á á áá ááŞáŤ áŁá áľáá
áśá˝ áá á¨á¤áááá áĽááśá˝ áľáŹáľ áĽá áĽá á°á¨á᪠á áłá˛áľ á áĽááá˝ áá° á¨ááłá áĽáá˛áᥠáĽáŤááłáł ááᢠá¨áĽááá
á áłá˛áľ á°áŤáážá˝ á ááą á¨ááŽáá áŤáá°áááá á¨áá áá áĄáľá ááᢠáĽ.á¤.á . á 2020 áá¨á¨áť áá áĽáŤáá á¨ááá¨á á¨PwndLocker ááŽááŤá á°á°áŞ áá á ááá˝ 2019 áłá¨á˘ á¨ááŽáá áŤáá°ááá áĽááľ á ááááľ á¨áááááľ áĽá á¨á¤á á á áŁá á
áľáá
áśá˝áᣠá¨ááááľáľ á¤ááá˛áá˝á áĽá á¨á˝ááťáŽ áááá áŤááŁá ᨠááᢠá á
áᥠá¨ááŽáá áŚááŹá°áŽá˝ á¨áľáá á¨á¤á˛á¤á á ááŤážá˝ á ááąá á˛áŚááľ áááľáśááá á á°áłáŤ áááł á á áá˘
á áá
ááĽá ááľáĽ Oleg Skulkin, á¨áĄáľá-IB á¨áŽáááá°á áá¨áá˛ááľ ááŚáŤáśáŞ áá áľááťááľáľá ááŽáá áŚááŹá°áŽá˝ á¨áá áááŁá¸áá áá°á¨áłá áľááśá˝áŁ á´áááŽá˝ áĽá áá°áśá˝ (TTPs) áá¸áááᢠá˝áá á¨áá áááá á á°ááŤáŠ á¨áłáá á áááááá˝ áĄáľáá˝ á¨áá áááŁá¸áá á˘áá á¨áĽááľ áľááśá˝á á¨ááŤá áá
á
á¨á
áἠáłáłá¤á á¨ááá MITER ATT&CK Matrix áá á ááááá ááá˘
á¨ááááŞáŤ ááłá¨áťá á ááááľ áá
á¨ááŽáá áŚááŹá°áŽá˝ áááľ áá áá á¨áľááááľ ááááśá˝á áá ááááĄ- QakBot (Qbot) Trojan áĽá áŤáá°á á á RDP á ááááŽá˝ á°áŤá á¨ááá ááá˝ áŤáá¸áá˘
á á᪠á°á°áŤá˝ á áá á¨RDP á áááá á áŠá áá°áŤá°á á áŤáá°ááá áŚááŹá°áŽá˝ ááŤá¨á á áŁá áłáá ááᢠá á°áááś á áĽááá˝ á¨á°á áááá á áááá á¨áśáľá°á áááá˝ ááááᣠááá áá á áĄáľá á áŁááľá á áŤáłá¸á ááááľ áá˝ááá˘
áá áἠá¨ááŤáľá°áľáľ á¨áá áľááááľ áŹáá°á QakBot áááá ááᢠá¨áá áá°á áá áľáŽáá á¨áá á¨á¤ááá á¤á°á°áĽ áá á°ááŤááˇá - MegaCortexᢠááá áá á áá á ProLock áŚááŹá°áŽá˝ áĽá á áá áááá.
