á áŁá á¨á°áááąáľ á¨áĽááśá˝ ááááśá˝ á ááą áá á áá á á°á¨á አáá°áśá˝ ááľáĽ á áá ááľáĽ á°ááŽá á áá áá°áľá áááá
áá. áá° á°áááá ááá á¨áááľá°á ááááľ á á áŤáŁáŞ ááá áá˝ááᥠáááá áĽá áá AppData ááá Temp á áááá˝á áá áááᣠáĽá áá áá
áá ááŽááŤáá˝ á¨á°ááá° á áá°ááᢠá áľááá ááááá á ááłááľ á ááśáá˛á ááťáťáŤ áááááŤáá˝ á AppData ááľáĽ áá¨áááá áááľ á°áᢠáá ᣠáľáááá á¨ááľáááŞáŤáá áŚáł ááá°á˝ ááŽááŤá á°ááŽá á áá áááá ááá¨ááἠá á á áá°áá á˘
á¨áááááľ á°á¨á᪠ááááŤáľ á¨ááľá ፠ááá ááᥠáĽá áŚáŞá áá ááŽááŤáá˝ á á á áŤá˘á á°áááááᢠá á áŤáŁáŞ á áá ááĽáá˝á áááá¨áľ áĽáá° áá´ ááá ááá á ááááŠá áá áá áá˝áá. áá áĽáá°áá áĽáŤáąá áááá¨á á¨á°á°á¨á á¨ááľáá áá¨ááľ á¨áá áá áááá á áá˘
áĽáá˛áá áá°á á˛á á¨á°áááľ á ááłááľ áááá áá ááááľ á¨áá˝á á¨MD5 ááá SHA256 ááŞááśááŤáá áá˝ ááá áá¨ááἠáá˝ááᢠá ááŽááŤá ááľáĽ ááááá˝á (á¨áŤáŤ á áá˝á ááá á¨á¸á¨-áŤáá¨áľ áááśá˝á á áá áá) á áááá¨áľ á¨áááááłááľ áľáá°á ááŤááľ áá˝ááᢠá°áááá áľáá°á (á á ááłááľ á°á áááą á á°á á á á áŤáŁá˘ ááŽááŤáá ááŤááľ áĽá áľáááśášá áá¨áłá°á) áĽá áá ááľáľáá áááá áľá á áá˘
á¨á°ááŽá áá°áľ áĽá ááááśá˝ ááአáá˝áá. á áá
á˝áá ááľáĽ á áááśááľ ááľáĽ á ááŁáĽááľ áŤáá¸áá ááľá°áśá˝ áŚá˛áľ áĽáá´áľ ááááľ áĽáá°áá˝á áĽááááááłáá ᣠá áĽáŽááἠá°áᥠá áĽáą áá á¨á°áá á¨á°áŁá¸áá ááááśá˝ áĽááá¨ááŤáá á˘
ááŽááŤá á˛ááá á áŽáááŠá°á áá
á°á¨ áľááľáł ááľáĽ ááŤáá. á¨ááááá ááá á¨áŽáááá°á áááŞáŤáá˝á áĽá á°áá á¤á°-ááťáááľá (áááłá *.dll) áááᢠá ááľ áá°áľ ááľááá á˛á°áŤ, á°á¨á᪠ááŽá˝ áááĽá áá˝áá. ááŽá˝ á ááľ áá°áľ á¨á°ááŤáŠ áááŞáŤáá˝á á á ááľ áá áĽáá˛áá˝á áŤáľá˝ááá. á°ááŽá á áá áŽáľ áá° áá
á°á¨ áľááľáł ááľáĽ ááá ááááŁáľ áĽá ááááľ áĽá ááááśá˝ á á, á ááłááśášá áĽáá.
