Alors que nous travaillons avec nos clients pour protéger leurs organisations contre les dernières variantes du ransomware SamSam, nous en avons appris davantage sur son fonctionnement. Nous partageons ces résultats ici, ainsi que des conseils sur la manière dont notre module Threat Response permet aux chasseurs de menaces de détecter et de répondre rapidement à cette menace.

(Image : Pete Linforth / Pixabay)
De nombreuses organisations ont été victimes de SamSam, une variante de rançongiciel qui est un sujet brûlant depuis plusieurs mois. Connue pour arrêter les réseaux, cette attaque opportuniste a été observée dans plusieurs secteurs verticaux, notamment la santé, le gouvernement et la vente au détail.
SamSam n’est pas une nouvelle menace, car elle a été observée à l’état sauvage pendant plus de deux ans. Après avoir infecté les réseaux, les pirates informatiques extorquent des victimes pour des bitcoins en échange de clés de décryptage. Les TTP pour détecter cette variante ne sont pas complexes, mais de nombreuses organisations en sont victimes parce qu’elles ont mal sécurisé leur périmètre, fournissant un point d’entrée initial pour une infection plus large.
Chez Tanium, nous aidons nos clients à se protéger contre les épidémies récentes de SamSam et à y répondre à l’aide de notre module Threat Response, qui permet de détecter les activités malveillantes liées à SamSam, de prendre des mesures contre les menaces et de traiter les vulnérabilités de la cause profonde qui entraînent une infection. Nous détaillerons comment tout fonctionne, mais nous voulons d’abord partager ce que nous avons appris jusqu’à présent sur cette souche particulière de ransomware.
SamSam modus operandi
Les acteurs malveillants SamSam ont d’abord été observés en train d’exploiter une vulnérabilité d’exécution de code à distance dans des versions non corrigées du serveur d’applications Java JBOSS. Cependant, au cours des 18 derniers mois, les acteurs malveillants derrière SamSam ont tiré parti d’un plus large éventail de vulnérabilités pour obtenir un accès initial à une organisation victime. Une technique prévalente se concentre sur les hôtes qui exposent les passerelles d’application Remote Desktop et RDP à Internet. De simples outils de force brute RDP sont utilisés par les acteurs malveillants pour trouver des mots de passe couramment utilisés ou par défaut.
Une fois que les acteurs malveillants ont établi une présence dans un segment de réseau, ils peuvent énumérer les hôtes et les utilisateurs sur le réseau via des commandes Windows natives telles que NET.EXE. Les attaquants utilisent des scripts PowerShell malveillants pour charger l’utilitaire de collecte d’informations d’identification Mimikatz, ce qui leur permet d’obtenir un accès aux comptes privilégiés. En se déplaçant latéralement et en vidant des informations d’identification supplémentaires, les attaquants peuvent finalement obtenir un administrateur de domaine Active Directory ou des comptes de service hautement privilégiés.
Compte tenu de ces informations d’identification, les attaquants peuvent infecter les contrôleurs de domaine, détruire les sauvegardes et procéder à la cible automatique et au chiffrement d’un ensemble plus large d’endpoints. Les acteurs malveillants déploient et exécutent le logiciel malveillant à l’aide d’un script par lots et d’utilitaires WMI ou PsExec.