á á°áááś QakBot á¨áá°áŤá¨á á á áľá᪠áááťáá˝ ááᢠá¨ááľáá á˘ááá á¨á°áŤáŤááá á¨ááááŽáśááľ áŚááľ á°ááľ ááá áĽáá° Microsoft OneDrive áŤá á¨á°áá áá¨ááť á áááááľ ááľáĽ ááłáá ááá á¨áááľáľ á ááá ááá áá˝ááá˘
á¨Ryuk áŤáá°áááá á ááŤá°áŤáŠ áááťáá˝ ááľáĽ á á°áá á ááłááá áááŚáľ áá áľáŽáá á˘ááľáľ á¨á°áŤááŁá¸á á¨áłáá ááłáŽá˝ á áá˘
ááá°áá˘
á¨á°á á¨á á°ááľ áŤáá¨áą áĽá á¨á¨ááą á áá á°á ááá áááŽáá˝ áĽáá˛á°áŠ áá á¨ááᢠá¨á°áłáŤáŁ PowerShell á°áááŻáᣠáá á á¨QakBot áááŤá á¨áľáĽáá áĽá ááĽáĽá á áááá áááá¨áľ áĽá ááááľ áŤáľá˝ááá˘
á ProLock ááá á°ááłáłá áááá áἠáááľ áŤáľááááᥠáááŤá á¨ááá á¨áᣠááᢠBmp ááá JPG áĽá PowerShellá á áá áá áá° áá á°á¨ áľááľáł á°áááᢠá á ááłááľ á ááŁááá˝ PowerShellá ááááá á¨áłáá° á°ááŁá áľáŤ áá ááááá˘
áŁá˝ áľááŞááľ ProLocká á á°ááŁá áááááĽá áŤáŤááłááĄ
schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat
á áľáááą ááľáĽ ááľá°áŤá¨á
ᨠRDP á ááááŠá áááááľ áĽá ááłá¨áť áááááľ á¨á°áťá áá° á ááłá¨ áá¨áĄ áááľá¨áľ áľáááá áááŤáá˝ áĽá á áá ááááᢠQakBot á á°ááŤáŠ á¨ááŤáŤá áá´áá˝ á°áááś ááłáááᢠáĽááá áá áá áľáŽáá á¨áŠáŤ áááἠáááá áá ááá áĽá á ááŽááŤá á ááŞá ááľáĽ á°ááŁáŽá˝á áááĽáŤááĄ-
á¨Run registry áááá á áá áá Qakbotá á¨áľáááą áá á ááŤáŤá áá
á á ááłááľ á ááŁááá˝ á¨ááľáááŞáŤ á áááá˝á áĽá á áá ááááᥠáá° áĄáľ áŤáá á¨ááŤááááľ á ááŤá áĽá፠á°ááá§áá˘
ááá፠áĽá á
á¨áľááá áĽá ááĽáĽá á áááá áá á áááááľ QakBot á á¨ááá áĽáŤáąá ááááá ááááŤá áľááá áĽááłááłáá áááá á¨áŤáąá á¨á ááá áľáŞáľ á á á˛áľ áá°áŤáľ áá˝ááᢠáá°áá አá¨áá˝á áááá˝ á á°á áḠááá á á°áá á¨á ᨠááá á°áááááᢠá PowerShell á¨á°áŤáá á¨ááááŞáŤ áá፠á¨á áĽáŤá áá á C&C á áááá áá á°á¨áá˝áˇáᢠᨠPNG. á á°á¨ááŞá, á¨á°ááá á áá á á áá ááá áá°áŤá calc.exe.
áĽáá˛áá á°ááŽá á áá áĽáá áľáá´áá˝á ááá°á á QakBot á áá áá áŽáľá áá° áá°áśá˝ á¨ááľááŁáľ áá´á áá ááá explorer.exe.
áĽáá°á°á áá°á á¨ááŽáá áá፠á ááá ááľáĽ á°á°áĽáá Bmp ááá JPG. áá á°áá áĽá áá áĽáá° ááá፠áá´ á°á°áá ááá°áľ áá˝áá.
ááľááááśá˝á á ááááľ áá
QakBot áŞáááá á°ááŁá á ááᢠá á°á¨ááŞáᣠá°á¨á᪠áľááŞááśá˝á ááá¨áľ áĽá áááľ áá˝ááᣠáááłáᣠInvoke-Mimikatzᣠá¨áłááá áááŤáľá áááá፠á¨PowerShell áľáŞáľá˘ ááľááááśá˝á áááŁá áĽáá°áá á áááľ áľááŞááśá˝ á á áĽááá˝ áá ááá áľ áá˝ááá˘
