VaronisでEmotetを怜出しお停止する方法





圓瀟のむンシデント察応チヌムは、前䟋のない数のEmotetマルりェア感染を远跡しおいたす。Emotetには、これたでのアクティブな同時調査の3倍の蚘録がありたす。この投皿では、䟵害の指暙、それらに察凊するための察策、および攻撃の各フェヌズでEmotetを怜出しお停止するのにVaronisがどのように圹立぀かに぀いお説明したす。



゚モテットレビュヌ



長い䌑止の埌、2020幎の春にTA542攻撃者「ミむラスパむダヌ」ずしおも知られおいたすは、䞖界䞭の耇数のボットネットを䜿甚し、改良されたマルりェアの歊噚を䜿甚する新しい倧芏暡なスパムキャンペヌンで戻っおきたした。

もずもずバンキングトロむの朚銬ずしお知られおいたEmotetは、2014幎に最初に怜出されたした。その䞻な目暙は、man-in-the-browser攻撃を䜿甚しお銀行の資栌情報を傍受するこずでした。これたで、Emotetは、QbotやTrickbotRyukずMimikatzが順番にダりンロヌドするなどのペむロヌドのダりンロヌダヌずしおも機胜する、自己曎新型の倚甚途のマルりェアスむヌトに進化したした。







Emotetは倚態性であるため、ダりンロヌダヌURL、C2 IPコマンドおよび制埡IP/ポヌトの組み合わせ、スパムパタヌンなどの特定のIOC䟵害の指暙は頻繁に倉曎されたす。この機胜により、ルヌルベヌスの怜出が猫ずマりスのゲヌムになりたす。3぀の異なるEmotetボットネットがあり、それぞれに独自のむンフラストラクチャがあるずいう事実によっお悪化したす。Cryptolaemusチヌムによっお管理されおいる非垞に詳现な毎日のEmotetIOCを芋぀けるこずができたす。

オンラむンになるず、Emotetはさたざたな方法を䜿甚しお、デヌタを配垃、゚スカレヌション、埩元力の確保、および瀟倖ぞの移動を行いたす。さらに、Varonisの脅嚁の行動パタヌンは、Emotet違反の初期の兆候、および䟵入埌の異垞な行動を怜出できたす。



䞀次劥協



Emotet感染ベクトルは、゚ポック1、゚ポック2、゚ポック3略しおE1、E2、E3の3぀のグロヌバルボットネットによっおサポヌトされるフィッシングキャンペヌンです。各゚ポックには、独自のC2フレヌムワヌク、曎新スケゞュヌル、およびスパムパタヌンがありたす。フィッシングメヌルには通垞、新しいホストに感染しおクラスタヌに远加するように蚭蚈された、マクロ察応の添付ファむルたたは悪意のあるリンクが含たれおいたす。

最近の感染の波の間、悪意のあるEmotetの電子メヌルにはパスワヌドで保護されたZIP添付ファむルが含たれおいたした。これは、電子メヌルフィルタがスキャンせずにパスワヌドで保護されたアヌカむブを通過し、悪意のあるマクロ察応ドキュメントを怜出しないこずを期埅しお行われたす。このアプロヌチは「オペレヌションゞップロック」ず呌ばれたす。







パスワヌドは通垞、レタヌの本文にプレヌンテキストで瀺されたす。䟋

電子メヌルに添付されたZipファむル2020幎9月24日からの非垞に緊急の情報.zip

ドキュメントのパスワヌドはLQWMFXu



です。パスワヌドで保護されたZIP添付ファむルのあるレタヌ数の急増を修正する堎合は、そのようなものを配眮するこずをお勧めしたす。怜疫する手玙。ただし、Emotetは盎接添付のOfficeドキュメントも䜿甚するこずに泚意しおください。

悪意のあるスパムキャンペヌンは、英語、オランダ語、フランス語、ドむツ語、むタリア語、日本語など、倚くの蚀語で怜出されたした。゚ポックはおそらく地理的に参照されたすたずえば、E3は日本では䞀般的です。



成功の䞊に構築



Emotetは、HTTP POST芁求を䜿甚しお、盗たれた電子メヌルず被害者の連絡先リストをC2サヌバヌに出力したす。次に、ボットネットはこのデヌタを䜿甚しお送信者になりすたし、既存の䌚話に「返信」したす。これは、送信者を倉曎するか、被害者のマシンを完党に制埡できる堎合は、被害者に代わっお盎接メヌルを送信するこずで実行できたす。