á°ááŽá á áá áá°áľá áááľááá ááá ááááľ á°á ááá á ááĽáł áĽáá˛ááá ááľáá°áľ áá (áááłá á¨á˘áá á áŁáŞ) á ááá á áŽáááá°áŠ á á ፠ááĽá RunOnce á¨áááá ááá á°á ááᢠáá á á°á¨á᪠á¨PowerShell áľááŞááśá˝á á ááááá˘áŤ áááá˝ ááľáĽ á¨ááŤá¨áá˝ âááá-á ááŁâ ááááá áŤáŤáľáłá áá á ááľá á´ áá á°ááľáá°á á¨ááá¸á áá¸áᢠá áá á ááŁá á¨PowerShell áľááŞááľ á°ááŽá á áá áŽáľ ááá˘
ááááá á ááá á¨ááľáŹáľ á˝áá á ááá á¨ááłáá á¨áłáá á áŤááľ ááᢠá ááłááľ áááá á¨á áá áĽáá áááŽá˝á áŤá°áááᣠáááłá áá áá°áľ á áá áá á¨áá á°á¨ áľááľáł áľáŤá áááááᢠáľááá á ááľ áá°áľ á¨á°áᨠá¨áŽáááŠá°á áááŞáŤá á ááľáŹáľ áĽá á¨áá°áá á áááá (.exe) á ááĽááľ áá áá°áľ áááĽá áá˝ááá˘
ááá áá áąáŤ (áááłá C: Windowssystem32cmd.exe) ááá á¨áá ááááľ (áááłá cmd.exe) á áá áá áááá˝ áá˝ááᢠá¨ááááŞáŤá áá°áľ á°á áááą áŤáá°á á á á¨áá, á á-áἠááŽááŤáá˝á áĽáá˛á°áŤ ááá áłá. áĽááą áá á áááľááᥠáá°áą áááá ááááľ áłáááá˝ cmd.exe ááááŤáᣠá áĽáá cmd.exe á á á ááľ áŚáł áá áŤáľáááŁáᣠáá á áá°áą á¨á ááá á ááľ áĽáá˛ááá ááᢠáááአá áá´ á¨ááá¨áŁ á á°áŤá á°áá ááá ááŽááŤá á áľááá ááľáŤáąá áĽáá˛ááĽá á áá ááŽááŤá (áĽáá° C:Windowssystem32cmd.exe) ááľááá áá˝ááá˘
á¨áá°áá áĽááľ ááŠááľ DLL áá° á áá áá°áľ áá¨á°áĽ ááᢠá ááľ áá°áľ á˛ááá á°ááŁáŤáąá á¨ááŤáŤáá á¤á°-ááťáááľ á áááś ááááᢠDLL áááá á áá áá á áĽá á°ááłáłá áľá áĽá á¤áá á áĽáá° á áá á¨áá á°ááŽá á áá á¤á°-áá˝áááľ áááĽáŤáᢠááŽááŤá á°ááŽá á áá á¤á°-áá˝áááľá áááá, áĽá á á°áŤá, á áááá áááá, áĽá áĽáá° á áľáááááą, áľáŤáá˝á áĽáá˛áŤá¨ááá áá°ááá. á°ááŽá á áá á¤á°-áá˝áááľ ááĽáŠ á¤á°-áá˝áááľ á°áŞ áá ááĽáŤáľ ááááŤáá˘
á°ááŽá á áá áŽáľá áá° áá á°á¨ áľááľáł á¨ááŤáľááŁá áľ ááá ááááľ ááľááá áĽá¨á°áŤ áŁáá á°á áááą áŤáá°á á á áá°áľ ááľáĽ ááľááŁáľ ááᢠáá°áśá˝ á¨á°ááŤáŠ áááŽá˝ ááĽááľ ááá áá - á¨á ááłá¨ áá¨áĽ ááá á¨áááá˝ ááá áĽá˘ áá¤áľ á áá áááá ááá¨ááἠá á°áááś áźá áŤáŤááłáᢠááá áá á ááłááľ áá°áśá˝ áááŞáŤáá˝á á˛áá˝á á°áá˘áá áĽá á á áááŤá¸áá. á áá áĽááľáŁ á á˛áľá áá ááá á°ááŽá á áá áŽáľ á¨áŤá áá°áá á á¨áá˝á ááá áááĽá¨áŞ á¨ááᢠááá ááá á áá á°á¨ áľááľáł ááľáĽ á¨áá°áą áĽáá á áá á°ááá§á.
