Π£ΡΠΏΠ΅Ρ
ΡΡ Π½Π° Π°ΡΠ°ΠΊΠΈΡΠ΅ Ρ ransomware ΡΡΠ΅ΡΡ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΠΈ ΠΏΠΎ ΡΠ²Π΅ΡΠ° ΠΊΠ°ΡΠ° Π²ΡΠ΅ ΠΏΠΎΠ²Π΅ΡΠ΅ ΠΈ ΠΏΠΎΠ²Π΅ΡΠ΅ Π½ΠΎΠ²ΠΈ Π½Π°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈ Π΄Π° Π½Π°Π²Π»ΠΈΠ·Π°Ρ Π² ΠΈΠ³ΡΠ°ΡΠ°. ΠΠ΄ΠΈΠ½ ΠΎΡ ΡΠ΅Π·ΠΈ Π½ΠΎΠ²ΠΈ ΠΈΠ³ΡΠ°ΡΠΈ Π΅ Π³ΡΡΠΏΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΡΠ° ΡΠ°Π½ΡΡΠΌΡΠ΅ΡΠ° ProLock. ΠΠΎΡΠ²ΠΈ ΡΠ΅ ΠΏΡΠ΅Π· ΠΌΠ°ΡΡ 2020 Π³. ΠΊΠ°ΡΠΎ Π½Π°ΡΠ»Π΅Π΄Π½ΠΈΠΊ Π½Π° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠ°ΡΠ° PwndLocker, ΠΊΠΎΡΡΠΎ Π·Π°ΠΏΠΎΡΠ½Π° Π΄Π° ΡΠ°Π±ΠΎΡΠΈ Π² ΠΊΡΠ°Ρ Π½Π° 2019 Π³. Ransomware Π°ΡΠ°ΠΊΠΈΡΠ΅ Π½Π° ProLock ΡΠ° Π½Π°ΡΠΎΡΠ΅Π½ΠΈ ΠΏΡΠ΅Π΄ΠΈΠΌΠ½ΠΎ ΠΊΡΠΌ ΡΠΈΠ½Π°Π½ΡΠΎΠ²ΠΈ ΠΈ Π·Π΄ΡΠ°Π²Π½ΠΈ ΠΎΡΠ³Π°Π½ΠΈΠ·Π°ΡΠΈΠΈ, Π΄ΡΡΠΆΠ°Π²Π½ΠΈ Π°Π³Π΅Π½ΡΠΈΠΈ ΠΈ ΡΠ΅ΠΊΡΠΎΡΠ° Π½Π° ΡΡΡΠ³ΠΎΠ²ΠΈΡΡΠ° Π½Π° Π΄ΡΠ΅Π±Π½ΠΎ. ΠΠ°ΡΠΊΠΎΡΠΎ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock ΡΡΠΏΠ΅ΡΠ½ΠΎ Π°ΡΠ°ΠΊΡΠ²Π°Ρ
Π° Π΅Π΄ΠΈΠ½ ΠΎΡ Π½Π°ΠΉ-Π³ΠΎΠ»Π΅ΠΌΠΈΡΠ΅ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΠΈ Π½Π° Π±Π°Π½ΠΊΠΎΠΌΠ°ΡΠΈ Diebold Nixdorf.
