/
/

Como detectar ransomware: 12 Monitoramento & Oportunidades de alerta para automatizar

by Jonathan Crowe, Director of Community & Advocacy
How to Detect Ransomware Blog Banner

Resumo instantâneo

Esta postagem do blog NinjaOne oferece uma lista abrangente de comandos CMD básicos e um mergulho profundo nos comandos do Windows, com +70 comandos CMD essenciais para usuários iniciantes e avançados. Explicamos sobre comandos práticos de prompt de comando para gerenciamento de arquivos, navegação em diretórios, solução de problemas de rede, operações de disco e automação, tudo com exemplos reais para maximizar a produtividade. Seja para aprender comandos básicos CMD ou dominar ferramentas avançadas de CLI do Windows, este guia ajuda você a usar o prompt de comando com mais eficiência.

Pontos principais

Como detectar ransomware

  • A detecção precoce é fundamental para impedir o ransomware: A maioria dos ataques de ransomware aumenta em horas. É fundamental detectar sinais de acesso inicial, como phishing, RDP exposto ou scripts suspeitos.
  • Monitore 12 indicadores de alto impacto em toda a cadeia de ataque: Rastreie comportamentos como acesso LSASS, criação de tarefas agendadas, adulteração de AV, varredura de portas e tráfego de saída incomum para sinalizar ameaças antecipadamente.
  • Automatize os alertas com as ferramentas de gerenciamento de endpoints: Use RMMs como o NinjaOne para implementar scripts de detecção, acionar alertas e automatizar a resposta a incidentes em todos os endpoints.
  • O monitoramento baseado em comportamento supera a detecção somente de assinaturas: Confiar apenas no antivírus não é suficiente. Monitore as táticas dos invasores, como o uso do PsExec ou de ferramentas remotas não autorizadas, para obter uma defesa mais forte.

É possível ter uma proteção acessível e dimensionável: Muitos métodos de detecção usam ferramentas gratuitas, logs de eventos e regras de código aberto, tornando o monitoramento eficaz de ransomware acessível às PMEs.

É incrível pensar que em maio deste ano completaram-se cinco anos desde que o surto do WannaCry ajudou a tornar o ransomware um nome conhecido. Em alguns aspectos, parece que foi há uma vida inteira (ou mais). Ex: Em comparação com os números de cair o queixo citados nos relatórios de hoje, algumas das estatísticas relacionadas a ransomware de 2017 parecem pitorescas.

Obviamente, muita coisa mudou e, com bilhões de dólares em jogo, dizer que as operações de ransomware de hoje amadureceram e evoluíram é um grande eufemismo.

Como diz o pesquisador de segurança Kevin Beaumont em uma publicação de blog que todos deveriam ler:

 

“Um grupo de ransomware que recebeu um pagamento de US$ 40 milhões por atacar uma empresa de seguros de segurança cibernética dá aos atacantes mais orçamento para lançar um ataque cibernético do que a maioria das organizações de médio a grande porte tem para se defender contra ataques no total. E esse é apenas um ataque, de um grupo, que mal apareceu no radar de notícias da maioria das pessoas.”

– Kevin Beaumont, “A dura verdade sobre o ransomware”

 

É uma avaliação preocupante, mas antes de ficarmos ansiosos pelos dias “mais simples” de 2017, também vale a pena considerar que, por mais que tenhamos visto as coisas mudarem nos últimos oito anos, também há muita coisa que não mudou.

Sim, o ecossistema do crime cibernético explodiu em torno do ransomware e, com certeza, os grupos de ataque acumularam enormes fundos de guerra para comprar zero-days e lançar programas de recompensa por bugs. Mas a verdade é que, apesar de tudo isso, a maioria ainda está operando no modo de frutas mais fáceis de colher. Por que ficar sofisticado e chique quando você ainda pode pegar muita gente dormindo com o básico?

Sim, a prevenção é difícil para as organizações de hoje, mas, por outro lado, sempre foi, e não estou totalmente convencido de que seja exponencialmente mais difícil hoje do que há oito anos. A verdade é que os fundamentos sólidos e a proteção básica dos endpoints podem ajudar muito as PMEs.

Mas esta postagem é sobre detecção, certo? Bem, o mesmo ponto se aplica. A maioria das organizações ainda precisará de recursos dedicados (internos ou terceirizados) para implantar e monitorar ativamente as oportunidades de detecção que abordaremos aqui, mas a barreira de entrada não é necessariamente tão alta quanto alguns fornecedores de segurança podem fazer você acreditar.

Caso em questão: A seguir, apresentamos 12 ideias boas e básicas de detecção de ransomware que podem lhe trazer resultados sem custar uma fortuna.

Vamos nos aprofundar neles.