Figure 1 : Copie d’un script de lot SamSam qui lance le binaire malveillant et définit des variables.
Des variantes plus récentes de SamSam peuvent être observées en référence à un fichier « runner » avec une extension de fichier « .stubbin ». Cette méthode charge le malware via un fichier binaire .NET qui décrypte et exécute le fichier binaire malveillant. Une fois que la routine de chiffrement commence, les fichiers sont cryptés et renommés avec une nouvelle extension de fichier, et un fichier .html distinct est déposé, qui agit comme la note de rançon. La rançon exige le paiement via Bitcoin et offre également le décryptage gratuit de deux fichiers (et non des hôtes) pour prouver qu’ils disposent des clés appropriées.
ransomware SamSam : comment Tanium Threat Response peut vous aider
Le module Threat Response comprend une puissante capacité de détection appelée « Signals », qui fournit une surveillance continue et des alertes en temps réel pour les activités malveillantes. L’équipe EDR Tanium maintient un flux de signaux qui ont été écrits et alignés sur le cadre MITRE ATT&CK afin de fournir aux clients une identification haute fidélité des méthodologies courantes des attaquants. Dans cette section, nous verrons comment certains signaux prêts à l’emploi identifieraient automatiquement les composants d’une attaque SamSam, ainsi que comment les clients peuvent créer leurs propres signaux personnalisés.
Les acteurs malveillants SamSam utilisent souvent Mimikatz pour faire remonter leur accès à un utilisateur ou un administrateur de domaine élevé. Les acteurs malveillants utilisent cette commande (ou des variantes similaires) pour télécharger et exécuter une version basée sur PowerShell de Mimikatz :

Figure 2 : La commande suivante a été observée par les acteurs malveillants pour télécharger et exécuter Mimikatz via PowerShell.
Le signal « Ligne de commande PowerShell suspecte » identifie cette exécution PowerShell en fonction des activités qu’elle effectue. Lors de l’exécution de la commande PowerShell, l’alerte Signals atteint la console Tanium en quelques secondes, même si le système n’est pas sur le réseau de l’entreprise.

Figure 3 : exemple d’alerte de signal Tanium pour la ligne de commande PowerShell suspecte.
Quelle que soit la ligne de commande utilisée, Tanium peut également détecter et alerter sur PowerShell exécuté via une ascendance de processus atypique, qui se produit souvent lorsqu’une charge utile est fournie via un logiciel malveillant macro ou d’autres applications exploitées.
Si un pirate informatique choisit d’exécuter directement l’exécutable autonome Mimikatz, au lieu de le charger de manière réfléchissante via PowerShell, le flux de signal de Tanium fournit également plusieurs mécanismes de détection. La capture d’écran ci-dessous montre un exemple d’une telle alerte :

Figure 4 : exemple d’alerte de signal Tanium pour l’exécution de Mimikatz.
Une autre tactique courante utilisée par les acteurs malveillants SamSam consiste à s’assurer que les fichiers de sauvegarde sont supprimés. Cela rend les efforts de restauration beaucoup plus difficiles, ce qui augmente la probabilité que leur victime paie la rançon. Une méthode couramment utilisée consiste à supprimer les copies Windows Volume Shadow. Tanium Threat Response détectera et alertera sur cette activité lors de l’exécution.

Figure 5 : pivotement pour enquêter sur une alerte de signal Tanium pour la suppression de la copie de l’ombre de volume.
En basculant sur l’activité exécutée autour d’une alerte, il est possible non seulement de voir la commande « vssadmin delete shadows », mais également d’autres actions effectuées à l’invite de commande. La capacité de Tanium à visualiser l’activité des endpoints peut aider à reconstruire ce qui a précédé un compromis, ainsi que l’impact ultérieur de l’événement.
Détection de l’activité PsExec
Les utilisateurs de Tanium Threat Response peuvent créer leurs propres signaux, contenant n’importe quelle combinaison d’événements de fichier, réseau, processus et registre, pour une détection et une alerte en temps réel. De plus, les signaux peuvent être personnalisés et appliqués à des groupes d’ordinateurs spécifiques, plutôt qu’à l’échelle de l’entreprise, pour permettre aux équipes de sécurité d’appliquer différents niveaux et types de surveillance à différents types de systèmes.
Les exemples suivants montrent des signaux simples pour détecter l’utilisation par SamSam de l’utilitaire Sysinternals PsExec, ainsi que l’utilisation des capacités de recherche et de recherche d’entreprise de Tanium pour trouver les anomalies connexes. Étant donné que PsExec est souvent légitimement utilisé par les administrateurs système, ces signaux peuvent devoir être personnalisés pour s’adapter aux faux positifs. En plein incident, une organisation peut choisir d’accepter un certain « bruit » dans l’intérêt d’une détection et d’une réponse rapides.
Les acteurs malveillants SamSam utilisent généralement PSEXEC pour déployer et exécuter latéralement un script par lots qui, à son tour, installe le logiciel malveillant. Les conventions de dénomination de ligne de commande et de fichier peuvent varier d’une campagne à l’autre. Voici un exemple de signal simple pour détecter l’une des variations :