á áá áĽáá°áá áŤá ááľá°áśá˝á á áááśááľ ááľáĽ ááá°áĽá°áĽ á¨ááŤáľá˝á áá´á áĽá á InTrust ááľáĽ á¨áĽáá°áá á áááľ á á°ááá˝ áĽá áá á¨áá°áá á¨áá á°áἠáĽáááá¨áľ ᢠá ááááŞáŤáŁ á InTrust á áľá°áłá°á áŽááśá á áŠá áĽáááĽá¨áá˘
á°áᥠá¨áááśááľ áŚá¤áľá áá°áľ á¨áá¨áłá°áŤ á˝ááłáá˝á áá ááá. áĽáá° á áááłá°á áá á¨áĽáá°áá
á áááľ ááľá°áśá˝á áľáĽáľáĽ ááááľ á¨ááá˝ á¨áŤá ááᢠááá¨á áŤááĽááľ 3 á¨á°ááŤáŠ á¨áĄáľá ááᲠá
ááĽáŽá˝ á ááĄ
á¨áŽáááá°á áá á > ááá˛áá˝ > á¨áááśááľ ááźáśá˝ > á¨á°á áááľ á áá áśá˝ > á¨á áŤáŁá˘ ááá˛áá˝ > á¨áŚá˛áľ ááᲠ> á¨áŚá˛áľ áá°áľá áá¨áłá°á
á¨áŽáááá°á áá
á > ááá˛áá˝ > á¨áááśááľ ááźáśá˝ > á¨á°á
áááľ á
áá
áśá˝ > á¨áá á¨áŚá˛áľ ááᲠáá
á > á¨áŚá˛áľ ááá˛áá˝ > áááá ááľáľá > á¨áŚá˛áľ áá°áľ ááá á
á¨áŽáááŠá°á áá
á > ááá˛áá˝ > á¨á áľá°áłá°á á áĽááśá˝ > áľáááľ > á¨áŚá˛áľ áá°áľ ááá á > á áá°áľ áá ፠ááľá°áśá˝ ááľáĽ á¨áľáĽáá ááľááá áŤáŤáľáą
á áá´ á¨áá á¨InTrust á°ááŚá˝ á á áŤáŁáŞ áŁá
áŞá á¨ááŤáłáŠ á¨áá
áá°á áŤááłáá áľááśá˝á áĽááľáłáá áŤáľá˝áááᢠáááłá, ááá¨áľ áá˝áá
á áľáááśáš á°áá°ááľ ááľáĽáŁ Dridex áááááĽá á¨á°áŤáááľá á°ááŁá áááá á schtasks.exe áá áááᢠáá
áá áአáááá፠á¨áľááá ááľáአáá áá á áŁá á á áŤáŁáŞ áŁá
᪠áá á°áĽá ááłá°áŁáᥠsvchost.exe á áá° á°á áá á áááá˝ á¨áá áá áááŞáŤáá˝ áá ááá á¨"ááľááá áĽááł" ááá "whoami" áľáááá˝ áá á°ááłáłáááľ áŤáá áá¤áśá˝á ááľááá á°ááłáłá áááľááᢠáĽáá
áá á¨áááá°á áááĽáŤá ááá˘
detection:
selection1:
CommandLine: '*svchost.exe C:Users\*Desktop\*'
selection2:
ParentImage: '*svchost.exe*'
CommandLine:
- '*whoami.exe /all'
- '*net.exe view'
condition: 1 of them
á InTrust ááľáĽ ᣠááá á á áŤáŁáŞ áŁá áŞáá˝ á á ááľ á°áἠááľáĽ ááŤá°áłá ᣠááááŤáąá á áĽááááš áĽááá áľáááśá˝ áá ááľ á¨á°áá°á áľááľ á¨á°áá°á á áá°áá ᣠáá ááááá ááľáĽáľáĽ á ááá ááľáĽ á á áŤáŁáŞ áá¸á áĽá á 99% á¨ááááľ ááłáŽá˝ áá ááá ááĄá ááááá˝ á áá°ááᢠáá á¨áĽááááá˝ áááá á¨áá¨á°ááľá áŤá áááá ááá áá á ááá°áááŚ
- áĽáá° á°á áá áááŤá á áááá˝ áŤá áŁáá°áááą á áŤáŁá˘áá˝ á¨áá°áŠ áá°áśá˝á˘
- á á á áŤáŁáŞ áááľ á¨áłáá á¨áľáááľ áá°áľ - á ááłááľ áľááśá˝ áłááłáá áááá¨áľ á¨áľáááľ áá°áśá˝á áľá ááá áá áááአáá˝ááá˘
- á¨á áŤáŁá˘ áľáááľ ááľááááśá˝á ááá á á áŤáŁáŞ áááľ á˛á áá áĽáá° cmd ááá PsExec áŤá á¨á áľá°áłá°á ááłáŞáŤáá˝ á á áŤáŁáŞ ááľáŤáá˝á˘