Se você preferir uma visão geral visual, há também uma versão em vídeo: Como detectar ransomware: Monitoramento e alertas.

Como detectar ransomware

Para começar, vamos concordar que tentar detectar a atividade de ransomware pós-execução (executáveis de ransomware ativamente em execução e criptografando dados) é uma corrida perdida. Algumas das variantes mais prolíficas de ransomware podem criptografar 100.000 arquivos em menos de cinco minutos.

As tentativas de identificar e reagir a mudanças repentinas e em massa nos nomes dos arquivos etc. geralmente são muito pequenas e muito tardias.

O AV/EDR foi obviamente projetado para bloquear os executáveis de ransomware, mas as taxas de detecção/bloqueio não são perfeitas. Mesmo que eles consigam bloquear um executável, isso não resolve o problema de que os invasores obtiveram acesso. Se eles falharem uma vez, tentarão novamente.

Os invasores também utilizam rotineiramente ferramentas e manuais projetados para obter privilégios elevados para desativar ferramentas de segurança (e backups).

Por esse motivo, o melhor momento para detectar e interromper os ataques é logo no início, de preferência quando você estiver lidando com tentativas frequentemente automatizadas de aterrissar e estabelecer cabeças de ponte em seus sistemas. Cortar os ataques pela raiz é muito mais fácil do que enfrentar o próximo estágio, quando você está lidando com um hacker humano real que está operando com um manual testado e comprovado e várias ferramentas projetadas para ajudá-lo a mapear rapidamente sua rede e dominá-la completamente.

 

Portanto, quando falamos em detectar ransomware, a melhor pergunta talvez seja: “Como detectamos os primeiros sinais de alerta de um comprometimento que pode levar rapidamente ao ransomware?”

 

E a ênfase é muito grande em “rapidamente” Os relatórios mostram que, a partir do acesso inicial, o ransomware pode ser implantado em qualquer lugar, desde dias até mesmo horas depois.

Por exemplo, grupos como Black Basta e Clop são conhecidos por distribuir cargas úteis em menos de 4 horas.

Veja os detalhamentos do relatório DFIR de “IcedID para XingLocker ransomware em 24 horas” e “Netwalker Ransomware em 1 hora

Com tão pouco tempo para identificar a ameaça e reagir, é fundamental ter ferramentas e profissionais experientes monitorando ativamente os sistemas e prontos para responder (de preferência, aproveitando a automação).

Quais são os sinais de ransomware e as boas oportunidades de detecção?

A boa notícia é que, embora existam muitos grupos e variantes de ataque, a maioria ainda depende de manuais e ferramentas comuns. Graças ao trabalho de pesquisadores como os do The DFIR Report e de outros lugares, os defensores podem aprender as TTPs mais comuns e criar mecanismos de detecção de acordo com elas.

A seguir, há uma lista de oportunidades de detecção mapeadas para padrões comuns de ataque de ransomware (uma grande dica do The DFIR Report’s 2021 Year in Review). Não se trata, de forma alguma, de uma lista abrangente, mas ela deve lhe fornecer uma ótima orientação para começar.

Se você estiver usando uma solução de gerenciamento de endpoints ou RMM como o NinjaOne, poderá criar condições de monitoramento e alerta para muitas dessas detecções que podem ser facilmente implementadas nos endpoints, poupando o seu trabalho manual e o da sua equipe. Você também pode criar ações automatizadas que deseja que os alertas acionem, como reinstalar/reiniciar automaticamente os processos AV/EDR se eles forem identificados como ausentes/desabilitados.

Se quiser levar tudo isso um pouco mais longe, o pessoal do The DFIR Report também compartilhou uma grande quantidade de regras Sigma extremamente úteis que podem ser utilizadas com o Chainsaw, uma ferramenta gratuita de código aberto do F-Secure Labs que oferece uma maneira rápida de examinar os logs de eventos e detectar sinais suspeitos de um ataque.

Tipos de táticas de ransomware e como detectá-las – oportunidades de detecção por estágio de ataque

Acesso inicial

1) Relatórios de e-mails suspeitos de usuários finais: Elas não ganham as manchetes que as vulnerabilidades de dia zero ganham, mas os e-mails mal-intencionados comuns criados para induzir os usuários a baixar e executar malware continuam a ser um dos vetores de ataque inicial mais comuns. Por quê? Porque eles ainda funcionam.

  • Como detectar e-mails suspeitos: As organizações devem oferecer aos funcionários treinamento de conscientização sobre segurança e criar uma cultura em que eles sejam ativamente incentivados e recompensados por relatar e-mails suspeitos e possíveis erros sem medo de punição.

