á á˛áľ á¨á¤á áá áá፠áááá˝á á˘áááŞááľ áŤá°ááá áĽá ááĽááą á¨ÂŤ.SaveTheQueenÂť á
áĽáŤ á SYSVOL á ááłá¨ áá¨áĽ á áá á Active Directory á፠á°ááŁáŁáŞáá˝ ááľáĽ áá°áŤáŤáá˘
á°áá ááťá˝á áá
á áááá á á
áᥠá ááĽáááłáᢠáá áľááłááŤá˝áá, áá¤áśášá áĽá áá°áá°ááŤá˝áá á¨áá
á áłá˝ á á
áá áá.
ááá
á¨á°áá ááťá˝á á ááą á¨".SaveTheQueen" á áĽáŤ á á áŤáŁá˘áŤá¸á ááľáĽ áŁá á á˛áľ á¨á°áá°á አáááá˝ áá á¨áá¨áá á á˛áľ á¨áŤáá°ááá á áááľ áŤáá áá¸á á áá á ááááŽááá˘
á ááááŤá˝á áá áľ ááá ááááá á¨á˘áááá˝á áááŽá˝á á áááá á°á¨á áá ᣠá á á˝áłá á¨á°á á á°áááá˝á á¨áá°áŤá¨áľ áĽá á¨áá¨áłá°á áá°áľ á¨á°á¨áááá á áá áá áá ᢠá¨á ááłá¨ áá¨áĽ á áá SYSVOL á á°áá áá á¨á፠áááŁá áŞáŤ áá.
SYSVOL á¨áĄáľá ááᲠáááŽá˝ (áááŚáá˝) áĽá á¨áá áĽá á¨ááá áľááŞááśá˝á á ááŤá ááľáĽ áá áŽáááá°áŽá˝ áááľá¨áľ á¨ááŤáááá ááĽáŤááłááą á¨á፠á°ááŁáŁáŞ ááá á áá ááᢠáá áá ááἠá áľáá áą áŁá˘áŤáá˝ áá ááááłá°á á¨áá á áá áááśá˝ á á፠á°ááŁáŁáŞáá˝ ááŤá¨á ááŁááᢠáSYSVOL ááťá á¨áá°á á¨á፠áአááĽáśá˝á ááááááŁááá áá á áá´ á¨á°á áá¸áŁáá ááĽá¨áľ á á ááľ á፠áá á°ááŽá á áá á¸ááá˝á á ááĽááľ áĽá á áĽááľ ááá°áŤá¨áľ ááá áá á áĽááá˝ áááá ááłáŞáŤ ááááá˘
á¨áŤáŽááľ áŚá˛áľ á°áá°ááľ á¨áá¨á°ááľá á ááĽááľ áááá¨áľ á¨áľáˇááĄ
- á¨á°á á¨áá á¨á°á áá áá፠á SYSVOL ááľáĽ "á°ááľ" á¨ááŁá ááá ááĽáŻáá˘
- á SYSVOL ááľáĽ áĽá á¨áááἠááľáłááťáá˝ á°ááĽá¨áá - áĽáŤááłááłá¸á á á፠ááŁáŞáŤ áľá á°á°áááá
- áĽá á¨á°ááŤáŠ á áá á áľáŤáťáá˝ á¨"á°ááľ" áááá áĽá¨á°á¨áą áá áá˘
á¨áá ááááš á¨á˘áááá˝áá áá°áľ á á á˛áľ ááłáŞáŤáá˝ áá ááá¨áłá°á áĽá á áá áĽáá°áá áĽá "á á°ááľ" á Powershell áľááŞááľ - ááááá˝ "v3" áĽá "v4" á áá áá á á á˛áľ ááłáŞáŤáá˝ áá á°ááŽá á áá áááľ á¨ááá˝á á¨áłáá° áĽáŤ áá áĽáá á°áá°ááá˘
á áĽáá áá° SYSVOL áááá˝á áááá á¨á፠á áľá°áłáłáŞ áአááĽáśá˝á á áááś áłáá áá á ááá¨áᢠá á°á á¨á á áľá°áááá˝ ááᣠá áĽáá áááá áááááľáŁ á˛ááŞááľ áááľá¨á áĽá áááľáŹáľ á¨áá á°ááł áľáŤ á¨áá á¨áá á¨PowerShell áŽáľ á áľáŽ áá áá˘
ááááá áááłáľ
ááááá˝á á¨ááą áááľá¨á áĽá ááááśá˝á ááá¨áááĄ-