- á á áŤáŁáŞ á¨áĽá á
á áŚááŹá˝áá˝ á˛áľá°áá á¨áááľá á á ááľ á¨áŤáá°ááá áŤáá¨áśá˝ á¨á°ááá° áŁá
᪠áá¸áᤠáá áŁá ááŤáá˝á áááľáááĄ-
- á vssadmin.exe;
- á WMI á áŠá. - á¨ááááá˘áŤ áááá˝á á áá áááááĄá˘
- áĽáá° at.exe áŤá áľáááá˝á á áá áá áá°áľ á áááľ á˛ááá á¨á°ááŽá-á áá áŽáľ á ááľá áĽáá áľáá´á˘
- net.exe á áá áá á á áŤáŁáŞ á¨á áŤáŁá˘ áĄáľá áľáŤáá˝ áĽá á¨á፠áľáŤáá˝á˘
- netsh.exe á áá áá á á áŤáŁáŞ á¨áá¨ááá áĽáá áľáá´á˘
- ᨠACL á á áŤáŁáŞ ááá áá áá˘
- áááἠááľááŁáľ BITSá áá ááá˘
- á¨WMI áá á á áŤáŁáŞ áá´áá˝á˘
- á á áŤáŁáŞ á¨áľááŞááľ áľáááá˝á˘
- á°á áááłá¸á á¨á°á á á á¨áľáááľ áááá˝á áááŁá áá¨áŤáá˝á˘
áĽáá á°áᥠáĽáá° RUYKᣠLockerGoga áĽá ááá˝ áŤáá°áááᣠáááá áĽá á¨áłáá á ááááá˝ ááłáŞáŤáá˝ áŤá áľááśá˝á áááá¨áľ á á°áἠáá°áŤáᢠá¨áá¸áľ áá¤áśá˝á áááááľ á°áᥠá á ááŤá˝ á áŤáŁá˘áá˝ á áťáŠ á°ááľááᢠáĽá á SIGMA ááŽáááľ ááľáá áááŁáá á áĽááááš áĽááá á áááŤážá˝ á ááľá°á á¨áľáá ááľá°áśá˝á áŤááŁá.
ááááŤáąá á InTrust ááľáĽ áá á¨ááľáľá á á ááᣠáá á°á ááá˝ ááá˝ áľááŞááľ ááľá¨á áá˝ááᢠá áĽáŽááἠá¨áá áľááŞááśá˝ á ááąá áá áá ááá á¨áŤáľáá ááá á áá˝áá áĽá InTrust á áŤáľ-á°á áŤá°áŤáŤáá˘
á á°á¨ááŞáᣠáááá á¨ááľá°áľ áá á¨á°áŤáŤá á´áááľáŞáá˝á ááá°á˝ áá˝ááᥠá¨PowerShell áľááŞááśá˝áŁ á¨áá°áľ á ááááᣠá¨áłááą á¨á°ááŁá ááá áá áŽá˝áŁ á¨WMI á áľá°áłá°áŤá áĽáá
áľáá´ áĽá á á°á
áááľ á á°ááá˝ áá ááľá
á¨-ááľ áá áááŁá¸á áá˝ááá˘
InTrust á ááśáá˝ á¨ááá አááá˝ ááá˝ á ááľáŁ á ááłááśášááŚ
- á¨PowerShell á ááł áĽááľá ááá á ááľ á°á áá áĽá á¨áᨠá¨PowerShell áľáŞáľ á˛á áá áá ááááŤáąá... á ááľáá áľáŞáľ ááľáĽ áá áĽá¨á°á¨á°á° áŤááá ááá áááááá ááá ááááľ á ááá á¨á.
- á¨áá°á ááĽáľ áŤáá á¨ááá ááá ááááľ áááľ á¨á ááľ á¨á°áá°á áአááĽáľ áĄáľá á áŁá á¨áá áááŤáá˝ (áĽáá° á፠á áľá°áłáłáŞáá˝ áŤá) á á ááŁá ááá á á°á áááľ á á°ááá˝ áá° á¨áľáŤ áŚáłáá˝ á˛áᥠááá˘
InTrust ááἠá¨á°á
áááľ áááśá˝á á áľááľá á á°ááá¸á á¨ááá፠áĽá á¨ááá˝ á°ááŚá˝ ááá áĽááľáľá áá ááá
áľáááᢠáĽá á¨áá ááá á á°áᨠááááľ ááľáŤáľ á áá áľ áĽáá áŤá°áĄ á¨áĽáŤáľáá á¨á°ááĄá á
á áááááľ áĽá áĽáá° á áľáááááą áááá áá˝áá. á áĽáŤáŞ ááááŤáľ ááá áááŤá áááľ áŤáá á¨áá¨áá፠áŞáľ áááááľ áááá¨áť ááľááŁáľ áá˝ááá˘
á¨áĽáá áááááĄ
áľá á¨áá¨á á°á áááľ ááá˝ á˝áááťá˝áá áŤááĽáĄáĄ-
ááá: hab.com