Passer au contenu principal
Tanium Blog

Épidémie de rançongiciels « WannaCry » / « Wcry » : comment Tanium peut vous aider

Dès les premiers signes de ce qui allait devenir une attaque mondiale par ransomware sur 12 mai, l’équipe de détection et de réponse des endpoints (EDR) de Tanium s’est mise en action pour aider nos clients. Ici, nous fournissons des conseils sur la manière d’utiliser Tanium pour découvrir et atténuer rapidement les problèmes.

Les entreprises du monde entier sont affectées  parune attaque de rançongiciel généralisée  qui s’est rapidement propagée et a atteint une masse critique le 12 mai. La portée de l’attaque a initialement impliqué plus d’une douzaine d’organisations de soins de santé en Europe, comme rapporté par  leService national de santé du Royaume-Uni. Cependant, au fur et à mesure que la journée se déroulait, il est devenu évident que l’attaque est, en fait, mondiale. En 15 mai, l’attaque s’était propagée à 150 pays et à environ 200 000 machines.

Les indications initiales indiquent une nouvelle variante de la souche « WannaCry » de ransomware, également appelée « cri » (et alternativement orthographiée WanaCry par certains médias).

Conseils sur l’utilisation de Tanium pour atténuer ce logiciel malveillant et y répondre

Atténuation : désactivation SMBv1

L’un des vecteurs d’infection et de propagation associés à cette famille de logiciels malveillants tire parti d’une vulnérabilité dans Microsoft SMBv1, documentée dans MS17-010, publiée sur 14 mars 2017. Les clients Tanium avec Patch  peuvent vérifier que leurs endpoints pris en charge par Microsoft sont protégés contre ce problème. Si des endpoints ne sont pas protégés, les clients peuvent déployer rapidement le correctif Microsoft à l’aide de l’architecture efficace de Tanium.

Les clients Tanium avec Patch  peuvent facilement trouver des systèmes vulnérables à l’aide des questions simples ci-dessous. (Remarque : pour afficher la syntaxe complète, utilisez la barre de défilement dans les zones de texte ci-dessous.)

<code>Clients Patch 1.x et Windows Security Patch : obtenez les correctifs disponibles correspondant à "(.*4012598.*|.*4012212.*|.*4012215.*|.*4012213.*|.*4012216.*|.*4012214.*|.*4012217.*|.*4012606.*|.*4013198.*|.*4013429.*) » de toutes les machines Clients Patch 2.x : obtenez les correctifs applicables correspondant à « (.*4012598.*|.*4012212.*|.*4012215.*|.*4012213.*|.*4012216.*|.*4012214.*|.*4012217.*|.*4012606.*|.*4013198.*|.*4013429.*)" de toutes les machines </code>

Cependant, de nombreuses organisations qui n’ont pas pu appliquer de correctifs ou qui ont été infectées par d’autres vecteurs peuvent devoir poursuivre d’autres stratégies d’atténuation.

En plus du correctif pour cette vulnérabilité, Microsoft fournit également des conseils d’atténuation qui comprennent la désactivation du protocole SMBv1 . SMBv1 est un protocole existant qui a été soumis à un large éventail de vulnérabilités et d’exploitations. Sa désactivation peut réduire la surface d’attaque au-delà de cette épidémie spécifique de logiciels malveillants. Microsoft a configuré une page Web  pour fournir des conseils spécifiques sur la désactivation de SMBv1. En résumé, cela nécessite de modifier la clé de registre et la clé de valeur suivantes : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters Value : SMB1 Data : REG_DWORD : 0 = Disabled

Après cela, les systèmes doivent être redémarrés pour que cette modification prenne effet.

Comme le note Microsoft, SMB a plus de 30 ans, mais peut toujours être utilisé dans des environnements avec Windows XP/ 2003 ou certaines applications ou appareils existants. Malheureusement, les versions de Windows antérieures à 10 / Server 2016 ne fournissent pas de mécanisme facile d’audit pour l’utilisation de cette version de protocole.

Désactiver SMBv1 avec Tanium

Les utilisateurs Tanium peuvent déployer des actions pour désactiver SMBv1 via une modification de registre, puis redémarrer les systèmes. Les clients sont encouragés à travailler avec leurs responsables de comptes techniques pour obtenir de l’aide sur le ciblage des actions et la gestion d’un changement à l’échelle de l’entreprise de cette échelle.

