
Une ressource contenant tous les outils utilisés par chaque gang de ransomware
[!TIP] Cette Ransomware Tool Matrix a plusieurs cas d'utilisation, à savoir :
- Comme liste de pistes pour la chasse aux menaces dans les environnements auxquels vous avez accès
- Comme liste de pistes à rechercher lors des missions de réponse à incident
- Comme liste de contrôle d'outils pour identifier des schémas de comportement entre certains affiliés de ransomware
- Comme ressource d'émulation d'adversaires pour des engagements purple team pilotés par le renseignement sur les menaces
[!TIP] Ce dépôt contient également plusieurs types d'adversaires de ransomware, notamment les gangs de ransomware eux-mêmes, les affiliés et les courtiers d'accès initial
- Gangs de ransomware : Dans ce dépôt, un outil est associé à un gang de ransomware, ce qui signifie que l'outil a été observé lors d'une intrusion ayant abouti au déploiement de cette famille de ransomware
- Affiliés : Un groupe de menaces dans ce dépôt avec un astérisque à la fin (par ex. Scattered Spider*), signifie qu'il s'agit d'un affilié de ransomware, qui a accès à une ou plusieurs familles de ransomware
- Courtiers d'accès initial : Un groupe de menaces dans ce dépôt avec un astérisque au début (par ex. *Prophet Spider), signifie qu'il s'agit d'un courtier d'accès initial (IAB), qui vend l'accès à un ou plusieurs gangs de ransomware
- Parrainé par un État : Un groupe de menaces dans ce dépôt avec un signe plus à la fin (par ex. DarkBit+), signifie qu'il s'agit d'un adversaire suspecté d'être parrainé par un État utilisant un ransomware, comme ceux d'Iran, de Corée du Nord, de Russie ou de Chine
[!IMPORTANT] L'utilisation de la Ransomware Tool Matrix comporte ses propres défis. S'il est indéniablement utile de disposer d'une liste d'outils couramment utilisés par les gangs de ransomware pour la chasse, la détection et le blocage, certains risques existent.
- Bon nombre des outils référencés dans ce dépôt peuvent être actuellement utilisés par votre équipe informatique, voire par votre équipe de cybersécurité.
- En cherchant ces outils, vous pouvez découvrir de nombreuses installations de ceux-ci dans votre environnement.
- Déterminer si un outil est utilisé légitimement, par un employé, avec autorisation, est difficile dans un environnement vaste ou mondial.
- Si vous créez une règle de détection, vous pouvez générer un grand nombre d'alertes, qui pourraient être ignorées ou désactivées sans être examinées.
- Si vous bloquez ces outils sans vérifier leur usage légitime, vous pouvez perturber les opérations commerciales légitimes et potentiellement imposer des coûts à votre propre organisation.