Π ΡΠ°Π·ΠΈ ΠΏΡΠ±Π»ΠΈΠΊΠ°ΡΠΈΡ ΠΠ»Π΅Π³ Π‘ΠΊΡΠ»ΠΊΠΈΠ½, Π²ΠΎΠ΄Π΅Ρ ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ ΠΎΡ Π»Π°Π±ΠΎΡΠ°ΡΠΎΡΠΈΡΡΠ° ΠΏΠΎ ΠΊΠΎΠΌΠΏΡΡΡΡΠ½Π° ΠΊΡΠΈΠΌΠΈΠ½Π°Π»ΠΈΡΡΠΈΠΊΠ° Π½Π° Group-IB, ΠΎΠ±Ρ
Π²Π°ΡΠ° ΠΎΡΠ½ΠΎΠ²Π½ΠΈΡΠ΅ ΡΠ°ΠΊΡΠΈΠΊΠΈ, ΡΠ΅Ρ
Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡΠΎΡΠ΅Π΄ΡΡΠΈ (TTP), ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock. Π‘ΡΠ°ΡΠΈΡΡΠ° Π·Π°Π²ΡΡΡΠ²Π° ΡΡΡ ΡΡΠ°Π²Π½Π΅Π½ΠΈΠ΅ Ρ MITER ATT&CK Matrix, ΠΏΡΠ±Π»ΠΈΡΠ½Π° Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΡΡΠΎ ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠ° ΡΠ΅Π»Π΅Π½Π°ΡΠΎΡΠ΅Π½ΠΈ ΡΠ°ΠΊΡΠΈΠΊΠΈ Π·Π° Π°ΡΠ°ΠΊΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΠΊΠΈΠ±Π΅ΡΠΏΡΠ΅ΡΡΡΠΏΠ½ΠΈ Π³ΡΡΠΏΠΈ.
ΠΠΎΠ»ΡΡΠ°Π²Π°Π½Π΅ Π½Π° ΠΏΡΡΠ²ΠΎΠ½Π°ΡΠ°Π»Π΅Π½ Π΄ΠΎΡΡΡΠΏ
ΠΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ Π΄Π²Π° ΠΎΡΠ½ΠΎΠ²Π½ΠΈ Π²Π΅ΠΊΡΠΎΡΠ° Π½Π° ΠΏΡΡΠ²ΠΈΡΠ΅Π½ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅Ρ: ΡΡΠΎΡΠ½ΡΠΊΠΈΡ ΠΊΠΎΠ½ QakBot (Qbot) ΠΈ Π½Π΅Π·Π°ΡΠΈΡΠ΅Π½ΠΈ RDP ΡΡΡΠ²ΡΡΠΈ ΡΡΡ ΡΠ»Π°Π±ΠΈ ΠΏΠ°ΡΠΎΠ»ΠΈ.
ΠΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠ°Π½Π΅ΡΠΎ ΡΡΠ΅Π· Π²ΡΠ½ΡΠ½ΠΎ Π΄ΠΎΡΡΡΠΏΠ΅Π½ RDP ΡΡΡΠ²ΡΡ Π΅ ΠΈΠ·ΠΊΠ»ΡΡΠΈΡΠ΅Π»Π½ΠΎ ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΠΎ ΡΡΠ΅Π΄ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ransomware. ΠΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ Π½Π°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅ ΠΊΡΠΏΡΠ²Π°Ρ Π΄ΠΎΡΡΡΠΏ Π΄ΠΎ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠ°Π½ ΡΡΡΠ²ΡΡ ΠΎΡ ΡΡΠ΅ΡΠΈ ΡΡΡΠ°Π½ΠΈ, Π½ΠΎ ΡΠΎΠΉ ΠΌΠΎΠΆΠ΅ Π΄Π° Π±ΡΠ΄Π΅ ΠΏΠΎΠ»ΡΡΠ΅Π½ ΠΈ ΠΎΡ ΡΠ»Π΅Π½ΠΎΠ²Π΅ΡΠ΅ Π½Π° Π³ΡΡΠΏΠ°ΡΠ° ΡΠ°ΠΌΠΈ.
ΠΠΎ-ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ΅Π½ Π²Π΅ΠΊΡΠΎΡ Π½Π° ΠΏΡΡΠ²ΠΈΡΠ΅Π½ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅Ρ Π΅ Π·Π»ΠΎΠ²ΡΠ΅Π΄Π½ΠΈΡΡ ΡΠΎΡΡΡΠ΅Ρ QakBot. ΠΡΠ΅Π΄ΠΈ ΡΠΎΠ²Π° ΡΠΎΠ·ΠΈ ΡΡΠΎΡΠ½ΡΠΊΠΈ ΠΊΠΎΠ½ Π±Π΅ΡΠ΅ ΡΠ²ΡΡΠ·Π°Π½ Ρ Π΄ΡΡΠ³ΠΎ ΡΠ΅ΠΌΠ΅ΠΉΡΡΠ²ΠΎ ΡΠ°Π½ΡΡΠΌΡΠ΅Ρ - MegaCortex. Π‘Π΅Π³Π° ΠΎΠ±Π°ΡΠ΅ ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock.
ΠΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ QakBot ΡΠ΅ ΡΠ°Π·ΠΏΡΠΎΡΡΡΠ°Π½ΡΠ²Π° ΡΡΠ΅Π· ΡΠΈΡΠΈΠ½Π³ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. Π€ΠΈΡΠΈΠ½Π³ ΠΈΠΌΠ΅ΠΉΠ» ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΡΠ΄ΡΡΠΆΠ° ΠΏΡΠΈΠΊΠ°ΡΠ΅Π½ Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ Π½Π° Microsoft Office ΠΈΠ»ΠΈ Π²ΡΡΠ·ΠΊΠ° ΠΊΡΠΌ ΡΠ°ΠΉΠ», Π½Π°ΠΌΠΈΡΠ°Ρ ΡΠ΅ Π² ΡΡΠ»ΡΠ³Π° Π·Π° ΡΡΡ ΡΠ°Π½Π΅Π½ΠΈΠ΅ Π² ΠΎΠ±Π»Π°ΠΊ, ΠΊΠ°ΡΠΎ Microsoft OneDrive.
ΠΠ·Π²Π΅ΡΡΠ½ΠΈ ΡΠ° ΠΈ ΡΠ»ΡΡΠ°ΠΈ Π½Π° Π·Π°ΡΠ΅ΠΆΠ΄Π°Π½Π΅ Π½Π° QakBot Ρ Π΄ΡΡΠ³ ΡΡΠΎΡΠ½ΡΠΊΠΈ ΠΊΠΎΠ½, Emotet, ΠΊΠΎΠΉΡΠΎ Π΅ ΡΠΈΡΠΎΠΊΠΎ ΠΈΠ·Π²Π΅ΡΡΠ΅Π½ Ρ ΡΡΠ°ΡΡΠΈΠ΅ΡΠΎ ΡΠΈ Π² ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ, ΡΠ°Π·ΠΏΡΠΎΡΡΡΠ°Π½ΡΠ²Π°ΡΠΈ ΡΠ°Π½ΡΡΠΌΡΠ΅ΡΠ° Ryuk.
ΠΈΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅
Π‘Π»Π΅Π΄ ΠΊΠ°ΡΠΎ ΠΈΠ·ΡΠ΅Π³Π»ΠΈ ΠΈ ΠΎΡΠ²ΠΎΡΠΈ Π·Π°ΡΠ°Π·Π΅Π½ Π΄ΠΎΠΊΡΠΌΠ΅Π½Ρ, ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΡ ΠΏΠΎΠ»ΡΡΠ°Π²Π° ΠΏΠΎΠ΄ΠΊΠ°Π½Π° Π΄Π° ΡΠ°Π·ΡΠ΅ΡΠΈ ΠΈΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ΡΠΎ Π½Π° ΠΌΠ°ΠΊΡΠΎΡΠΈ. ΠΡΠΈ ΡΡΠΏΠ΅Ρ ΡΠ΅ ΡΡΠ°ΡΡΠΈΡΠ° PowerShell, ΠΊΠΎΠ΅ΡΠΎ ΡΠ΅ Π²ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° ΠΈΠ·ΡΠ΅Π³Π»ΠΈΡΠ΅ ΠΈ ΡΡΠ°ΡΡΠΈΡΠ°ΡΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΈΡ ΡΠΎΠ²Π°Ρ QakBot ΠΎΡ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΈΡ ΠΈ ΠΊΠΎΠ½ΡΡΠΎΠ»Π΅Π½ ΡΡΡΠ²ΡΡ.
