Comment détecter un ransomware : 12 Éléments de Surveillance et d’Alerte à automatiser

How to Detect Ransomware Blog Banner

Voici une douzaine de façons dont les équipes informatiques de toute taille peuvent mettre en place des alertes automatisées pour détecter les attaques de ransomware avant qu’il ne soit trop tard.  

Il est fou de penser qu’en Mai dernier, cinq ans se sont écoulés depuis que l’épidémie de WannaCry a contribué à faire connaître les ransomwares. D’une certaine manière, j’ai l’impression que c’était il y a une éternité (ou plus). Ex : Comparées aux chiffres effarants cités dans les rapports d’aujourd’hui, certaines des statistiques liées aux ransomwares de 2017 paraissent bien pittoresques.

Beaucoup de choses ont évidemment changé, et avec des milliards de dollars en jeu, dire que les attaques de ransomware d’aujourd’hui ont mûri et évolué est un euphémisme.

Comme le dit le chercheur en sécurité Kevin Beaumont dans un article de blog que tout le monde devrait lire :

 

« Un groupe de ransomware recevant un paiement de 40 millions de dollars pour avoir attaqué une compagnie d’assurance en cybersécurité donne aux attaquants plus de budget pour lancer une cyberattaque que la plupart des moyennes et grandes organisations n’en ont au total pour se défendre contre les attaques. Et ce n’est qu’une seule attaque, d’un seul groupe, qui a à peine fait la une.”

– Kevin Beaumont, « La dure vérité sur les rançongiciels »

 

Ce constat donne à réfléchir, mais avant de se languir des jours « plus simples » de 2017, il convient également de considérer que, si les choses ont changé au cours des cinq dernières années, beaucoup de choses n’ont pas changé.

Oui, l’écosystème de la cybercriminalité a explosé autour des ransomwares, et bien sûr, les groupes d’attaque ont amassé d’énormes moyens financier pour acheter des zero-day et lancer des programmes de primes pour la découverte de bugs. Mais la vérité est que, malgré tout cela, la majorité d’entre eux continuent à cibler les proies faciles. Pourquoi faire dans la sophistication et la fantaisie quand on peut encore attraper beaucoup de gens avec les méthodes basiques ?

Oui, la prévention est difficile pour les organisations d’aujourd’hui, mais elle l’a toujours été, et je ne suis pas entièrement convaincu qu’elle soit exponentiellement plus difficile aujourd’hui qu’il y a cinq ans. En réalité, des bases solides et un renforcement basique des terminaux peuvent permettre aux PME de faire un grand pas en avant.

Mais ce post est consacré à la détection, non ? Eh bien, le même point s’applique. La plupart des organisations auront toujours besoin de ressources dédiées (en interne ou en externe) pour déployer et surveiller activement les opportunités de détection que nous allons aborder ici, mais la barrière à l’entrée n’est pas nécessairement aussi élevée que certains fournisseurs de sécurité pourraient vous le faire croire.

Un exemple concret : Voici 12 bonnes idées de détection qui peuvent vous donner des résultats sans coûter une fortune.

Entrons dans le vif du sujet.

Comment détecter un ransomware (ou mieux encore, quand)

Tout d’abord, convenons que tenter de détecter l’activité des ransomwares après leur exécution (les exécutables des ransomwares s’exécutant activement et chiffrant les données) est une course perdue d’avance. Certaines des variantes de ransomware les plus prolifiques peuvent crypter 100 000 fichiers en moins de cinq minutes.

Les tentatives de repérer et de réagir aux changements massifs et soudains des noms de fichiers, etc. seront souvent trop rares et trop tardives.

Les antivirus et la détection et réponse aux menaces sur les terminaux (EDR) sont évidemment conçus pour bloquer les exécutables de ransomware, mais les taux de détection/blocage ne sont pas parfaits, et même s’ils parviennent à bloquer un exécutable, cela ne résout pas le problème de l’accès des attaquants. S’ils échouent une fois, ils essaieront à nouveau.

Il est également courant pour les attaquants d’utiliser des outils et des manuels conçus pour obtenir des privilèges élevés afin de pouvoir désactiver les outils de sécurité (et les sauvegardes).

C’est pourquoi le meilleur moment pour détecter et interrompre les attaques est le début, idéalement lorsque vous êtes confronté à des tentatives souvent automatisées d’établir une connexion sur vos systèmes. Il est beaucoup plus facile d’étouffer les attaques dès le départ que de s’y attaquer à l’étape suivante, lorsque vous avez affaire à un véritable pirate humain qui opère avec un manuel et de nombreux outils conçus pour l’aider à cartographier rapidement votre réseau et à le contrôler entièrement.

