كيفية اكتشاف وإيقاف Emotet باستخدام Varonis





يتتبع فريق الاستجابة للحوادث عددًا غير مسبوق من الإصابات بالبرامج الضارة Emotet. لدى Emotet ثلاثة أضعاف سجلنا السابق من التحقيقات المتزامنة النشطة. سيتناول هذا المنشور مؤشرات التسوية ، والتدابير اللازمة لمعالجتها ، وكيف يمكن أن يساعدك Varonis في اكتشاف وإيقاف Emotet خلال كل مرحلة من مراحل الهجوم.



مراجعة Emotet



بعد توقف طويل ، في ربيع عام 2020 ، عاد المهاجم TA542 (المعروف أيضًا باسم "Mummy Spider") بحملة بريد عشوائي جديدة واسعة النطاق ، باستخدام شبكات روبوت متعددة حول العالم ، وباستخدام ترسانة محسنة من البرامج الضارة.

تم اكتشاف Emotet ، المعروف في الأصل باسم حصان طروادة المصرفي ، لأول مرة في عام 2014. كان هدفه الرئيسي هو اعتراض بيانات الاعتماد المصرفية باستخدام هجمات الرجل في المتصفح. حتى الآن ، تطورت Emotet إلى مجموعة برامج ضارة عالمية ذاتية التحديث تعمل أيضًا بمثابة أداة تنزيل للحمولات مثل Qbot و Trickbot (والتي يقوم Ryuk و Mimikatz بدورهما بتنزيلها).







نظرًا لأن Emotet متعدد الأشكال ، فإن بطاقات IOC محددة (مؤشرات التسوية) مثل عناوين URL الخاصة بالتنزيل و C2 IP (Command and Control IP) / مجموعات المنافذ ، وأنماط البريد العشوائي تتغير بشكل متكرر. تجعل هذه الميزة الاكتشاف المستند إلى القواعد لعبة القط والفأر ، والتي تفاقمت بسبب وجود ثلاث شبكات مختلفة من Emotet ، لكل منها بنيتها التحتية الخاصة. يمكنك العثور على مجلة Emotet IOC اليومية المفصلة بشكل رائع والتي يحتفظ بها فريق Cryptolaemus.

بمجرد الاتصال بالإنترنت ، تستخدم Emotet مجموعة متنوعة من الأساليب لتوزيع البيانات وتصعيدها وضمان المرونة ونقل البيانات خارج الشركة. بالإضافة إلى ذلك ، يمكن لسلوكيات تهديد Varonis اكتشاف العلامات المبكرة لخرق Emotet بالإضافة إلى السلوك غير الطبيعي بعد التطفل.



حل وسط أساسي



ناقل عدوى Emotet عبارة عن حملة تصيد مدعومة بثلاث شبكات روبوت عالمية: Epoch 1 و Epoch 2 و Epoch 3 (E1 و E2 و E3 للاختصار). لكل عصر إطار عمل C2 خاص به وجدول التحديث وأنماط البريد العشوائي. تحتوي رسائل البريد الإلكتروني المخادعة عادةً على مرفقات ممكّنة بماكرو أو روابط ضارة مصممة لإصابة المضيفين الجدد وإضافتهم إلى المجموعة الخاصة بك.

أثناء الموجة الأخيرة من الإصابات ، احتوت رسائل البريد الإلكتروني الضارة من Emotet على مرفقات ZIP محمية بكلمة مرور . يتم ذلك مع توقع أن مرشحات البريد الإلكتروني ستمرر الأرشيف المحمي بكلمة مرور دون مسح ولن تكتشف المستندات الخبيثة التي تم تمكين الماكرو. هذا النهج يسمى "عملية قفل الرمز البريدي".







عادة ما يشار إلى كلمة المرور في نص الرسالة بنص عادي ، على سبيل المثال:

ملف مضغوط مرفق بالبريد الإلكتروني: معلومات عاجلة للغاية من 09/24/2020.zip

كلمة المرور للمستند هي LQWMFXu



عند إصلاح ارتفاع في عدد الأحرف مع مرفقات ZIP محمية بكلمة مرور ، يوصى بوضع مثل هذا رسائل إلى الحجر الصحي. ومع ذلك ، ضع في اعتبارك أن Emotet يستخدم أيضًا مستندات Office المرفقة مباشرةً.

تم الكشف عن حملات البريد العشوائي الضارة بعدة لغات: الإنجليزية ، الهولندية ، الفرنسية ، الألمانية ، الإيطالية ، اليابانية من المحتمل أن تتم الإشارة إلى العصور الجغرافية (على سبيل المثال ، E3 شائع في اليابان).



البناء على النجاح



يقوم Emotet بإخراج رسائل البريد الإلكتروني المسروقة وقوائم جهات الاتصال الخاصة بالضحايا إلى خادم C2 باستخدام طلبات HTTP POST . ثم تستخدم الروبوتات هذه البيانات لانتحال شخصية المرسل و "الرد" على المحادثات الموجودة. يمكن القيام بذلك إما عن طريق تغيير المرسل ، أو ، إذا كانت هناك سيطرة كاملة على جهاز الضحية ، عن طريق إرسال بريد إلكتروني مباشرة نيابة عن الضحية.