ΠΠ°ΠΆΠ½ΠΎ Π΅ Π΄Π° ΡΠ΅ ΠΎΡΠ±Π΅Π»Π΅ΠΆΠΈ, ΡΠ΅ ΡΡΡΠΎΡΠΎ Π²Π°ΠΆΠΈ ΠΈ Π·Π° ProLock: ΠΏΠΎΠ»Π΅Π·Π½ΠΈΡΡ ΡΠΎΠ²Π°Ρ ΡΠ΅ ΠΈΠ·Π²Π»ΠΈΡΠ° ΠΎΡ ΡΠ°ΠΉΠ»Π° BMP ΠΈΠ»ΠΈ JPG ΠΈ ΡΠ΅ Π·Π°ΡΠ΅ΠΆΠ΄Π° Π² ΠΏΠ°ΠΌΠ΅ΡΡΠ° Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° PowerShell. Π Π½ΡΠΊΠΎΠΈ ΡΠ»ΡΡΠ°ΠΈ ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΠ»Π°Π½ΠΈΡΠ°Π½Π° Π·Π°Π΄Π°ΡΠ° Π·Π° ΡΡΠ°ΡΡΠΈΡΠ°Π½Π΅ Π½Π° PowerShell.
ΠΠ°ΡΡΠΈΠ΄Π΅Π½ ΡΠΊΡΠΈΠΏΡ, ΠΈΠ·ΠΏΡΠ»Π½ΡΠ²Π°Ρ ProLock ΠΏΡΠ΅Π· ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²ΡΠΈΠΊΠ° Π½Π° Π·Π°Π΄Π°ΡΠΈ:
schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat
Π€ΠΈΠΊΡΠΈΡΠ°Π½Π΅ Π² ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ°
ΠΠΊΠΎ Π΅ Π²ΡΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΄Π° ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠ°ΡΠ΅ RDP ΡΡΡΠ²ΡΡΠ° ΠΈ Π΄Π° ΠΏΠΎΠ»ΡΡΠΈΡΠ΅ Π΄ΠΎΡΡΡΠΏ, ΡΠΎΠ³Π°Π²Π° ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ Π²Π°Π»ΠΈΠ΄Π½ΠΈ Π°ΠΊΠ°ΡΠ½ΡΠΈ Π·Π° ΠΏΠΎΠ»ΡΡΠ°Π²Π°Π½Π΅ Π½Π° Π΄ΠΎΡΡΡΠΏ Π΄ΠΎ ΠΌΡΠ΅ΠΆΠ°ΡΠ°. QakBot ΡΠ΅ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠΈΠ·ΠΈΡΠ° Ρ ΡΠ°Π·Π½ΠΎΠΎΠ±ΡΠ°Π·ΠΈΠ΅ ΠΎΡ ΠΌΠ΅Ρ Π°Π½ΠΈΠ·ΠΌΠΈ Π·Π° Π·Π°ΠΊΡΠ΅ΠΏΠ²Π°Π½Π΅. ΠΠ°ΠΉ-ΡΠ΅ΡΡΠΎ ΡΠΎΠ·ΠΈ ΡΡΠΎΡΠ½ΡΠΊΠΈ ΠΊΠΎΠ½ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ»ΡΡΠ° Π½Π° ΡΠΈΡΡΠ΅ΠΌΠ½ΠΈΡ ΡΠ΅Π³ΠΈΡΡΡΡ Run ΠΈ ΡΡΠ·Π΄Π°Π²Π° Π·Π°Π΄Π°ΡΠΈ Π² ΠΏΠ»Π°Π½ΠΈΡΠΎΠ²ΡΠΈΠΊΠ°:
ΠΠ°ΠΊΡΠ΅ΠΏΠ²Π°Π½Π΅ Π½Π° Qakbot ΠΊΡΠΌ ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ° Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° ΠΊΠ»ΡΡΠ° Π½Π° ΡΠΈΡΡΠ΅ΠΌΠ½ΠΈΡ ΡΠ΅Π³ΠΈΡΡΡΡ Run
Π Π½ΡΠΊΠΎΠΈ ΡΠ»ΡΡΠ°ΠΈ ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ ΠΈ ΠΏΠ°ΠΏΠΊΠΈ Π·Π° ΡΡΠ°ΡΡΠΈΡΠ°Π½Π΅: ΡΠ°ΠΌ ΡΠ΅ ΠΏΠΎΡΡΠ°Π²Ρ ΠΏΡΡΠΊ ΠΏΡΡ, ΠΊΠΎΠΉΡΠΎ ΡΠΎΡΠΈ ΠΊΡΠΌ Π±ΡΡΡΠ»ΠΎΡΠ΄ΡΡΠ°.