 

Ainsi, lorsque nous parlons de la détection des ransomwares, la meilleure question pourrait être la suivante : « Comment détecter les signes avant-coureurs d’une compromission qui pourrait rapidement aboutir à un ransomware ?”

 

Et l’accent est mis sur « rapidement » Les rapports montrent qu’à partir de l’accès initial, un ransomware peut être déployé plusieurs jours, voire quelques heures plus tard. Voir les analyses de The DFIR Report sur « IcedID to XingLocker ransomware in 24 hours » et « Netwalker Ransomware in 1 Hour ».

Avec si peu de temps pour identifier la menace et réagir, il est essentiel de disposer d’outils et de professionnels expérimentés qui surveillent activement les systèmes et sont prêts à réagir (idéalement en tirant parti de l’automatisation).

Mais quels sont les signes avant-coureurs des ransomwares et les bonnes opportunités de détection ?

La bonne nouvelle est que, même s’il existe une multitude de groupes d’attaque et de variantes, la majorité d’entre eux s’appuient sur des outils et des modes opératoires communs. Grâce aux travaux de chercheurs comme ceux du DFIR Report et d’autres organismes, les défenseurs peuvent apprendre les TTP (Tactiques, techniques et procédures) les plus courantes et élaborer des mécanismes de détection en conséquence.

Vous trouverez ci-dessous une liste des possibilités de détection correspondant aux schémas d’attaque courants des ransomwares (un grand coup de chapeau à l’édition 2021 de The DFIR Report Year in Review). Il ne s’agit en aucun cas d’une liste exhaustive, mais elle devrait vous donner de bonnes indications pour commencer.

Si vous utilisez une solution de gestion des terminaux ou un RMM comme NinjaOne, vous pouvez créer des conditions de surveillance et d’alerte pour un grand nombre de ces détections, que vous pouvez ensuite facilement déployer sur les terminaux, ce qui vous épargne, à vous et à votre équipe, du travail manuel. Vous pouvez également élaborer des actions automatisées que vous souhaitez que les alertes déclenchent, comme la réinstallation/le redémarrage automatique des processus antivirus et de la détection et réponse aux menaces sur les terminaux (EDR), s’ils sont identifiés comme manquants/désactivés.

Si vous souhaitez aller plus loin, le DFIR Report a également partagé un grand nombre de règles Sigma extrêmement utiles que vous pouvez utiliser avec Chainsaw, un outil open-source gratuit de F-Secure Labs qui offre un moyen rapide de passer au peigne fin les journaux d’événements et de détecter les signes suspects d’une attaque.

Types de tactiques de ransomware et comment les détecter, possibilités de détection par stade d’attaque

Accès initial

Signalements d’e-mails suspects par les utilisateurs finaux : Ils ne font pas les gros titres comme les vulnérabilités de type « zero-day », mais les e-mails malveillants ordinaires conçus pour inciter les utilisateurs à télécharger et à exécuter des logiciels malveillants restent l’un des vecteurs d’attaque initiaux les plus courants. Pourquoi ? Parce qu’ils fonctionnent toujours.

  • Comment détecter les e-mails suspects : Il est important pour les organisations de fournir aux employés une formation de sensibilisation à la sécurité, mais aussi de créer une culture dans laquelle ils sont activement encouragés et récompensés pour signaler les e-mails suspects ET les erreurs potentielles sans crainte d’être sanctionnés.

Connexions RDP suspectes : L’exposition du RDP est un autre vecteur d’attaque qui peut faire sourciller certains spécialistes de l’informatique et de la sécurité, mais qui continue d’être l’un des principaux points de compromission initiale dans les incidents de ransomware.

 

Persistance

Création d’une tâche planifiée suspecte: L’un des moyens les plus courants pour les attaquants d’obtenir la persistance sur un système.

Un logiciel d’accès à distance inattendu : Une autre tactique qui gagne du terrain consiste pour les attaquants à installer des logiciels tiers tels que AnyDesk (de loin le plus populaire), Atera, TeamViewer et Splashtop.

  • Comment détecter un logiciel d’accès à distance inattendu : Il s’agit d’outils populaires parmi les entreprise d’infogérance et les fournisseurs de services gérés (MSP), mais si vous ne tirez PAS parti de certains d’entre eux, il est bon de surveiller régulièrement leur présence et de les signaler. Encore une fois, le script de Kelvin peut être utilisé pour cela (voir le commentaire de Luke Whitlock pour une modification qui surveille AnyDesk).