تجعل هذه التقنية البريد العشوائي Emotet مقنعًا للغاية وتزيد من احتمالية قيام الضحية الجديدة بفتح مرفق ضار.

يراقب Varonis علب بريد Microsoft Exchange و Exchange Online ويمكنه اكتشاف مرفقات الملفات الضارة التي تتطابق مع قاموس للأنماط المعروفة المستخدمة في أنماط البريد العشوائي في Emotet. بمساعدة وحدة Edge التي تراقب البروكسي ، من الممكن اكتشاف متى ينقر المستخدم على رابط في نص رسالة البريد الإلكتروني ، مما يؤدي إلى تنزيل برنامج تنزيل Emotet الضار.



يحلل Varonis جميع الإجراءات مع صندوق البريد (إرسال / استلام / فتح / حذف ، إلخ) وهذا يسمح لك بالتعرف بسرعة على الحسابات التي تم اختراقها والبدء في إرسال حملات بريد عشوائي (داخلية أو خارجية). يتم إنشاء ملف تعريف سلوك المستخدم عبر جميع الأنظمة الأساسية المراقبة: توفر الانحرافات الطفيفة في سلوك البريد جنبًا إلى جنب مع أحداث تسجيل الدخول المشبوهة واتصالات الشبكة والوصول إلى البيانات تنبيهات دقيقة مع عدد أقل من الإيجابيات الخاطئة.







يمكن لـ Varonis Edge اكتشاف سرقة رسائل البريد الإلكتروني وجهات اتصال Outlook. من الناحية العملية ، رأينا إخراج البيانات هذا بفضل تغطية الوكيل للشركة - استخدمت Emotet أوامر HTTP POST. إذا تم إنشاء قناة DNS سرية في المستقبل ، فسيتم تغطيتها بواسطة نماذج الاختراق المستندة إلى DNS.

يمكن اكتشاف الاتصالات بخوادم C2 بعدة طرق. أولاً ، إذا تم إجراء اتصال بمجال ذا سمعة سيئة ، فسيقوم Varonis بالتحذير والإبلاغ عن هذه الاتصالات. ثانيًا ، يكتشف Varonis متى يخفي المهاجمون حركة المرور الخاصة بهم في عدد كبير من الاتصالات ("الدخان الأبيض") باستخدام خوارزمية إنشاء المجال (DGA). ثالثًا ، يتم اكتشاف سلوكيات Varonis عندما يستخدم المهاجمون DNS كقناة سرية لإخفاء أوامرهم أو عمليات نقل البيانات في شكل استعلامات DNS. أخيرًا ، سينبهك Varonis إلى نشاط الويب غير المعتاد ، مثل استخدام وكلاء مستخدمين جدد أو غير عاديين ، أو الوصول غير الطبيعي أو الأول لحساب ما إلى الإنترنت ، أو التحميل غير المعتاد للبيانات إلى مصدر خارجي.







الانتشار



يحتوي Emotet على العديد من الوحدات النمطية التي يمكن تحميلها ديناميكيًا من خادم C2 لتوسيع وظائف البرامج الضارة. توجد وحدة بريد عشوائي ، ووحدة لسرقة البريد الإلكتروني ، ووحدة مصرفية ، وما إلى ذلك.

ومن الوحدات التي يجب الانتباه لها هي وحدة التوزيع ، والتي تتيح لك القيام بذلك مع مآثر SMB مثل EternalBlue (MS17-010) ومن خلال الوصول إلى الكرات الإدارية المخفية (ICP $ و C $ و Admin $). نوصي بتصحيح جميع الأجهزة التي لا تزال عرضة لـ EternalBlue وتعطيل مشاركات المسؤول.

على الرغم من أن SMB هي طريقة التوزيع الأساسية لـ Emotet ، فقد اكتشف الباحثون في BitDefense تقنية توزيع جديدة تقوم بمسح شبكات Wi-Fi باستخدام وظيفة WlanEnumInterfaces في wlanAPI.dll وتحاول الانتشار إلى الأجهزة المتصلة.

ستحاول البرامج الضارة كسر شبكات Wi-Fi المحمية بكلمة مرور باستخدام قائمة كلمات المرور المضمنة. إذا نجحت ، فإنها تعيد توجيه مجموعة SSID وكلمة المرور للشبكة إلى خادم C2 وتقوم بهجوم آخر بالقوة الغاشمة ، وهذه المرة تستهدف العملاء على تلك الشبكة.







التصعيد امتياز



يحصل المهاجمون على بيانات اعتماد من حسابات مميزة باستخدام أدوات معروفة مفتوحة المصدر ، ويبحثون عن كلمات المرور المخزنة في نص عادي ويجمعون بيانات الاعتماد من Active Directory. بعد الحصول على بيانات اعتماد المسؤول ، يمكن للمهاجم إضافة مستخدم واحد أو أكثر إلى مجموعة Domain Admins.