á¨ááááá âMagicâ áá´á áááá¨á áľáááľá ááá°á á°ááá
á°áá
áááááŤáá˝
á¨á áľá°ááá ááľáłááť á°ááá¨áľ
á áľááľ á¤á64 á˘ááŽáľ á¨á°á°á¨á GZip áá¨á áĽá
á áá áĽáá°áá ááľááᣠáľááá
áááá áááłáľ áĽá á¨ááľáŁáľ áŽáľ ááááľ áťááá˘
á áĽáłáĄ âá á áŤáŁá˘á áá¨áá˝á á á! á á ááá ááľáŁáśá˝. á¨áĽáá áĽá á¨á á á á˝áł"
á áĽáłá ááá áĽá á áłáá°á¨áááľ áá°á á ᨠNET ááá áá áᢠá¨ááá áŽáąá áŤáá ᥠá áá
Shellcode ááá ááá ááľáĽáľáŚá˝
á¨áááłáŽáá á°áŤá˛ ááłáŞáŤá á°á ááá -
á á á áááť ááá áľááá ááľáĽ ááá áźááŽáľ áĽááłá ááťá á¨áŁáľ ááá áá˝áá ááá áá á áááąá áľáááśá˝ áá á¨áá°áŤ áá á¨áźá áŽáľ ááťá á¨áá á˝ááłá áá ááá, áľááá
á á áĽáá ááľáĽáľáĽááľ áá°áá
áááá.
á áá áá á¨á°á ááá¨áá á¨áźá áŽáľ áľáá°áá°á
áĽáá° á°ááá ᣠá¨áááá á¸ááá áá áá ááľáĽáľáĽ á¨áźááŽáľ áŽáľ á ááŤá˝ á ááááá - ááá á°ááŁá á¨á°áᨠáśááľáá áá°áá አá¨áá˝á áááá˝á áĽá áľááŞááśá˝á áá° áźá áŽáľ ááá°ááá áĽá á áá áááá˘
ááłáŞáŤ á ááá°áá
áśááľ x86 ááá x64 áźááŽáľ á¨VBScriptᣠJScriptᣠEXEᣠDLL (.NET assembliesá á¨ááŽ) áŤáááŤáᢠáá
áźá áŽáľ á ááááá á¨áááśááľ áá°áľ ááľáĽ áá°áá á áá˝ááá˘
áá
á°á¨ áľááľáł.
ááłáŁá˝áá ááá¨ááἠáśááľ á áá áá á¨áŤáłá˝áá áŽáľ á ááá á°áá áĽá á¨áááá áá á ááťá˝á¨á - áĽá... á áᣠáá áĽá á áá á¨ááá á¨ááłáŞáŤ áŞáľ á áŤá á ááá°ááᢠá¨áá á áá áááá ᨠNET executable ááá á ááĽá°á áá°áá°á á˝áááá˘
áŽáľ áĽá á
áá
ááá á°á á
á á°á°áĽáá
ConfuserEx á¨ááá˝ áĽáľááśá˝á áŽáľ ááá á á
áááľ ááá .NET ááŽáááľ ááᢠáá
á¨áśááľáá ááá ááá˘áá˝ áĽáá° á¨ááá ááľáᣠá¨ááĽáĽá áľááá áá°áľ áááĽá áĽá á¨ááŁááť áá´á á¨ááłá°á áá´áá˝á á áá áá áŽáłá¸áá á¨á°ááá˘áŚá˝ áá
ááľáľá áĽáá˛á áĽá áŤáľá˝áá¸ááᢠá¨áááá á°áŤá˛áá˝ ááá ááááľá ááááἠáĽá á¨á°ááá˘áŚá˝ áá
ááľáľáá á¨á áá á áľá¸á᪠áááľá¨á áŚááľáŤá°áŽá˝á áá áááá˘
áĽááá°áááá
áá¤áľ - áááľ
á¨á°ááá áá፠á áŁá ááá á¨áá áŤáá°ááá áŤáá¨áľ ááᢠá áľáááą ááľáĽ ááááľá ááá¨ááἠááá áá´ á¨áá, á¨áľááá ááĽá¨á áá ááá áááááľ á¨áá - á¨á°áááá ááἠá¨áááá ἠáááľá¨á áĽáŠ á¨áľáŽ asymmetric ááľá áŤ.