En outre, vous pouvez également surveiller l’événement Windows ID 7045. 

 

Escalade de privilèges / accès aux identifiants

Extraction d’identifiants à partir du LSASS de Windows : S’il existe d’autres moyens pour les attaquants de récupérer des informations d’identification, c’est de loin l’un des plus courants.

  • Comment détecter les abus du LSASS : Un bon moyen de surveiller ou de bloquer les tentatives de vol d’identifiants à partir de LSASS est de tirer parti des règles de réduction de la surface d’exposition aux attaques de Microsoft (Windows 10 build 1709 / Windows Server build 1809 ou supérieur requis). Remarque : D’autres règles réduction de la surface d’exposition aux attaques permettent également de bloquer diverses tentatives courantes d’exécution de code malveillant et d’obtention d’un accès initial (ex : blocage des programmes Office pour la création de processus, blocage de JavaScript ou VBScript pour le lancement de contenu exécutable téléchargé, etc.) Jetez un œil à cet article de l’équipe de sécurité de Palantir qui partage son évaluation de l’impact des règles de réduction de la surface d’exposition aux attaques et les paramètres recommandés. De nombreux outils EDR fournissent également des fonctions de blocage et de détection similaires pour protéger les LSASS.

 

Désactivation de la défense

Désactivation / désinstallation de l’antivirus et des autres outils de sécurité : Pourquoi s’embêter à contourner les outils de sécurité quand on peut simplement les désactiver ?

 

Découverte

Utilisation inattendue des outils d’analyse des ports et de découverte du réseau : Une fois qu’une connexion a été établie, les attaquants doivent regarder autour d’eux pour voir où ils ont atterri et identifier les meilleures opportunités de mouvement latéral. Beaucoup d’entre eux utiliseront des utilitaires Windows intégrés comme nltest.exe, ipconfig, whoami, etc. ainsi que ADFind. D’autres utiliseront des outils de balayage de ports comme Advanced IP Scanner.

  • Comment détecter les scanners de ports et les outils de reconnaissance suspects : Comme pour les outils d’accès à distance, si vous n’utilisez pas régulièrement ces outils, vous pouvez essayer de les surveiller et de créer des alertes ainsi que des règles d’automatisation pour les bloquer de façon proactive.

 

Mouvement latéral

Usage suspecté de Cobalt Strike : Cobalt Strike est un « logiciel de simulation d’adversaire » qui est malheureusement devenu aussi populaire auprès des attaquants qu’il l’était auprès de son public cible, les testeurs de pénétration. Il rend un large éventail de tactiques post-exploitation incroyablement faciles à exécuter et apparaît régulièrement comme un outil utilisé à mauvais escient dans les incidents de ransomware.

Logiciel d’accès à distance inattendu : Voir la section sur l’accès à distance sous « Persistance » ci-dessus.

Connexions d’accès à distance suspectes : Cela peut inclure l’utilisation de RDP, SMB, VNC, etc

  • Comment détecter les connexions d’accès à distance suspectes : Consultez cette liste d’idées de surveillance de MITRE (ex : création de connexions réseau, accès aux partages réseau, etc.) et explorez les sous-techniques pour obtenir des informations spécifiques sur l’abus de RDP, SMB, VNC, SSH, etc.

Utilisation suspecte de PsExec : PsExec est un autre outil intégré de Microsoft dont les attaquants ont commencé à abuser. Il vous permet d’exécuter à distance des commandes ou des scripts en tant que SYSTÈME.

 

Exfiltration de données

Connexions sortantes suspectes et pics de trafic : Afin d’avoir plus d’emprise sur les victimes, il est de plus en plus fréquent que les attaquants ne se contentent pas de chiffrer les données, mais les exfiltrent d’abord. Cela leur donne la menace supplémentaire de vendre les données ou de les publier.

  • Comment détecter l’exfiltration de données : Les indicateurs d’une exfiltration potentielle de données peuvent inclure des pics importants de trafic sortant, des connexions inattendues à des adresses IP publiques, des ports utilisés de façon inhabituelle, des volumes élevés de requêtes DNS, des extensions de fichiers sources suspectes (.rar, .7z, .zip, etc.), etc. La surveillance du réseau et les règles du pare-feu peuvent jouer un rôle important dans ce domaine. Pour plus d’idées, voir la section « Exfiltration » de MITRE ATT&CK.