2) Conexões RDP suspeitas: O RDP exposto é outro vetor de ataque para o qual algumas pessoas de TI e de segurança podem revirar os olhos, mas continua a ser um dos principais pontos de comprometimento inicial para incidentes de ransomware.

 

Persistência

1) Criação de tarefa agendada suspeita: Uma das formas mais comuns de os invasores obterem persistência em um sistema.

2) Software de acesso remoto inesperado: Outra tática que vem ganhando força é a instalação, pelos invasores, de software de terceiros, como AnyDesk (o mais popular, de longe), Atera, TeamViewer e Splashtop.

  • Como detectar software de acesso remoto inesperado: Essas são ferramentas populares entre os MSPs, mas se você não estiver aproveitando nenhuma delas, é uma boa ideia monitorar regularmente e sinalizar sua presença. Novamente, o script de Kelvin pode ser usado para isso (consulte o comentário de Luke Whitlock em para obter uma modificação que monitora o AnyDesk).

Além disso, você também pode monitorar o Windows Event ID 7045 

 

Escalonamento de privilégios/acesso a credenciais

1) Extração de credenciais do subsistema de autoridade de segurança local do Windows (LSASS): Embora os invasores possam extrair credenciais de outras maneiras, essa é, de longe, uma das mais comuns.

  • Como detectar abuso de LSASS: Uma boa maneira de monitorar ou bloquear tentativas de roubo de credenciais do LSASS é aproveitar as regras de Redução da Superfície de Ataque (ASR) da Microsoft (é necessário o Windows 10 build 1709 / Windows Server build 1809 ou superior): Outras regras de ASR também são ótimas para bloquear várias tentativas comuns de execução de códigos maliciosos e obter acesso inicial (por exemplo: bloquear programas do Office para que não criem processos filhos, bloquear JavaScript ou VBScript para que não iniciem conteúdo executável baixado etc.). Veja esta publicação da equipe de segurança da Palantir compartilhando sua avaliação do impacto da regra ASR e as configurações recomendadas. Muitas ferramentas de EDR também oferecem recursos semelhantes de bloqueio e detecção para proteger o LSASS.

 

Evasão de defesa

1) Desativar/desinstalar o antivírus e outras ferramentas de segurança: Por que se preocupar em passar despercebido pelas ferramentas de segurança quando você pode simplesmente desativá-las?

 

Descoberta

1) Uso inesperado de ferramentas de varredura de portas e descoberta de rede: Uma vez estabelecida a cabeça de ponte, os atacantes precisam olhar ao redor para ver onde chegaram e identificar as melhores oportunidades de movimentação lateral. Muitos aproveitarão os utilitários integrados do Windows, como nltest.exe, ipconfig, whoami etc., bem como o ADFind. Outros usarão ferramentas de varredura de portas, como o Advanced IP Scanner.

  • Como detectar scanners de porta suspeitos e ferramentas de reconhecimento: Assim como acontece com as ferramentas de acesso remoto, você pode testar o monitoramento dessas ferramentas e criar alertas e regras de automação para bloqueá-las proativamente.

 

Movimento lateral

1) Suspeita de uso de Cobalt Strike: O Cobalt Strike é um “software de simulação de adversário” que, infelizmente, se tornou tão popular entre os invasores quanto era para seu público-alvo de testadores de penetração. Ele torna incrivelmente fácil a execução de uma ampla gama de táticas pós-exploração e, rotineiramente, aparece como uma ferramenta abusada em incidentes de ransomware.

2) Software de acesso remoto inesperado: Consulte a seção de acesso remoto em “Persistência” acima.

3) Conexões suspeitas de acesso remoto: Pode incluir o uso de RDP, SMB, VNC e outros.

4) Uso suspeito do PsExec: O PsExec é outra ferramenta incorporada da Microsoft que os atacantes começaram a usar de forma abusiva. Ele permite que você execute remotamente comandos ou scripts como SYSTEM.

 

Exfiltração de dados

1) Conexões de saída suspeitas e picos de tráfego: Para obter mais vantagem sobre as vítimas, está se tornando cada vez mais comum que os invasores não apenas criptografem os dados, mas também os exfiltrem primeiro. Isso lhes dá a ameaça adicional de vender os dados ou publicá-los ao vivo.

  • Como detectar a exfiltração de dados: Os indicadores de possível exfiltração de dados podem incluir grandes picos de tráfego de saída, conexões inesperadas com endereços IP públicos, portas usadas de forma incomum, grandes volumes de consultas de DNS, extensões de arquivos de origem suspeita (.rar, .7z, .zip, etc.) e muito mais. O monitoramento da rede e as regras de firewall podem fazer o trabalho pesado aqui. Para obter mais ideias, consulte a seção “Exfiltration” do MITRE ATT& CK.