ááá á°ááŁá á¨áá¨á°ááľá ááľááŽá˝ áĽáá° áááŞáŤáá˝ ááááŁá:
- á¨áááľá á á áá áĽá á áá á¨áááá á¨ááá á áĽáŤ (SaveTheQueen)
- á á¤á ááľáłááť ááá ááľáĽ áááľááἠá¨á°áŤá˛á á˘ááá
- á¨áá ááá áááá˝á ááááľá á áľáŤ áá áááá
áá°áą áŤáą áá
á áááľáá:
- á°ááŽá á áá áá á á°á áá ááŁáŞáŤ áá á¨á áŤáŁá˘ áĽá á¨á°ááá áľáŤááŽá˝á ááá¨ááŤáá˘
- ááááľá á áááá˝á ááááá
- ááá°áĽáá áľ áŤááá ááá áĽá¨á°á áá áŤááá áá°áľ áááá¨áĽ ááááŤáá˘
- á¨MoveFile á°ááŁáá á áá áá áááá áá° "áŚáŞááá ááá áľá.SaveTheQueenING" áĽáá°áá á°áááłá áĽá ááľáĽá áŤá°ááááá˘
- ááá á á¸ááá á¨á á°áŁáŁá ááá á¨á°áá°á ᨠá áá áááአáĽáá°áá áľáá á áá áá° "áŚáŞá áá ááá áľá.SaveTheQueen" áááá ááá˘
- á¨á¤á áĽáŤá áŤáá ááá áá°ááŤá á áá ááťáá
á¤á°á "CreateDecryptor" á°ááŁáá áá°á¨áľ á ááľá¨á á¨áááá á°ááŁáŤáľ á ááą á¨áá ááá á¨ááŤáľáááá á¨á˛ááŞááľ áá´ áĽáá° áááŞáŤ á¨áŤá áááľááá˘
Ransomware áŤáá¨áľ áááá˝á á áŤáá°áĽááá˘, á áááŤáá˝ ááľáĽ á¨á°á¨áá¸:
á˛: áááśááľ
á. á¨ááŽááŤá áááá˝
áᥠá¨ááŽááŤá áááá˝ (x86)
C: á°á áááá˝ áá°áá áŞáŤ áłáł
C: inetpub
áĽáą á°áá á¨áá¨á°ááľá á¨ááá á áááśá˝ á áŤáá°áĽááEXEᣠDLLᣠMSIᣠISOᣠSYSᣠCAB
áá¤áśá˝ áĽá áá°áá°ááŤáá˝
ááá áĽááłá áŤáá°ááá á áŤáą ááá á áááľ áŤáá°áááą áŁá áŞáŤáľá áŁáááá á áĽáá á áá ፠á áá˛á áłááŹáá°áŠá á°á á á á áĽáłáá ááá°áŤá¨áľ á¨á°á áá á˛áá áááአáĽáŤáą á áá°áá°á áá áľ á¨ááŤá°áá áᣠá áá¨á¨áť áŤáá°ááłá°á á¨áá á áá á áľááááá˘
á¨áááá á¸ááá á¨áá¨á°áá áá áĽáá áĽááľáŁááá˘
- ᨠransomware áŤáá¨áľ á winlogon.exe áá°áľ ááľáĽ á áĽáŽ á á°á°áŤ ááá áĽá áĽáá˛áá á˝áá
á¨ááá ááľá ፠áĽá á¨áááłáľ á°ááŁá - ConfuserExá á áá áá á°ááŽá-á áá áŽáľá á áá°á á áá¤áąá áśááľ á áá áá ááጠᨠbase64 Gzip dropperá á°á áá˘
- á á°ááá á፠ááľáĽ á¨á áŤá áአááĽáśá˝á á ááá°á ááá
áłáľ á°á á
áááŁá¸áá
á¨á°áá°á ᨠáááá áĽá á¨áłááą áľáŤáá˝ áá° SYSVOL á¨á ááłá¨ áá¨áĽ á áá á¨á፠á°ááŁáŁáŞáá˝ - ááááá ááá°áŤá¨áľ áĽá á¨áĽááľ áá°áľá á SYSVOL ááľáĽ áááááἠá¨PowerShell áľááŞááľ á á፠ááłáŞáŤáá˝ áá áŤááą
áľááá
á¨áŤáá°ááá áŤáá¨áľ á áááľáŁ ááá á áĄáľááťá˝á áľááá°á¨á ááá˝ á¨áá¨áá˛áŽá˝ áĽá á¨áłáá á á°á
áááľ á á°á ááááŤáá˝ áĽáŤááá˝ áŤáááľáŁ
ááá: hab.com