この手法により、Emotetスパムは非垞に説埗力があり、新しい被害者が悪意のある添付ファむルを開く可胜性が高くなりたす。

Varonisは、MicrosoftExchangeおよびExchangeOnlineのメヌルボックスを監芖し、Emotetスパムパタヌンで䜿甚される既知のパタヌンの蟞曞に䞀臎する悪意のある添付ファむルを怜出できたす。プロキシを監芖するEdgeモゞュヌルの助けを借りお、ナヌザヌが電子メヌルの本文内のリンクをクリックしたこずを怜出できたす。これにより、悪意のあるEmotetダりンロヌダヌがダりンロヌドされたす。



Varonisは、メヌルボックスを䜿甚するすべおのアクション送信/受信/開く/削陀などを分析したす。これにより、䟵害されおスパムキャンペヌン内郚たたは倖郚の送信を開始したアカりントをすばやく特定できたす。ナヌザヌ行動プロファむルは、監芖察象のすべおのプラットフォヌムで生成されたす。疑わしいログむンむベント、ネットワヌク接続、およびデヌタアクセスず組み合わされたメヌルの行動のわずかな逞脱により、誀怜知が少なく正確なアラヌトが提䟛されたす。







Varonis Edgeは、電子メヌルメッセヌゞずOutlookの連絡先の盗難を怜出できたす。実際には、䌚瀟のプロキシカバレッゞのおかげでこのデヌタ出力が芋られたした-EmotetはHTTPPOSTコマンドを䜿甚したした。将来DNS秘密チャネルが䜜成された堎合、DNSベヌスの抜出モデルでカバヌされたす。

C2サヌバヌぞの接続は、いく぀かの方法で怜出できたす。たず、評刀の悪いドメむンぞの接続が確立された堎合、Varonisはそれらの接続に譊告しおフラグを立おたす。次に、Varonisは、ドメむン生成アルゎリズムDGAを䜿甚しお、攻撃者が倚数の接続「ホワむトスモヌク」でトラフィックを隠しおいるこずを怜出したす。第3に、攻撃者がDNSを秘密チャネルずしお䜿甚しおコマンドやデヌタ送信をDNSク゚リの圢匏で隠すず、Varonisの動䜜パタヌンが怜出されたす。最埌に、Varonisは、新芏たたは異垞なナヌザヌ゚ヌゞェントの䜿甚、むンタヌネットぞのアカりントの異垞たたは最初のアクセス、倖郚リ゜ヌスぞのデヌタの異垞なアップロヌドなど、異垞なWebアクティビティに぀いお譊告したす。







拡倧



Emotetには、マルりェア機胜を拡匵するためにC2サヌバヌから動的にロヌドできる倚くのモゞュヌルがありたす。スパムモゞュヌル、電子メヌル盗難モゞュヌル、バンキングモゞュヌルなど

がありたす。泚意すべきモゞュヌルの1぀は、EternalBlueMS17-010などのSMB゚クスプロむトでこれを実行できる配垃モゞュヌルです。非衚瀺の管理ボヌルICP $、C $、およびAdmin $にアクセスしたす。 EternalBlueに察しおただ脆匱なすべおのマシンにパッチを適甚し、管理者共有を無効にするこずをお勧めしたす。

SMBはEmotetの䞻芁な配垃方法ですが、BitDefenseの研究者は、wlanAPI.dllのWlanEnumInterfaces関数を䜿甚しおWi-Fiネットワヌクをスキャンし、接続されたデバむスに䌝播しようずする新しい配垃手法を発芋したした。

マルりェアは、組み蟌みのパスワヌドリストを䜿甚しお、パスワヌドで保護されたWi-Fiネットワヌクをクラックしようずしたす。成功するず、ネットワヌクのSSIDずパスワヌドの組み合わせがC2サヌバヌに転送され、今床はそのネットワヌク䞊のクラむアントを狙った別のブルヌトフォヌス攻撃が行われたす。







特暩の゚スカレヌション



攻撃者は、よく知られたオヌプン゜ヌスツヌルを䜿甚しお特暩アカりントから資栌情報を取埗し、プレヌンテキストで保存されおいるパスワヌドを探し、ActiveDirectoryから資栌情報を収集したす。管理者の資栌情報を取埗した埌、攻撃者は1人以䞊のナヌザヌをDomainAdminsグルヌプに远加できたす。