Figure 6 : exemple d’alerte de signal Tanium pour le fichier BAT de lancement de PSEXEC.
Sur le système de réception, le service binaire PSEXESVC.EXE du service PsExec lancera une instance de CMD.EXE pour exécuter le script de lot copié. Nous pouvons détecter l’activité résultante avec le signal suivant :
process.parent_command_line se termine par 'psexesvc.exe' AND process.command_line contient 'cmd.exe /c' et process.command_line contient '.bat'
Étant donné que les signaux permettent toute combinaison de process.path, process.command_line, process.parent_path et process.parent_command_line, il est facile de créer des détections supplémentaires pour d’autres variantes (ainsi que d’exclure une activité légitime). Bien sûr, nous utilisons uniquement la correspondance de processus de base dans ces exemples : les utilisateurs peuvent également inclure des opérations de fichier, de réseau et de registre dans le signal.
Un enquêteur peut également vouloir rechercher d’autres variations de l’attaque qui abusent de PsExec. Le sensor « Trace Executed Process Trees » permet de comparer facilement la fréquence d’occurrence (nombre) de séquences uniques de processus qui ont été lancées avec le service binaire PsExec (PSEXESVC.EXE) comme parent. Cela peut aider à identifier d’autres valeurs aberrantes pour une analyse approfondie et plus approfondie.

Figure 7 : Comparaison des arbres de processus lancés par le service PsExec entre les hôtes.
Les enquêteurs peuvent également utiliser Tanium pour rechercher dans le journal natif des événements système Windows les événements d’installation de service liés à PsExec, comme illustré ci-dessous. Cela fournit une source de preuves complémentaire, ainsi que la possibilité de trouver des preuves sur les hôtes qui n’ont peut-être pas été déployés par Tanium avant un incident.

Figure 8 : Tanium Threat Response recherche la création de service PsExec.
Recherche des moyens d’entrée initiaux : bureau à distance
Comme mentionné précédemment, les campagnes SamSam récentes ciblent les organisations avec des endpoints qui exposent le protocole RDP (Remote Desktop Protocol) à Internet. Les attaques automatisées par force brute contre les noms d’utilisateur d’administrateur courants peuvent fournir un accès initial à ces systèmes. Une fois réussis, les hôtes RDP peuvent être utilisés comme base pour cibler le reste de l’environnement. Même si une victime parvient à détecter ou à prévenir les étapes ultérieures de l’attaque, le fait de ne pas identifier et résoudre ces points d’entrée vulnérables laissera le réseau susceptible de se recompromettre.
Tanium peut aider une organisation à identifier rapidement où Remote Desktop est exposé dans un réseau et comment il est utilisé. Par exemple, les utilisateurs peuvent interroger tous les systèmes qui écoutent actuellement sur le port 3389, ainsi que ceux avec un enregistrement des connexions réseau historiques vers et depuis ce port. Les résultats peuvent être enrichis et regroupés avec des points de données supplémentaires, tels que la plage réseau, le nom d’hôte, le système d’exploitation, les informations de pare-feu et d’autres attributs pertinents.

Figure 9 : Identifier les endpoints qui écoutent activement sur le port 3389 par nom d’hôte, IP et système d’exploitation.

Figure 10 : Recherche de connexions réseau historiques au port 3389.
Tanium Threat Response permet également de rechercher des preuves supplémentaires dans des sources natives, telles que les journaux d’événements du système d’exploitation et des applications. Par exemple, le sensor « Recherche dans le journal des événements du bureau distant » permet de rechercher les succès de connexion RDP historiques trouvés dans le journal des événements Windows, en particulier ceux enregistrés dans le journal opérationnel des services Windows Terminal.