Voici les étapes que vous devez suivre :

(1) Déployez le package « Registre – Définir une valeur » sur les systèmes ciblés, en utilisant la clé/valeur/données de registre citées ci-dessus comme paramètres :

Formulaire de déploiement Tanium pour définir la clé de registre Windows afin de désactiver le protocole SMB1

Pour évaluer si les systèmes ont déjà SMBv1 désactivé, ou pour vérifier et surveiller le déploiement de l’action corrective lorsqu’elle se produit, le sensor suivant peut être utilisé :

<code>Données de valeur de registre[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters, SMB1]</code>

(2) Une fois la modification du registre effectuée, déployez le package « Redémarrer Windows Machine » comme indiqué ci-dessous. Vous pouvez utiliser les options « Distribution au fil du temps » et « Délai de redémarrage aléatoire » pour réduire la simultanéité des actions si vous ciblez un grand nombre d’hôtes.

Requête Tanium Interact montrant le paramètre Windows Registry SMB1 déployé sur les machines

Autres étapes d’enquête et de réponse

De nombreuses variantes de ransomware et d’autres formes de logiciels malveillants auto-propagés utilisent des partages de réseau ouverts avec des permissions non sécurisées pour se propager. Le sensor  TaniumOuvrir les détails du partage  peut aider à identifier les partages indésirables ou sensibles. Cependant, notez que les permissions de partage n’ont aucun effet sur l’exploit SMBv1 susmentionné.

Formulaire de déploiement Tanium pour le redémarrage des machines Windows après les mises à jour de sécurité

Les utilisateurs Tanium avec les modules  Réponse aux incidents  et Trace  peuvent exécuter des requêtes ad hoc pour les artefacts de cette variante la plus récente du ransomware « Wcry » de la manière suivante :

  • Recherchez les fichiers au repos sur le disque pour les extensions de document renommées créées par le logiciel malveillant, « .wcry » et « .wncry », à l’aide du sensor Index Query File Details  (nécessite le déploiement de Tanium Index).
Résultats de requête Tanium montrant les partages de fichiers Windows ouverts et les permissions d’accès

Les utilisateurs Tanium avec les modules  Réponse aux incidents  et Trace  peuvent exécuter des requêtes ad hoc pour les artefacts de cette variante la plus récente du ransomware « Wcry » de la manière suivante :

  • Recherchez les fichiers au repos sur le disque pour les extensions de document renommées créées par le logiciel malveillant, « .wcry » et « .wncry », à l’aide du sensor Index Query File Details  (nécessite le déploiement de Tanium Index).
Interface de requête Tanium pour rechercher des fichiers sur des machines avec un modèle de nom de fichier spécifié
  • Recherchez des opérations de fichiers historiques pour les fichiers qui ont été renommés pour inclure les extensions « .wncry » ou « .wcry », à l’aide du sensor Trace File Operations  (nécessite le déploiement de Tanium Trace). Détails supplémentaires :
  • Cochez la case pour utiliser la recherche d’expression régulière
  • Chemin du fichier : .*.(wncry|wcry)$
  • Opération de fichier : (CreateNewFile|RenamePath|Write)
Formulaire de requête Tanium pour le suivi des opérations de fichiers de ransomware WannaCry sur les systèmes
  •  Recherchezdes processus historiques  oudes processus d’exécution en  temps réel  pour les noms de fichiers associés au malware « WCry » à l’aide  desprocessus exécutésTrace   oudes processus en cours d’exécution avec MD5 sensors Hash . À partir de cette écriture, les noms de fichiers de malware connus comprennent : « C :\Windows\mssecsvc.exe » et « C :\WINDOWS\tasksche.exe ». Dans les environnements sans trace ou index précédemment déployés, Tanium fournit des sensors IR qui recherchent des sources de preuves natives du système d’exploitation, telles que Shim Cache et Prefetch, qui peuvent également contenir des artefacts du logiciel malveillant.
  • Les clients Tanium avec IOC Detect peuvent effectuer des recherches à grande échelle pour les indicateurs de fichier et de réseau liés à ce logiciel malveillant. IOC Detect applique des indicateurs aux artefacts en temps réel, aux données historiques via Trace et aux données au repos via Index. À partir de ce document, AlienVault OTX  contientces IOC  pour « WCry ». AlientVault OTX et d’autres communautés privées de partage d’informations ont activement distribué des alertes avec des indicateurs supplémentaires aux formats OpenIOC et STIX/CyBOX.
  • Les clients Tanium avec Protect  peuvent appliquer des règles de liste noire d’applications qui bloquent l’exécution de « tasksche.exe » et « mssecsvc.exe » par nom et chemin.

(Note de l’éditeur : ce billet de blog a été mis à jour sur 15 mai chez 15:00 PT pour refléter de nouvelles informations sur la propagation de l’attaque et pour corriger la syntaxe sur les questions recommandées pour les clients de Tanium Patch.)

Obtenez nos dernières mises à jour logicielles et annonces d’assistance :

  • Créez un compte chez Tanium Support  et connectez-vous.
  • Accédez au  forumAnnonces.
  • Cliquez sur le bouton « S’abonner » en haut à droite.

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.