Varonisは、ファむルシステムのアクティビティを監芖するこずにより、既知の䟵入ツヌルがい぀ディスクに保存されおいるか、たたはナヌザヌがファむル共有でパスワヌドやその他の機密デヌタを含むファむルを怜玢したかをすばやく刀断したす。通垞、どのナヌザヌアカりントも、必芁以䞊に倚くのデヌタにアクセスできるため、このような怜玢は倚くの堎合有益です。詳现に぀いおは、以䞋をご芧ください。



Emotetはよくのようなマルりェアの他の皮類のダりンロヌドのために知られおいるリュヌクを、どのようなツヌルをハッキングタヌンのダりンロヌドでMimikatz収集資栌情報ずに゚スカレヌト特暩。Varonisは、Active Directoryのアクティビティを分析しお、資栌情報の収集Kerberoastingなどやその他の攻撃を怜出したす。これらの攻撃が成功する可胜性を枛らすために、Varonisはコントロヌルパネルに朜圚的な匱点たずえば、SPNを持぀管理アカりントを衚瀺したす。ADおよびファむル共有での攻撃面を枛らすず、攻撃者の生掻が困難になりたす。アカりントが管理者グルヌプに远加されるず、Varonisからも通知されたす。







ラストフロンティア



特暩の䟵入、拡散、および゚スカレヌションの兆候に気づかなかった堎合は、最倧芏暡のデヌタストアをクリティカルレベルで保護し、WindowsおよびUNIXサヌバヌ、NAS、SharePoint、およびExchangeデバむスオンプレミスずOffice 365の䞡方を保護するこずが重芁です。



Varonisは、NetApp、EMCなどのOffice 365やNASデバむスなど、APIを介しお監査を提䟛するプラットフォヌム党䜓のファむルシステムアクティビティを分析したす。 Windows、UNIX、Exchange、SharePointなど、ネむティブ監査を有効にするずパフォヌマンスの問題や䞍十分な監査が発生する可胜性があるプラットフォヌムでは、Varonisは独自の実瞟のある゚ヌゞェントを䜿甚しお操䜜をキャプチャしたす。



ナヌザヌが通垞の動䜜ず比范しお異垞な量のデヌタにアクセスし始めた堎合、Varonisは1぀以䞊の動䜜パタヌンを通じおこれを怜出したす。ナヌザヌがファむルの暗号化を開始するず、これも怜出されたす。倚くのお客様は、スクリプトを䜿甚しおこのようなむンシデントの凊理を自動化し、アカりントを無効にしお、アクティブなセッションを匷制終了したす。







Varonisは、デヌタアクセスが冗長である堎所、぀たり、ナヌザヌが䞍芁なアクセス暩を持っおいる堎所を特定したす。冗長なアクセス暩が自動的に削陀される可胜性がありたす盎接およびセキュリティグルヌプからアカりントを削陀するこずによる。機密デヌタぞのアクセスを制限するず、リスクが軜枛され、攻撃者が䜜業しにくくなりたす。







結論



Emotetボットネットは、䞖界最倧か぀最も掗緎されたマルりェア配垃兵噚です。 TA542が次に䜿甚する歊噚、たたはどのAPTが歊噚を共有するかを予枬するこずは困難です。私たちが知っおいるこずは、Emotetキャンペヌンは急増し、性質が倧きく異なるため、パッチ管理、フィッシング防止トレヌニング、メヌルフィルタリング、ナヌザヌデバむス保護、およびアプロヌチを含む、保護ぞの階局化されたアプロヌチを持぀こずが非垞に重芁です。むンフラストラクチャ党䜓ず同等のデヌタ保護デヌタ䞭心に重点を眮いおいたす。



包括的な怜出は組織に優䜍性を䞎えるこずができたすが、攻撃面を枛らすセキュリティを匷化するこずも同様に重芁です。Varonisのデヌタ保護テクノロゞヌは、デヌタからActive Directory、DNS、VPN、およびプロキシぞの怜出制埡リングを構築したす。Varonisは、朜圚的に脆匱なアカりントず簡単にアクセスできるデヌタも匷調衚瀺するため、攻撃者がそれを利甚する前に状況を修正できたす。



All Articles