Dès les premiers signes de ce qui allait devenir une attaque mondiale par ransomware sur 12 mai, l’équipe de détection et de réponse des endpoints (EDR) de Tanium s’est mise en action pour aider nos clients. Ici, nous fournissons des conseils sur la manière d’utiliser Tanium pour découvrir et atténuer rapidement les problèmes.
Les entreprises du monde entier sont affectées parune attaque de rançongiciel généralisée qui s’est rapidement propagée et a atteint une masse critique le 12 mai. La portée de l’attaque a initialement impliqué plus d’une douzaine d’organisations de soins de santé en Europe, comme rapporté par leService national de santé du Royaume-Uni. Cependant, au fur et à mesure que la journée se déroulait, il est devenu évident que l’attaque est, en fait, mondiale. En 15 mai, l’attaque s’était propagée à 150 pays et à environ 200 000 machines.
Les indications initiales indiquent une nouvelle variante de la souche « WannaCry » de ransomware, également appelée « cri » (et alternativement orthographiée WanaCry par certains médias).
Conseils sur l’utilisation de Tanium pour atténuer ce logiciel malveillant et y répondre
Atténuation : désactivation SMBv1
L’un des vecteurs d’infection et de propagation associés à cette famille de logiciels malveillants tire parti d’une vulnérabilité dans Microsoft SMBv1, documentée dans MS17-010, publiée sur 14 mars 2017. Les clients Tanium avec Patch peuvent vérifier que leurs endpoints pris en charge par Microsoft sont protégés contre ce problème. Si des endpoints ne sont pas protégés, les clients peuvent déployer rapidement le correctif Microsoft à l’aide de l’architecture efficace de Tanium.
Les clients Tanium avec Patch peuvent facilement trouver des systèmes vulnérables à l’aide des questions simples ci-dessous. (Remarque : pour afficher la syntaxe complète, utilisez la barre de défilement dans les zones de texte ci-dessous.)
<code>Clients Patch 1.x et Windows Security Patch : obtenez les correctifs disponibles correspondant à "(.*4012598.*|.*4012212.*|.*4012215.*|.*4012213.*|.*4012216.*|.*4012214.*|.*4012217.*|.*4012606.*|.*4013198.*|.*4013429.*) » de toutes les machines Clients Patch 2.x : obtenez les correctifs applicables correspondant à « (.*4012598.*|.*4012212.*|.*4012215.*|.*4012213.*|.*4012216.*|.*4012214.*|.*4012217.*|.*4012606.*|.*4013198.*|.*4013429.*)" de toutes les machines </code>Cependant, de nombreuses organisations qui n’ont pas pu appliquer de correctifs ou qui ont été infectées par d’autres vecteurs peuvent devoir poursuivre d’autres stratégies d’atténuation.
En plus du correctif pour cette vulnérabilité, Microsoft fournit également des conseils d’atténuation qui comprennent la désactivation du protocole SMBv1 . SMBv1 est un protocole existant qui a été soumis à un large éventail de vulnérabilités et d’exploitations. Sa désactivation peut réduire la surface d’attaque au-delà de cette épidémie spécifique de logiciels malveillants. Microsoft a configuré une page Web pour fournir des conseils spécifiques sur la désactivation de SMBv1. En résumé, cela nécessite de modifier la clé de registre et la clé de valeur suivantes : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters Value : SMB1 Data : REG_DWORD : 0 = Disabled
Après cela, les systèmes doivent être redémarrés pour que cette modification prenne effet.
Comme le note Microsoft, SMB a plus de 30 ans, mais peut toujours être utilisé dans des environnements avec Windows XP/ 2003 ou certaines applications ou appareils existants. Malheureusement, les versions de Windows antérieures à 10 / Server 2016 ne fournissent pas de mécanisme facile d’audit pour l’utilisation de cette version de protocole.
Désactiver SMBv1 avec Tanium
Les utilisateurs Tanium peuvent déployer des actions pour désactiver SMBv1 via une modification de registre, puis redémarrer les systèmes. Les clients sont encouragés à travailler avec leurs responsables de comptes techniques pour obtenir de l’aide sur le ciblage des actions et la gestion d’un changement à l’échelle de l’entreprise de cette échelle.
Voici les étapes que vous devez suivre :
(1) Déployez le package « Registre – Définir une valeur » sur les systèmes ciblés, en utilisant la clé/valeur/données de registre citées ci-dessus comme paramètres :