ΠΠ°ΠΉΠΏΠ°Ρ Π·Π°ΡΠΈΡΠ°
ΠΠ°ΡΠΎ ΠΊΠΎΠΌΡΠ½ΠΈΠΊΠΈΡΠ° ΡΡΡ ΡΡΡΠ²ΡΡΠ° Π·Π° ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅, QakBot ΠΏΠ΅ΡΠΈΠΎΠ΄ΠΈΡΠ½ΠΎ ΡΠ΅ ΠΎΠΏΠΈΡΠ²Π° Π΄Π° ΡΠ΅ Π°ΠΊΡΡΠ°Π»ΠΈΠ·ΠΈΡΠ°, ΡΠ°ΠΊΠ° ΡΠ΅ Π·Π° Π΄Π° ΠΈΠ·Π±Π΅Π³Π½Π΅ ΠΎΡΠΊΡΠΈΠ²Π°Π½Π΅ΡΠΎ, Π·Π»ΠΎΠ²ΡΠ΅Π΄Π½ΠΈΡΡ ΡΠΎΡΡΡΠ΅Ρ ΠΌΠΎΠΆΠ΅ Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ ΡΠ΅ΠΊΡΡΠ°ΡΠ° ΡΠΈ Π²Π΅ΡΡΠΈΡ Ρ Π½ΠΎΠ²Π°. ΠΠ·ΠΏΡΠ»Π½ΠΈΠΌΠΈΡΠ΅ ΡΠ°ΠΉΠ»ΠΎΠ²Π΅ ΡΠ° ΠΏΠΎΠ΄ΠΏΠΈΡΠ°Π½ΠΈ Ρ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠ°Π½ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΏΡΠ°Π²Π΅Π½ ΠΏΠΎΠ΄ΠΏΠΈΡ. ΠΡΡΠ²ΠΎΠ½Π°ΡΠ°Π»Π½ΠΈΡΡ ΠΏΠΎΠ»Π΅Π·Π΅Π½ ΡΠΎΠ²Π°Ρ, Π·Π°ΡΠ΅Π΄Π΅Π½ ΠΎΡ PowerShell, ΡΠ΅ ΡΡΡ ΡΠ°Π½ΡΠ²Π° Π½Π° C&C ΡΡΡΠ²ΡΡΠ° Ρ ΡΠ°Π·ΡΠΈΡΠ΅Π½ΠΈΠ΅ΡΠΎ PNG. ΠΡΠ²Π΅Π½ ΡΠΎΠ²Π° ΡΠ»Π΅Π΄ ΠΈΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ ΡΠΎΠΉ ΡΠ΅ Π·Π°ΠΌΠ΅Π½Ρ Ρ Π»Π΅Π³ΠΈΡΠΈΠΌΠ΅Π½ ΡΠ°ΠΉΠ» Calc.exe.
Π‘ΡΡΠΎ ΡΠ°ΠΊΠ°, Π·Π° Π΄Π° ΡΠΊΡΠΈΠ΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½Π° Π΄Π΅ΠΉΠ½ΠΎΡΡ, QakBot ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΡΠ΅Ρ Π½ΠΈΠΊΠ°ΡΠ° Π·Π° ΠΈΠ½ΠΆΠ΅ΠΊΡΠΈΡΠ°Π½Π΅ Π½Π° ΠΊΠΎΠ΄ Π² ΠΏΡΠΎΡΠ΅ΡΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ explorer.exe.
