AntNegron/Incident-Response-Triage-Multi-Stage-Ransomware-Intrusion-Cerber-
GitHub: AntNegron/Incident-Response-Triage-Multi-Stage-Ransomware-Intrusion-Cerber-
该项目记录了一次 Cerber 勒索软件入侵的完整应急响应调查过程,利用 Splunk 和 Sysmon 重建了为期十三天的攻击时间线并定位了入口根因。
Stars: 0 | Forks: 0
[README_Ransomware_Triage_Cerber.md](https://github.com/user-attachments/files/30203366/README_Ransomware_Triage_Cerber.md)
# 应急响应分诊:多阶段勒索软件入侵 (Cerber)
  
## 📌 执行摘要
本项目重建了完整的勒索软件入侵时间线,从攻击者首次进行外部侦察到最终加密受害者文件。通过使用 Splunk 关联 Sysmon 和文件共享遥测数据,我追踪了一个未受察觉的入口点是如何在近两周未被发现的攻击者驻留时间内,演变成一起涉及 401 个文件的加密事件的。
👉 **[在此阅读完整的技术分析]()** *(如果您有相关的分析文章,请在此处添加链接)*
## 🛠 技术环境
- **SIEM:** Splunk
- **遥测数据源:** Sysmon、Windows 文件共享日志
- **恶意软件:** Cerber 勒索软件,通过隐写 payload 和恶意 VBScript 传播器(dropper)分发
- **框架:** MITRE ATT&CK
## 🚀 关键发现
- 重建了长达 **13天19小时** 的攻击者驻留时间 —— 从最初的暴力破解攻陷到勒索软件执行。
- 确认了分发机制为隐藏恶意 VBScript 传播器的 **隐写 payload**,该机制成功规避了基础检测。
- 通过 Sysmon 和文件共享遥测数据的关联分析,确认了横跨工作站和网络文件共享的 **401 个文件被加密**。
## 🧠 攻击链 (MITRE ATT&CK)
我将从首次接触到最终产生影响的整个入侵过程,映射到了 6 项已确认的技术上:
| 阶段 | MITRE 技术 | 证据 |
|---|---|---|
| **初始访问** | 暴力破解 (Brute Force) | 追溯到单一外部 IP 的重复失败登录尝试 |
| **执行** | 恶意 VBScript 传播器 | 隐写 payload 分析确认了该分发方式 |
| **持久化 / 规避** | Living-off-the-land 执行 | Sysmon 进程树显示了从传播器到 payload 的传递过程 |
| **影响** | 为制造影响加密数据 (Cerber) | 通过文件共享遥测确认有 401 个文件被加密 |
## 📈 最终结果
在此次调查结束时,我达成了以下目标:
1. **完整的时间线重建:** 在 13 天 19 小时的时间窗口内,追踪了从首次侦察到最终产生影响的整个入侵过程。
2. **根本原因识别:** 准确定了暴力破解入口点以及使其未被察觉的隐写分发方式。
3. **可操作的建议:** 提出了专门针对此次入侵所利用安全漏洞的 MFA 强制执行和脚本执行限制方案。
标签:勒索软件分析