더북(TheBook)
7. [10:08:15 | SERVER-IIS01]
• payload.exe 실행 시도, 차단됨 → malware_execution_prevented
• 의심 포인트: 차단되었지만 명확한 랜섬웨어 페이로드 실행 시도
8. [10:09:22 | LAPTOP-9X8Y7Z]
• GuestUser 계정 생성, LOCALSERVICE 권한
• 의심 포인트: 권한 없는 사용자 생성은 공격자가 persistence 유지하려는 전형적 행위
9. [10:10:00 | SERVER-AD01]
• Kerberos pre-auth failure
• 의심 포인트: 티켓 요청 실패는 Golden Ticket / Kerberos 공격 전조 가능
• 랜섬웨어 그룹(예: LockBit, BlackCat) 공격 체인의 일부로 자주 활용됨

 

🛑 랜섬웨어 의심 행위 요약
• 초기 실행: PowerShell 실행 정책 우회 후 스크립트 실행(10:01:23)
• 확산 준비: 파일 공유 관련 레지스트리 접근(10:04:05), 계정 brute force(10:05:20)
• 권한 획득: Admin 로그인 성공(10:03:10), credentials.txt 접근(10:07:48)
• 페이로드 투입: payload.exe 실행 시도(10:08:15, 차단됨)
• 지속성 확보: GuestUser 계정 비정상 생성(10:09:22)
• AD 공격 징후: Kerberos 요청 실패(10:10:00)

 

즉, 랜섬웨어 캠페인 전형적인 공격 체인(Initial Access → Execution → Credential Access → Lateral Movement → Persistence → Payload Execution)이 그대로 드러나 있음
(…생략…)

파일 암호화 패턴, 대량 삭제 이벤트, 비정상 원격 접속 등을 식별합니다.