
Una risorsa che contiene tutti gli strumenti che ogni gruppo ransomware utilizza
[!TIP] Questa Matrice degli strumenti ransomware ha diversi casi d'uso, che sono i seguenti:
- Come elenco di piste per il threat hunting all'interno degli ambienti a tua disposizione
- Come elenco di piste da cercare durante gli interventi di incident response
- Come checklist di strumenti per identificare modelli di comportamento tra determinati affiliati ransomware
- Come risorsa di emulazione degli avversari per esercitazioni purple team guidate dal threat intelligence
[!TIP] Questo repo contiene anche diversi tipi di avversari ransomware: le gang di ransomware stesse, gli affiliati e i broker di accesso iniziale
- Gang di ransomware: In questo repo, uno strumento è associato a una gang di ransomware, il che significa che lo strumento è stato osservato in un'intrusione che ha portato al deployment di quella famiglia di ransomware
- Affiliati: Un threat group in questo repo con un asterisco alla fine (es. Scattered Spider*) significa che è un affiliato ransomware, che ha accesso a una o più famiglie di ransomware
- Broker di accesso iniziale: Un threat group in questo repo con un asterisco all'inizio (es. *Prophet Spider) significa che è un Initial Access Broker (IAB), che vende l'accesso a una o più gang di ransomware
- Sponsorizzati da Stati: Un threat group in questo repo con un segno più alla fine (es. DarkBit+) significa che è un sospetto avversario sponsorizzato da uno Stato che utilizza ransomware, come quelli di Iran, RPDC, Russia o Cina
[!IMPORTANT] L'uso della Matrice degli strumenti ransomware comporta alcune sfide. Sebbene sia indubbiamente utile disporre di un elenco di strumenti comunemente usati dalle gang di ransomware per il threat hunting, il rilevamento e il blocco, ci sono alcuni rischi.
- Molti degli strumenti citati in questo repository potrebbero essere attualmente utilizzati dal tuo team IT o addirittura dal tuo team di Cybersecurity.
- Quando cerchi questi strumenti, potresti scoprire molte installazioni degli stessi all'interno del tuo ambiente.
- Capire se uno strumento viene utilizzato legittimamente, da un dipendente, con autorizzazione, è difficile in un ambiente ampio o globale.
- Se crei una regola di rilevamento, potresti generare un gran numero di alert, che potrebbero essere ignorati o disattivati senza essere esaminati.
- Se blocchi questi strumenti senza verificarne l'uso legittimo, potresti causare interruzioni alle operazioni aziendali legittime e potenzialmente imporre costi alla tua stessa organizzazione.