من خلال مراقبة نشاط نظام الملفات ، يكتشف Varonis بسرعة متى يتم حفظ أدوات الاختراق المعروفة على القرص أو عندما يبحث المستخدم عن مشاركة الملفات عن الملفات التي تحتوي على كلمات مرور أو بيانات حساسة أخرى. عادةً ما يتمتع أي حساب مستخدم بإمكانية الوصول إلى بيانات أكثر بكثير مما ينبغي ، لذلك غالبًا ما تكون عمليات البحث هذه مثمرة - أكثر من ذلك أدناه.



تشتهر Emotet بتنزيل أنواع أخرى من البرامج الضارة مثل Ryuk ، والتي تقوم بدورها بتنزيل أدوات القرصنة مثل Mimikatz لجمع بيانات الاعتماد وتصعيد الامتيازات. يحلل فارونيس النشاط في Active Directory لاكتشاف جمع بيانات الاعتماد (مثل Kerberoasting) والهجمات الأخرى. لتقليل احتمالية نجاح هذه الهجمات ، يعرض Varonis نقاط الضعف المحتملة (على سبيل المثال ، الحسابات الإدارية التي تحتوي على SPN) في لوحة التحكم. يؤدي تقليل مساحة الهجوم في AD وفي مشاركات الملفات إلى زيادة صعوبة الحياة على المهاجمين. سوف يخطرك Varonis أيضًا عند إضافة الحساب إلى مجموعة الإدارة.







آخر المعاقل



إذا لم يتم ملاحظة علامات التسلل والانتشار وتصعيد الامتيازات ، فمن المهم ضمان المستوى الحرج للحماية لأكبر مخازن البيانات وحماية خوادم Windows و UNIX و NAS و SharePoint و Exchange (سواء في أماكن العمل أو في Office 365).



يحلل Varonis نشاط نظام الملفات عبر الأنظمة الأساسية التي توفر التدقيق من خلال واجهات برمجة التطبيقات الخاصة بها ، مثل أجهزة Office 365 و NAS من NetApp و EMC وغيرها. في الأنظمة الأساسية التي قد يتسبب فيها تمكين التدقيق الأصلي في حدوث مشكلات في الأداء أو تدقيق غير كافٍ ، مثل Windows و UNIX و Exchange و SharePoint ، يستخدم Varonis وكلاءه المثبتين في المعركة لالتقاط العمليات.



إذا بدأ المستخدم في الوصول إلى كمية أو كمية غير عادية من البيانات مقارنة بسلوكه الطبيعي ، فسيكتشف Varonis ذلك من خلال واحد أو أكثر من الأنماط السلوكية. إذا بدأ المستخدم في تشفير الملفات ، فسيتم اكتشاف ذلك أيضًا - حيث يقوم العديد من عملائنا تلقائيًا بمعالجة مثل هذه الحادثة باستخدام البرامج النصية وتعطيل الحساب وقتل الجلسات النشطة.







يحدد Varonis الأماكن التي يكون الوصول إلى البيانات فيها زائدًا عن الحاجة ، أي أن المستخدمين لديهم وصول لا يحتاجون إليه. هناك إمكانية الإزالة التلقائية لحقوق الوصول الزائدة (سواء المباشرة أو عن طريق إزالة حساب من مجموعات الأمان). سيؤدي تقييد الوصول إلى البيانات الحساسة إلى تقليل المخاطر ويجعل من الصعب على أي مهاجم العمل.







خاتمة



تعد شبكة Emotet الروبوتات أكبر أسلحة توزيع البرامج الضارة وأكثرها تطورًا في العالم. من الصعب التنبؤ بالسلاح الذي سيستخدمه TA542 بعد ذلك ، أو أي سلاح APTs سيشترك في أسلحته. ما نعرفه هو أن حملات Emotet تأتي في طفرات وتختلف اختلافًا كبيرًا في طبيعتها ، لذلك من المهم للغاية أن يكون لديك نهج متعدد الطبقات للحماية ، بما في ذلك إدارة التصحيح ، والتدريب على مكافحة التصيد ، وتصفية البريد ، وحماية جهاز المستخدم ، والنهج. تركز على حماية البيانات (المتمحورة حول البيانات) على قدم المساواة مع البنية التحتية ككل.



يمكن أن يمنح الاكتشاف الشامل مؤسستك ميزة ، ولكن تقليل سطح الهجوم (زيادة الأمان) لا يقل أهمية. تعمل تقنية حماية البيانات في Varonis على بناء حلقات تحكم استقصائية من البيانات إلى Active Directory و DNS و VPN والوكلاء. يسلط فارونيس أيضًا الضوء على الحسابات التي يحتمل أن تكون معرضة للخطر والبيانات التي يمكن الوصول إليها بسهولة حتى تتمكن من إصلاح الموقف قبل أن يستفيد منه المهاجمون.



All Articles