á¨á ááłá¨ áá¨áĽ áĽáááľ
áአáአáááŤáá˝á áŤáá á ááᣠá¨ááŽáá áŚááŹá°áŽá˝ á¨ááľááá á á°áł áŤáŤááłáᣠáá á áá°áĽ ááááľ áĽá á¨Active Directory á áŤáŁá˘á áááááá ááŤáŤáľáľ áá˝ááᢠá¨á°ááŤáŠ áľááŞááśá˝ á á°á¨á᪠á áĽááá˝ áľá á áá˛á áłááŹáá°áŠ áá¨á ááá°áĽá°áĽ á Ransomware áĄáľáá˝ áááľ áłáá á¨áááá AdFindá áá áááá˘
á¨á ááłá¨ áá¨áĽ ááľá°ááá
á á°áááśáŁ á áŁá áłáá á¨áá á¨á ááłá¨ áá¨áĽ ááľá°ááá፠áá´áá˝ á ááą á¨áááľ á´áľááśá ááŽáśáŽá ááᢠProLock á¨á°áᨠá ááá á¨áᢠá áĽááá˝ á áľá°áááá˝á ááááŁá á á RDP á áŠá á¨áááľ ááłá¨áťá áááááľ á áŚá áŚáŤá¸á ááľáĽ áĽááłá áľááŞááśá˝ á áá¸áá˘
á RDP ááŽáśáŽá á áŠá áááľá¨áľ BAT áľááŞááľáĄ-
reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
áľááŞááśá˝á á áááľ áááľáá¸áᣠá¨ááŽáá áŚááŹá°áŽá˝ áá áłáá ááłáŞáŤáŁ ᨠPsExec utility á¨Sysinternals Suite áá áááá˘
ProLock WMICá á áá áá á á áľá°áááá˝ áá áá°áŤááŁáá á á¨áááśááľ á áľá°áłá°á á˘ááľáľáŤáá˝á áááľ á˛áľá°á áá áááľáŤáľ á¨áľáĽáá ááľáá á áááá˝ ááᢠáá ááłáŞáŤ á áŤáá°ááá áŚááŹá°áŽá˝ áááľ á°ááłá áĽá¨áá ááĽáˇáá˘
á¨ááἠáá°áĽá°áĽ
áá áĽáá°ááá˝ á¨áŤáá°ááá áŚááŹá°áŽá˝áŁ ProLocká á¨áá ááá áĄáľá á¤á á¨ááááľ áĽáľáá¸áá ááá¨áá á¨á°á áḠá ááłá¨ áá¨áĽ áá¨á áá°á áľáŁáᢠá¨ááŁáŤáą á ááľ, á¨á°á°á á°á á áá¨á á 7 áá áááá፠á áá áá á áá á°á á°ááá§á.
ááá°áľ
áá¨áá áááľáá á¨áᎠáá áŚááŹá°áŽá˝ Rcloneá áá áááᣠáááá˝á á¨á°ááŤáŠ á¨á°áá áá¨ááť á áááááśá˝ áĽáá° OneDriveᣠGoogle Driveᣠááᣠááá° áá ááááłá°á á¨á°áá°ááá á¨áľáĽáá ááľáá ááłáŞáŤ á áĽááá˝ áá áá á¨áááááá ááá á áá á¨áľáááľ áááá˝ áááľáá°á ááááŤáá˘
á¨áĽáŠáŽáťá¸á á á°áᨠá¨ááŽáá áŚááŹá°áŽá˝ á¤ááá ááááá ááá°á áŤááááľá áŠáŁááŤáá˝ á¨á°á°á¨á áá¨áá ááá°á á ááá á¨áŤáłá¸á áľá¨-áá˝ á¨áá¸ááá˘
á¨áá¨á¨áťáá áἠááłáŤáľ
á áá´ áá¨áá á¨á°áŁáŤ á áá áĄáľá ProLocká á ááá á¨áľáá áľ á ááłá¨áá¨áĽ áŤá°ááŤá¸ááᢠá¨áááľáŽá˝ ááá á¨á áĽáŤá áá áŤáá ááá áááŁá ᨠPNG ááá JPG PowerShell á á áá áá áĽá áá° áá á°á¨ áľááľáł áŤáľááŁá-
á ááááŞáŤ á°á¨á, ProLock á áĽáŽ á á°á°áŤá áááá ááľáĽ á¨á°ááášáľá áá°áśá˝ áŤáááŁá (á¨ááááá, á¨áá°áąá áľá áľáľáľáľ áá°áá˝á áĽáť áá ááá, áááłá "winwor"), áĽá á¨á°á
áááľ áá á¨á°áŤáŤááľá á¨áᎠá áááááśá˝á áŤá áá, áááłá CSFalconService ( CrowdStrike Falcon) áľáááá á áá áá á¨á°áŁáŤ ááááŤ.
