From Zero to Full Domain Admin: The Real-World Story of a Ransomware Attack
Télécharger les ressourcesÀ propos de cette session
Joseph Carson, scientifique en chef de la sécurité et CISO-conseil chez Delinea, reconstitue un véritable incident CryLock des deux côtés : d'abord comme intervenant, puis en démonstration d'attaque en direct. La victime, en pleine migration infonuagique, n'avait ni plan répété, ni communications hors bande, et sa sauvegarde partageait les identifiants de production sur un réseau plat en ligne : les attaquants l'ont chiffrée aussi. Sans cyberassurance, l'entreprise a envisagé de payer pendant que les données fuyaient, puis a débranché Internet et est repartie d'un serveur vieux d'un an échappé au rebut, perdant un an de données. En reconstruisant cinq ans de journaux avec Plaso, Carson a retracé le patient zéro : deux semaines d'accès actif au clavier, accès initial acheté à des courtiers sept mois plus tôt. La démo parcourt toute la chaîne : craquage de condensats NTLM avec Hashcat, empoisonnement par Responder, force brute RDP via un comptable en informatique fantôme, un fichier « important stuff » et des mots de passe stockés dans le navigateur, abus de l'administrateur local, scripts désactivant la sécurité, extraction par Mimikatz, mouvement latéral NetScan vers un contrôleur de domaine, persistance par sticky keys, et scripts en cyrillique évoquant des opérateurs russophones. Il conclut sur les défenses : sauvegardes testées adaptées au rançongiciel, moindre privilège, PAM juste-à-temps, MFA interne, contrôle applicatif et corrélation des journaux.
Following in the footsteps of a cyber-criminal and uncovering their digital footprint. This is a journey inside the mind of an ethical hacker's response to a ransomware incident that brought a business to a full stop, and discovering the evidence left behind to uncover their attack path and the techniques used. In this session I will cover a real-world incident response to the CryLock ransomware showing the techniques used by the attackers. The footprints left behind and uncovering the techniques used. Joe Carson, Chief Security Scientist & Advisory CISO at Delinea, who will take you through the mind of a hacker and follow the footsteps that led to a damaging Crylock ransomware attack. Joe will look at tools and techniques cyber criminals use to hack endpoints, such as the WannaCry vulnerability, RDP Brute Force, Mimikatz, and Responder, and the paths they can take toward your enterprise infrastructure and data. Joe will walkthrough the attack, step-by-step, showing: • How attackers gained access to system • Established staging • What tools were used • What commands were executed • How the ransomware was delivered • How AD elevation was achieved Joe will then cover some of the needed incident response steps, utilizing the same use case but from the viewpoint of defender, including: • Detection, what triggered alert • Finding what Cryptor was used • Cleaning up systems • Finding patient zero
À retenir
- Concevoir et répéter une stratégie de sauvegarde propre au rançongiciel : garder une copie hors ligne aux identifiants isolés, conserver le plan de réponse hors ligne aussi, et tester la vitesse de restauration, pas seulement l'existence des sauvegardes.
- Retirer les droits d'administrateur local; la démonstration montre qu'on passe de local à administrateur de domaine complet en deux étapes, par leurre d'identifiants et Mimikatz.
- Adopter l'accès privilégié juste-à-temps, des mots de passe générés par le système, la MFA sur les accès internes de système à système et le contrôle applicatif pour empêcher l'abus discret d'outils légitimes.
- Chasser de façon proactive la persistance et les comportements d'attaque, scripts désactivant la sécurité, changements de registre exposant les mots de passe, portes dérobées par sticky keys, plutôt que de les découvrir une fois le rançongiciel déclenché.
- Corréler et lire réellement les journaux, et signaler les outils d'administration légitimes exécutés à des heures inhabituelles (2 h du matin la fin de semaine) comme suspects même si le logiciel est autorisé.
Conférenciers

Joseph is Chief Security Scientist and Advisory CISO at Delinea. A Cyber Security Professional with 25+ years’ experience in Enterprise Security & Infrastructure, Joseph is a Certified Information Systems Security Professional (CISSP). An active… Lire la suiteRéduire
Joseph is Chief Security Scientist and Advisory CISO at Delinea. A Cyber Security Professional with 25+ years’ experience in Enterprise Security & Infrastructure, Joseph is a Certified Information Systems Security Professional (CISSP). An active member of the Cyber Security community and a frequent speaker at Cyber Security events globally Joseph is also an adviser to several governments and cyber security conferences. (ISC)² Information Security Leadership Award (ISLA®) Americas Winner 2018. Joseph is also host of the award-winning podcast 401 Access Denied.
