文章总结: SETTRA勒索软件团伙滥用MeshAgent远程监控工具与BYOVD技术攻击Windows系统,攻击流程包括窃取VPN凭证、部署定制勒索软件、清除日志、禁用系统恢复等。安全团队建议启用抗钓鱼多因素认证、集中归集日志、管控RMM工具、拦截漏洞驱动、维护不可变备份以抵御攻击。
综合评分: 85
文章分类: 恶意软件,应急响应,漏洞分析,红队,安全运营
新型SETTRA勒索软件滥用MeshAgent远程监控工具与BYOVD技术加密Windows系统
原创
网络安全9527
网络安全9527
安全圈的那点事儿
2026年9月19日 11:10
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近期出现一个名为SETTRA的勒索软件攻击团伙,该团伙滥用合法的MeshAgent远程监控与管理工具实现持久驻留,同时运用阻止系统恢复、规避安全防御的各类技术,放大针对Windows系统加密攻击的破坏效果。
亨特雷斯(Huntress)安全团队在2026年7月与9月共调查两起SETTRA勒索软件攻击事件,发现该团伙攻击流程具备固定模式:使用针对受害机构定制化的勒索软件程序、清除Windows系统日志、禁用系统恢复功能;其中一起事件还出现了自带易受攻击驱动(BYOVD)的攻击行为。
早前的事件响应报告显示,攻击者会窃取VPN登录凭证以及盗用已泄露的合法账号,无需利用漏洞就能侵入企业内网环境。
MOXFIVE安全机构记录到,该团伙在完整攻击链中还会使用NetExec、PAExec、ProcDump、Mimikatz以及 edr_blind 工具。可以看出,攻击者既使用公开的攻击工具,也滥用合法的管理软件实施入侵。
Huntress安全团队在这两起案例中,尚未确认攻击者最初的入侵入口。
不过,受害者主机被攻陷后的行为高度一致。两次入侵事件中,勒索软件可执行文件会以受害机构的域名命名,后缀为 _win64.exe 。这套命名规则一方面方便攻击者区分针对不同受害者的专属载荷,另一方面也能降低多目标攻击行动中的操作失误风险。
7月的攻击目标是一家消费服务零售企业,9月的攻击对象则是一家制造企业。
在7月的攻击事件中,最早的终端告警信号来自被重命名为 mvtcs.exe 的MeshAgent程序,该程序会与IP地址 45.13.122[.]7 建立通信连接。
Huntress分析师表示,SETTRA于2026年6月首次公开露面,属于以牟利为目的的勒索与数据窃取攻击组织。
SETTRA勒索软件介绍
MeshAgent本身是一款正规的远程管理代理程序,但是攻击者部署该工具后,可以获得交互式持久访问权限,即便最初的入侵会话结束,也能够持续控制受害主机。
勒索软件后续会从路径 C:\Perflogs 执行,加密后的文件会添加后缀 .locked ,同时生成勒索提示文件 RESTORE_FILES.txt 。
文件加密的同时,攻击者执行大量破坏操作,阻止受害者恢复系统数据。SETTRA会清除多条Windows事件日志;运行命令 reagentc /disable 关闭Windows恢复环境;执行 ipconfig /flushdns 清空DNS解析缓存;通过脚本调用diskpart工具,尝试破坏系统恢复分区。
攻击者还执行命令 cipher /w:D:\ >nul 2>&1 ,覆写D盘磁盘空闲空间,让被删除的文件几乎无法恢复。
这一系列操作说明SETTRA并非只进行文件加密,还会刻意销毁取证痕迹、断绝受害者的数据恢复途径。
9月发生的入侵事件中,攻击者采用了更加激进的防御规避手段。Huntress捕获到 gdrv.sys 驱动,这是BYOVD攻击的特征指标。
BYOVD攻击的原理是滥用拥有合法数字签名但存在漏洞的内核驱动,以此拿到内核级高权限。攻击者可借此干扰安全防护产品,甚至终止杀毒软件相关服务。
攻击者再次部署MeshAgent,本次没有修改程序名称,程序连接地址为 193.5.65[.]114 ;该IP同时出现在程序证书信息以及受害终端的网络连接记录中。
第二起事件内,加密文件后缀为 .locked_wip ,受影响目录下同样会生成 RESTORE_FILES.txt 勒索文档。
该勒索软件依旧禁用Windows恢复功能,尝试清除PowerShell、Sysmon、WinRM、任务计划程序、远程桌面RDP、安全日志、系统日志以及Defender遥测相关日志记录。
但攻击者在这里出现失误:把微软Defender日志通道名称错写为 Microsoft-Windows-Defender/Operational ,正确名称应为 Microsoft-Windows-Windows-Defender/Operational ,因此Defender相关事件日志得以保留。
这个案例也说明:即便勒索软件执行大量销毁日志的动作,终端留存的遥测数据依然可以留存关键取证证据。
企业安全团队需要将以下现象视作高优先级勒索软件预警信号:不明来源的MeshAgent程序被部署、可疑驱动安装、系统日志清除命令、执行 reagentc /disable 、未经授权的diskpart磁盘操作。
VPN访问务必启用抗钓鱼的多因素身份验证;一旦怀疑账号泄露,需要立刻轮换特权账号密码。
安全运维还应当集中归集转发Windows系统日志;对合法RMM远程管理工具实施应用管控;尽可能拦截已知存在漏洞的驱动;维护离线或者不可被普通域账号修改的不可变备份。
以上安全防护手段,可以针对性抵御SETTRA攻击链里的入侵接入、持久驻留、防御规避、破坏数据恢复等攻击手段。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527
网络安全9527《新型SETTRA勒索软件滥用MeshAgent远程监控工具与BYOVD技术加密Windows系统》