á¨ááŤáŁ áá áĽáá°ááá˝ á¨á¤á áá á¤á°á°áŚá˝áŁ á áĽááá˝ áá ááá vssadmin á¨áááśááľ áĽá á ááá˝á ááá°á¨á áĽá á á˛áľ á ááá˝ áĽááłááá አáá áá¸áá áááá°áĽ:
vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock á áĽáŤ áá¨ááŤá .ááŽáá, pr0áááá፠ááá .proL0ck ááĽáŤááłááą á¨á°áá°á ᨠááá áĽá áááá áŤáľáááŁá [áááá˝á áĽáá´áľ ááááľ áĽáá°ááťá]á˘TXT áá° áĽáŤááłááą á áá. áá ááá áááášá áĽáá´áľ á˛ááŞááľ ááľá¨á áĽáá°ááťá áááŞáŤáá˝á áááᥠá°ááá áአááłáá፠ááľááŁáľ áĽá á¨áá፠áá¨á ááá á áŤáá áľá áŁá˘áŤ á¨áááľáľ á áááá á¨ááŽáĄ
áĽáŤááłááą á¨ááŽáá ááłá áľá á¤áá áá á áá¨á áááá - á áá
ááłá áá 35 á˘áľáŽááá˝áŁ áá
á á áááľ $312 ááá˘
áá°áá°ááŤ
áĽá á¨áŤáá°ááá áŚááŹá°áŽá˝ ááŁá¸áá áááłáŤáľ á°ááłáłá áá´áá˝á áá áááᢠá á°ááłáłá áá, á ááłááľ áá´áá˝ ááĽáŤááłááą áĄáľá áአáá¸á. á á áá áá á áááťááťá¸á ááľáĽ áŤáá°áááá á¨áá áá á¨áłáá á áááááá˝ ááĽá áĽá¨á¨áᨠááᢠá á ááłááľ á ááŁááá˝áŁ á°ááłáłá áŚááŹá°áŽá˝ á¨á°ááŤáŠ á¨á¤á áá á¤á°á°áŚá˝á á áá áá áĽááśá˝ áá ááłá°á áá˝áááŁáľááá áĽá á áá á ááá áľááśá˝áŁ á´áááŽá˝ áĽá áá°áśá˝ áá áá°áŤá¨áĽá áĽááŤááá˘
á MITER ATT&CK áŤááł áľáŤ
áá´á
á´ááá
á¨ááááŞáŤ ááłá¨áť (TA0001)
á¨á᪠á¨áááľ á áááááśá˝ (T1133)ᣠáľááŞáá á áŁáŞ (T1193)ᣠáľáá˝áá áááá (T1192)
ááľáá¸á፠(TA0002)
Powershell (T1086)ᣠáľááŞááľ (T1064)ᣠá¨á°á áá ááľáá¸á፠(T1204)ᣠá¨áááśááľ á áľá°áłá°á ááŁáŞáŤ (T1047)
á˝ááľ (TA0003)
á¨ááááá˘áŤ áááá˝ / ááľáááŞáŤ á áá (T1060) ᣠá¨áłáá° á°ááŁá (T1053) ᣠáľáááá áááŤáá˝ (T1078)
áá¨áá¨áŤ áá¸á˝ (TA0005)
á¨áŽáľ ááá (T1116)ᣠDeobfuscate/Deobfuscate/á˛áŽáľ áááá˝á ááá áá¨áá (T1140)ᣠá¨á°á
áááľ ááłáŞáŤáá˝á áá°áá¨á (T1089)ᣠááá áá°á¨á (T1107)ᣠááľáŹáŤá˛áá (T1036)ᣠá¨áá°áľ ááá (T1055)
á¨ááľááááľ ááłá¨áť (TA0006)
ááľááááľ ááŁáŤ (T1003)ᣠáĽáŠáľ ááá (T1110)ᣠá¨áá¤áľ áá¨áť (T1056)
áááľ (TA0007)
á¨áá፠áááľ (T1087)ᣠá¨á፠áľá¨áľáľ áááľ (T1482)ᣠá¨ááá áĽá áá፠áááľ (T1083)ᣠá¨á ááłá¨ áá¨áĽ á áááááľ á
ááľ (T1046)ᣠá¨á ááłá¨ áá¨áĽ á á፠áááľ (T1135)ᣠá¨áááľ áľáááľ áááľ (T1018)
áá°áŤá áĽáá
áľáá´ (TA0008)
á¨áááľ á´áľááśá ááŽáśáŽá (T1076)ᣠá¨áááľ ááá á
á (T1105)ᣠá¨áááśááľ á áľá°áłáłáŞ áááŤáśá˝ (T1077)
áľáĽáľáĽ (TA0009)
ááἠá¨á áŤáŁá˘áŤá áľáááľ (T1005)ᣠá¨á ááłá¨ áá¨áĽ á¨á°á፠Drive (T1039)ᣠá¨ááἠá°á¨á (T1074) áááĽ
áľááá áĽá ááĽáĽá (TA0011)
á áĽááľ áĽá
á áá á¨ááá áá°áĽ (T1043)ᣠá¨áľá á áááááľ (T1102)
á¤ááľááá´á˝á (TA0010)
ááἠá¨áłáá (T1002)ᣠáááĽá áá° á°áá áá፠áŤáľá°ááá (T1537)
á°á
áá (TA0040)
áá°á˝áá á¨á°áá°á ᨠááἠ(T1486)ᣠá¨áľáááľ áááś áááá áá¨áááá (T1490)
ááá: hab.com