
Eine Ressource, die alle Tools enthält, die jede Ransomware-Bande verwendet.
[!TIP] Die Ransomware-Tool-Matrix hat mehrere Anwendungsfälle, und zwar:
- Als Liste von Hinweisen für die Bedrohungssuche in den dir verfügbaren Umgebungen.
- Als Liste von Hinweisen, nach denen du bei Incident-Response-Einsätzen suchen kannst.
- Als Checkliste von Tools, um Verhaltensmuster zwischen bestimmten Ransomware-Affiliates zu identifizieren.
- Als Ressource für die Adversary-Emulation in Threat-Intelligence-geleiteten Purple-Team-Übungen.
[!TIP] Dieses Repository enthält außerdem mehrere Arten von Ransomware-Gegnern, darunter die Ransomware-Banden selbst, Affiliates und Initial-Access-Broker
- Ransomware-Banden: In diesem Repository wird ein Tool einer Ransomware-Bande zugeordnet, das heißt, das Tool wurde bei einem Einbruch beobachtet, der zur Bereitstellung dieser Ransomware-Familie führte
- Affiliates: Eine Bedrohungsgruppe in diesem Repository mit einem Sternchen am Ende (z. B. Scattered Spider*) bedeutet, dass es sich um ein Ransomware-Affiliate handelt, das Zugriff auf eine oder mehrere Ransomware-Familien hat
- Initial Access Broker: Eine Bedrohungsgruppe in diesem Repository mit einem Sternchen am Anfang (z. B. *Prophet Spider) bedeutet, dass es sich um einen Initial Access Broker (IAB) handelt, der Zugang an eine oder mehrere Ransomware-Banden verkauft
- Staatlich unterstützt: Eine Bedrohungsgruppe in diesem Repository mit einem Pluszeichen am Ende (z. B. DarkBit+) bedeutet, dass es sich um einen mutmaßlich staatlich unterstützten Gegner handelt, der Ransomware einsetzt, etwa aus dem Iran, Nordkorea, Russland oder China
[!IMPORTANT] Die Verwendung der Ransomware-Tool-Matrix bringt ihre eigenen Herausforderungen mit sich. Eine Liste von Tools zu haben, die häufig von Ransomware-Banden verwendet werden, ist zwar zweifellos nützlich, um nach ihnen zu suchen, sie zu erkennen und zu blockieren, aber es gibt auch einige Risiken.
- Viele der in diesem Repository genannten Tools werden möglicherweise derzeit von deinem IT-Team oder sogar deinem Cybersicherheitsteam verwendet.
- Wenn du nach diesen Tools suchst, kannst du in deiner Umgebung viele Installationen davon finden.
- Zu entschlüsseln, ob ein Tool von einem Mitarbeiter legitim und mit Genehmigung verwendet wird, ist in einer großen oder globalen Umgebung schwierig.
- Wenn du eine Erkennungsregel erstellst, kannst du eine große Anzahl von Warnungen erzeugen, die möglicherweise ignoriert oder deaktiviert werden, ohne untersucht zu werden.
- Wenn du diese Tools blockierst, ohne die legitime Nutzung zu untersuchen, kannst du den legitimen Geschäftsbetrieb stören und möglicherweise Kosten für deine eigene Organisation verursachen.