus herramientas y tecnologías de defensa a través de ejercicios ofensivos preaprobados.
- Organizar sesiones de formación sobre phishing y educación de usuarios para sus empleados.
- Tener un seguro ciber para ayudar a cubrir los costes en caso de que deba pagar el rescate. Además, revisar las pólizas de seguro para asegurarse de que no haya agujeros.
- Obtener ayuda de los feds locales para las claves de descifrado.
IOCs
Rutas:
C:\temp\cert.cer
c:\temp\sys.txt
c:\temp\backup.zip
c:\temp\sys1.txt
c:\temp\steal.zip
C:\users\$env:USERNAME\PhirauteeBackground-3.jpg
MD5s:
77EA9D33D144072F7B35C10691124D16
4E123FF3A7833F0C8AC6F749D337444D
Dominios usados para exfiltrar:
https://smtp.pokemail.net
https://www.googleapis.com
https://accounts.google.com
https://raw.githubusercontent.com
Registro:
HKCU:\Control Panel\Desktop
Proyecto en Github: https://github.com/Viralmaniar/Phirautee
Presentación DEFCON: https://speakerdeck.com/viralmaniar/phirautee-defcon28-writing-ransomware-using-living-off-the-land-lotl-tactics
O Pix My Dollar é um aplicativo de microtarefas: você realiza atividades simples no celular e acumula recompensas, que podem ser convertidas em dinheiro.
O Pix My Dollar é um aplicativo de microtarefas: você realiza atividades simples no celular e acumula recompensas, que podem ser convertidas em dinheiro.
Yeah bookmaking this wasn’t a bad conclusion great post! .
I’m typically to running a blog and i actually appreciate your content. The article has actually peaks my interest. I am going to bookmark your site and maintain checking for brand new information.
Rattling excellent information can be found on web site.
Yay google is my queen helped me to find this outstanding website ! .
Good day! I just would like to give a huge thumbs up for the great info you could have right here on this post. I can be coming again to your blog for extra soon.
I got what you mean , thankyou for putting up.Woh I am glad to find this website through google. «You must pray that the way be long, full of adventures and experiences.» by Constantine Peter Cavafy.
Very interesting topic, regards for putting up. «There are several good protections against temptations, but the surest is cowardice.» by Mark Twain.
You have noted very interesting points! ps decent internet site. «I hate music, especially when it’s played.» by Jimmy Durante.
Would love to constantly get updated great web site! .
The subsequent time I read a blog, I hope that it doesnt disappoint me as a lot as this one. I mean, I do know it was my choice to read, however I really thought youd have something attention-grabbing to say. All I hear is a bunch of whining about something that you possibly can repair in case you werent too busy on the lookout for attention.
I am glad to be one of the visitants on this great web site (:, thanks for putting up.
I savor, result in I found exactly what I was having a look for. You’ve ended my 4 day long hunt! God Bless you man. Have a great day. Bye
Only a smiling visitant here to share the love (:, btw great style.
I am impressed with this website , very I am a big fan .
Some really fantastic information, Gladiolus I found this. «Nothing is so bitter that a calm mind cannot find comfort in it.» by Lucius Annaeus Seneca.
I like this post, enjoyed this one regards for posting. «To affect the quality of the day that is the art of life.» by Henry David Thoreau.
You have brought up a very great points, thanks for the post.
F*ckin’ awesome things here. I am very glad to see your post. Thanks a lot and i am looking forward to touch you. Will you kindly drop me a e-mail?
Hey there! I know this is kinda off topic but I’d figured I’d ask. Would you be interested in exchanging links or maybe guest authoring a blog post or vice-versa? My website addresses a lot of the same topics as yours and I feel we could greatly benefit from each other. If you might be interested feel free to shoot me an email. I look forward to hearing from you! Terrific blog by the way!
I like this post, enjoyed this one thanks for putting up.