Pour évaluer si les systèmes ont déjà SMBv1 désactivé, ou pour vérifier et surveiller le déploiement de l’action corrective lorsqu’elle se produit, le sensor suivant peut être utilisé :
<code>Données de valeur de registre[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters, SMB1]</code>(2) Une fois la modification du registre effectuée, déployez le package « Redémarrer Windows Machine » comme indiqué ci-dessous. Vous pouvez utiliser les options « Distribution au fil du temps » et « Délai de redémarrage aléatoire » pour réduire la simultanéité des actions si vous ciblez un grand nombre d’hôtes.

Autres étapes d’enquête et de réponse
De nombreuses variantes de ransomware et d’autres formes de logiciels malveillants auto-propagés utilisent des partages de réseau ouverts avec des permissions non sécurisées pour se propager. Le sensor TaniumOuvrir les détails du partage peut aider à identifier les partages indésirables ou sensibles. Cependant, notez que les permissions de partage n’ont aucun effet sur l’exploit SMBv1 susmentionné.

Les utilisateurs Tanium avec les modules Réponse aux incidents et Trace peuvent exécuter des requêtes ad hoc pour les artefacts de cette variante la plus récente du ransomware « Wcry » de la manière suivante :
- Recherchez les fichiers au repos sur le disque pour les extensions de document renommées créées par le logiciel malveillant, « .wcry » et « .wncry », à l’aide du sensor Index Query File Details (nécessite le déploiement de Tanium Index).

Les utilisateurs Tanium avec les modules Réponse aux incidents et Trace peuvent exécuter des requêtes ad hoc pour les artefacts de cette variante la plus récente du ransomware « Wcry » de la manière suivante :
- Recherchez les fichiers au repos sur le disque pour les extensions de document renommées créées par le logiciel malveillant, « .wcry » et « .wncry », à l’aide du sensor Index Query File Details (nécessite le déploiement de Tanium Index).

- Recherchez des opérations de fichiers historiques pour les fichiers qui ont été renommés pour inclure les extensions « .wncry » ou « .wcry », à l’aide du sensor Trace File Operations (nécessite le déploiement de Tanium Trace). Détails supplémentaires :
- Cochez la case pour utiliser la recherche d’expression régulière
- Chemin du fichier : .*.(wncry|wcry)$
- Opération de fichier : (CreateNewFile|RenamePath|Write)

- Recherchezdes processus historiques oudes processus d’exécution en temps réel pour les noms de fichiers associés au malware « WCry » à l’aide desprocessus exécutésTrace oudes processus en cours d’exécution avec MD5 sensors Hash . À partir de cette écriture, les noms de fichiers de malware connus comprennent : « C :\Windows\mssecsvc.exe » et « C :\WINDOWS\tasksche.exe ». Dans les environnements sans trace ou index précédemment déployés, Tanium fournit des sensors IR qui recherchent des sources de preuves natives du système d’exploitation, telles que Shim Cache et Prefetch, qui peuvent également contenir des artefacts du logiciel malveillant.
- Les clients Tanium avec IOC Detect peuvent effectuer des recherches à grande échelle pour les indicateurs de fichier et de réseau liés à ce logiciel malveillant. IOC Detect applique des indicateurs aux artefacts en temps réel, aux données historiques via Trace et aux données au repos via Index. À partir de ce document, AlienVault OTX contientces IOC pour « WCry ». AlientVault OTX et d’autres communautés privées de partage d’informations ont activement distribué des alertes avec des indicateurs supplémentaires aux formats OpenIOC et STIX/CyBOX.
- Les clients Tanium avec Protect peuvent appliquer des règles de liste noire d’applications qui bloquent l’exécution de « tasksche.exe » et « mssecsvc.exe » par nom et chemin.
(Note de l’éditeur : ce billet de blog a été mis à jour sur 15 mai chez 15:00 PT pour refléter de nouvelles informations sur la propagation de l’attaque et pour corriger la syntaxe sur les questions recommandées pour les clients de Tanium Patch.)
Obtenez nos dernières mises à jour logicielles et annonces d’assistance :
- Créez un compte chez Tanium Support et connectez-vous.
- Accédez au forumAnnonces.
- Cliquez sur le bouton « S’abonner » en haut à droite.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