Utilisation abusive des outils de transfert de fichiers intégrés et open source : Les attaquants adorent utiliser des outils par ailleurs légitimes qui peuvent les aider à se fondre dans la masse. Pour l’exfiltration de données, cela inclut Microsoft BITS, curl.exe, Rclone, Mega (MegaSync et MegaCmd), et plus encore.

  • Comment détecter une utilisation suspecte du transfert de fichiers : Si les attaquants peuvent se donner la peine de renommer ces programmes, certains ne le font tout simplement pas, de sorte que le blocage et/ou la surveillance et l’alerte concernant leur utilisation constituent un bon point de départ. Pour des idées de détection plus avancées/précis, consultez : détecter Rclone, détecter Mega et Rclone, et MITRE ATT&CK ID T1197.

 

Ajoutez une couche gérable et évolutive de détection des ransomwares

La surveillance active et l’émission d’alertes sur ce type d’activités peuvent constituer un défi pour les organisations qui ne disposent pas de ressources spécialisées et formées. Dans de nombreux cas, le partenariat avec les bons experts externalisés peut être la solution.

Pour plus d’exemples d’automatisations que les équipes informatiques peuvent exploiter avec Ninja, consultez « Que devez-vous surveiller avec votre RMM ? 28 Recommandations ».

NinjaOne s’associe également à Bitdefender pour fournir une solution anti-ransomware intégrée dans le cadre de sa plateforme d’opérations informatiques unifées. En incluant Ninja + Bitdefender GravityZone + Ninja Data Protection, le pack NinjaOne Protect permet de prévenir, de détecter et de répondre aux attaques par ransomware, ce qui permet d’atténuer l’impact des ransomwares sur votre entreprise.

Inscrivez-vous pour profiter d’un essai gratuit de NinjaOne Protect dès aujourd’hui.

Pour aller plus loin

Les principes fondamentaux de la sécurité des appareils sont essentiels à votre posture de sécurité globale. NinjaOne facilite l’application de correctifs, le durcissement, la sécurisation et la sauvegarde des données de tous les appareils de façon centralisée, à distance et à grande échelle.
Pour en savoir plus sur NinjaOne Backup, participez à une visite guidée en direct ou commencez votre essai gratuit de la plateforme NinjaOne.

Vous pourriez aussi aimer

Prêt à devenir un Ninja de l’informatique ?

Découvrez comment NinjaOne peut vous aider à simplifier les opérations informatiques.
×

Voir NinjaOne en action !

En soumettant ce formulaire, j'accepte la politique de confidentialité de NinjaOne.

Termes et conditions NinjaOne

En cliquant sur le bouton “J’accepte” ci-dessous, vous indiquez que vous acceptez les termes juridiques suivants ainsi que nos conditions d’utilisation:

  • Droits de propriété: NinjaOne possède et continuera de posséder tous les droits, titres et intérêts relatifs au script (y compris les droits d’auteur). NinjaOne vous accorde une licence limitée pour l’utilisation du script conformément à ces conditions légales.
  • Limitation de l’utilisation: Les scripts ne peuvent être utilisés qu’à des fins personnelles ou professionnelles internes légitimes et ne peuvent être partagés avec d’autres entités.
  • Interdiction de publication: Vous n’êtes en aucun cas autorisé à publier le script dans une bibliothèque de scripts appartenant à, ou sous le contrôle d’un autre fournisseur de logiciels.
  • Clause de non-responsabilité: Le texte est fourni “tel quel” et “tel que disponible”, sans garantie d’aucune sorte. NinjaOne ne promet ni ne garantit que le script sera exempt de défauts ou qu’il répondra à vos besoins ou attentes particulières.
  • Acceptation des risques: L’utilisation du script est sous votre propre responsabilité. Vous reconnaissez qu’il existe certains risques inhérents à l’utilisation du script, et vous comprenez et assumez chacun de ces risques.
  • Renonciation et exonération de responsabilité: Vous ne tiendrez pas NinjaOne pour responsable des conséquences négatives ou involontaires résultant de votre utilisation du script, et vous renoncez à tout droit ou recours légal ou équitable que vous pourriez avoir contre NinjaOne en rapport avec votre utilisation du script.
  • EULA: Si vous êtes un client de NinjaOne, votre utilisation du script est soumise au contrat de licence d’utilisateur final qui vous est applicable (End User License Agreement (EULA)).