Figure 11 : Capture d’écran décrivant le capteur de recherche du journal des événements RDP.
Aller au-delà de la détection et de la réponse
En tant que plateforme, le large éventail de capacités de sécurité et d’opérations informatiques de Tanium peut aider les organisations à dépasser les limites traditionnelles des solutions ponctuelles EDR/EPP lorsqu’elles répondent aux attaques. Nous mettrons en évidence deux exemples qui se rapportent aux exemples SamSam abordés dans cette publication.
Tanium Discover utilise l’architecture Tanium pour identifier efficacement les hôtes non gérés, y compris ceux qui peuvent avoir des services tels que Remote Desktop exposés à Internet ou des réseaux non approuvés. Discover utilise plusieurs moyens d’empreintes digitales des endpoints avec des techniques passives et actives. Les utilisateurs peuvent examiner le système d’exploitation et ouvrir des ports sur les endpoints non gérés, créer des workflows de notification et d’alerte, et même bloquer les appareils non approuvés.

Figure 12 : Examen des appareils gérés et non gérés avec des ports RDP ouverts dans Tanium Discover.

Figure 13 : Examiner les détails d’une interface d’appareil non gérée dans Tanium Discover.
Lorsqu’il est temps de remédier, Tanium Protect peut appliquer des politiques de contrôle des applications pour limiter l’exécution de logiciels non approuvés, ainsi que des politiques de pare-feu d’endpoint pour limiter le trafic réseau indésirable. Par exemple, sur de nombreux ensembles de systèmes, il peut n’y avoir aucun besoin légitime de « powershell.exe » pour initier des communications vers des adresses IP externes sur les ports 80 ou 443. Cela peut entraver l’une des techniques couramment utilisées pour exécuter des scripts hébergés sur des sites distants.

Figure 14 : Examen d’une politique de pare-feu d’endpoint dans Protect.
Les administrateurs peuvent appliquer des politiques Protect aux mêmes groupes d’ordinateurs Tanium dynamiques qui peuvent être définis et utilisés sur l’ensemble de la plateforme. Cela facilite le test et le déploiement des contrôles de sécurité par étapes, en commençant par les endpoints qui ont la configuration la plus cohérente et la plus stable (comme les contrôleurs de domaine).
Les tactiques exploitées par les acteurs malveillants SamSam ne sont pas avancées ou révolutionnaires, mais elles mettent en évidence des lacunes courantes dans la défense périmétrique et la gestion des comptes privilégiés. Avoir une visibilité à l’échelle de l’entreprise sur ces activités peut accélérer le processus de recherche des menaces. En validant ces contrôles de sécurité, il est possible de se défendre de manière proactive contre cette menace ou de retracer les activités d’un intrus.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
À propos de l’auteur : Aaron Goldstein est directeur de l’équipe Endpoint Detection and Response (EDR) de Tanium. Il a rejoint Tanium après neuf ans de conseil en réponse aux incidents et de gestion des renseignements sur les menaces. Au cours de sa carrière, Aaron a dirigé plus de 250 engagements en matière de sécurité dans neuf pays, allant des enquêtes de haut niveau et de la réponse aux incidents à la création et à la personnalisation d’exercices de formation à grande échelle sur les cyberintrusions. Aaron tire parti de son expérience unique en matière de réponse aux incidents dans le cadre de violations complexes à grande échelle pour fournir des solutions stratégiques afin de sécuriser des environnements de toutes tailles. Il est hautement qualifié pour traduire des sujets difficiles en sessions de formation faciles à comprendre et utilise ses connaissances et compétences pour apporter une approche unique au défi croissant de sécuriser les systèmes critiques. Lorsqu’il n’est pas déterminé à sécuriser le monde, Aaron aime se rendre dans des endroits reculés et faire de la randonnée.