2) Abuso de ferramentas de transferência de arquivos incorporadas e de código aberto: Os invasores adoram usar ferramentas legítimas que podem ajudá-los a se disfarçar. Para a exfiltração de dados, isso inclui Microsoft BITS, curl.exe, Rclone, Mega (MegaSync e MegaCmd) e muito mais.

  • Como detectar o uso suspeito de transferência de arquivos: Embora os invasores possam se dar ao trabalho de renomear esses programas, alguns simplesmente não o fazem, portanto, bloquear e/ou monitorar e alertar sobre seu uso é um bom ponto de partida. Para obter ideias de detecção mais avançadas/granulares, consulte o seguinte: detecção de Rclone, detecção de Mega e Rclone e MITRE ATT& CK ID T1197.

 

Adicione uma camada de detecção de ransomware que seja gerenciável e dimensionável

Monitorar e alertar ativamente sobre esses tipos de atividades pode ser um desafio para as organizações que não dispõem de um recurso dedicado especializado e treinado. Em muitos casos, a parceria com os especialistas terceirizados certos pode ser o caminho a seguir.

Para obter mais exemplos de automações que as equipes de TI podem aproveitar com a Ninja, consulte “What Should You Be Monitoring with Your RMM? 28 Recomendações”

A NinjaOne também tem parceria com a Bitdefender para fornecer uma solução integrada anti-ransomware como parte de sua plataforma de gerenciamento unificado de TI (UITO). Ao incluir o Ninja + Bitdefender GravityZone + Ninja Data Protection, o pacote NinjaOne Protect ajuda a prevenir, detectar e responder a ataques de ransomware, mitigando potencialmente o impacto do ransomware em sua empresa .

Inscreva-se para um teste gratuito do NinjaOne Protect hoje mesmo.

FAQs

A melhor maneira de detectar ransomware antecipadamente é monitorar comportamentos suspeitos, como e-mails de phishing, acesso não autorizado a RDP, tarefas agendadas anormais e ferramentas antivírus desativadas, antes que a criptografia comece.

Os indicadores iniciais comuns incluem conexões de acesso remoto inesperadas, atividade incomum de varredura de portas, ferramentas de segurança adulteradas e picos no tráfego de saída que podem sinalizar a exfiltração de dados.

Ferramentas como EDR (endpoint detection and response), plataformas de monitoramento e gerenciamento remoto (RMM), como o NinjaOne, e utilitários de código aberto, como Sigma rules e Chainsaw, são eficazes para a detecção em tempo real.

Monitore táticas como despejo de credenciais LSASS, uso de ferramentas como PsExec, transferências de arquivos suspeitos (.zip, .7z) e métodos de persistência conhecidos, como AnyDesk ou criação de tarefas agendadas.

Embora o monitoramento por si só não possa impedir o ransomware, os alertas automatizados e as ações de resposta – como reiniciar os serviços antivírus ou isolar os sistemas afetados – podem reduzir drasticamente o impacto e permitir uma contenção mais rápida.

Sim. Muitos comportamentos de ransomware podem ser detectados com o uso de logs de eventos do Windows, scripts do PowerShell e estruturas de monitoramento gratuitas, possibilitando uma proteção básica até mesmo para pequenas e médias empresas.

O monitoramento baseado em comportamento detecta técnicas de invasores – não apenas assinaturas de malware – permitindo que você capture ameaças de ransomware sofisticadas ou de dia zero que o antivírus tradicional pode não detectar.

Recomendados para você

Pronto para simplificar as partes mais difíceis da TI?

NinjaOne Terms & Conditions

By clicking the “I Accept” button below, you indicate your acceptance of the following legal terms as well as our Terms of Use:

  • Ownership Rights: NinjaOne owns and will continue to own all right, title, and interest in and to the script (including the copyright). NinjaOne is giving you a limited license to use the script in accordance with these legal terms.
  • Use Limitation: You may only use the script for your legitimate personal or internal business purposes, and you may not share the script with another party.
  • Republication Prohibition: Under no circumstances are you permitted to re-publish the script in any script library belonging to or under the control of any other software provider.
  • Warranty Disclaimer: The script is provided “as is” and “as available”, without warranty of any kind. NinjaOne makes no promise or guarantee that the script will be free from defects or that it will meet your specific needs or expectations.
  • Assumption of Risk: Your use of the script is at your own risk. You acknowledge that there are certain inherent risks in using the script, and you understand and assume each of those risks.
  • Waiver and Release: You will not hold NinjaOne responsible for any adverse or unintended consequences resulting from your use of the script, and you waive any legal or equitable rights or remedies you may have against NinjaOne relating to your use of the script.
  • EULA: If you are a NinjaOne customer, your use of the script is subject to the End User License Agreement applicable to you (EULA).