ΠΠ°ΠΊΡΠΎ ΡΠΏΠΎΠΌΠ΅Π½Π°Ρ ΠΌΠ΅, ΠΏΠΎΠ»Π΅Π·Π½ΠΈΡΡ ΡΠΎΠ²Π°Ρ Π½Π° ProLock Π΅ ΡΠΊΡΠΈΡ Π²ΡΠ² ΡΠ°ΠΉΠ»Π° BMP ΠΈΠ»ΠΈ JPG. Π’ΠΎΠ²Π° ΡΡΡΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ΅ ΡΠ°Π·Π³Π»Π΅ΠΆΠ΄Π° ΠΊΠ°ΡΠΎ ΠΌΠ΅ΡΠΎΠ΄ Π·Π° Π·Π°ΠΎΠ±ΠΈΠΊΠ°Π»ΡΠ½Π΅ Π½Π° Π·Π°ΡΠΈΡΠ°ΡΠ°.
ΠΠΎΠ»ΡΡΠ°Π²Π°Π½Π΅ Π½Π° ΡΠ΄ΠΎΡΡΠΎΠ²Π΅ΡΠ΅Π½ΠΈΡ
QakBot ΠΈΠΌΠ° ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡ Π·Π° ΠΊΠΈΠΉΠ»ΠΎΠ³ΡΡ. Π Π΄ΠΎΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅, ΡΠΎΠΉ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·ΡΠ΅Π³Π»Ρ ΠΈ ΠΈΠ·ΠΏΡΠ»Π½ΡΠ²Π° Π΄ΠΎΠΏΡΠ»Π½ΠΈΡΠ΅Π»Π½ΠΈ ΡΠΊΡΠΈΠΏΡΠΎΠ²Π΅, Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ Invoke-Mimikatz, PowerShell Π²Π΅ΡΡΠΈΡ Π½Π° ΠΈΠ·Π²Π΅ΡΡΠ½Π°ΡΠ° ΠΏΠΎΠΌΠΎΡΠ½Π° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠ° Mimikatz. Π’Π°ΠΊΠΈΠ²Π° ΡΠΊΡΠΈΠΏΡΠΎΠ²Π΅ ΠΌΠΎΠ³Π°Ρ Π΄Π° Π±ΡΠ΄Π°Ρ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ Π½Π°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅ Π·Π° ΠΈΠ·Ρ Π²ΡΡΠ»ΡΠ½Π΅ Π½Π° ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ.
ΠΡΠ΅ΠΆΠΎΠ²Π° ΠΈΠ½ΡΠ΅Π»ΠΈΠ³Π΅Π½ΡΠ½ΠΎΡΡ
Π‘Π»Π΅Π΄ ΠΊΠ°ΡΠΎ ΠΏΠΎΠ»ΡΡΠ°Ρ Π΄ΠΎΡΡΡΠΏ Π΄ΠΎ ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡΠΎΠ²Π°Π½ΠΈ Π°ΠΊΠ°ΡΠ½ΡΠΈ, ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock ΠΈΠ·Π²ΡΡΡΠ²Π°Ρ ΠΌΡΠ΅ΠΆΠΎΠ²ΠΎ ΡΠ°Π·ΡΠ·Π½Π°Π²Π°Π½Π΅, ΠΊΠΎΠ΅ΡΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π²ΠΊΠ»ΡΡΠ²Π° ΡΠΊΠ°Π½ΠΈΡΠ°Π½Π΅ Π½Π° ΠΏΠΎΡΡΠΎΠ²Π΅ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° ΡΡΠ΅Π΄Π°ΡΠ° Π½Π° Active Directory. Π Π΄ΠΎΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΡΠΌ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΡΠΊΡΠΈΠΏΡΠΎΠ²Π΅, Π½Π°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ AdFind, Π΄ΡΡΠ³ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ, ΠΏΠΎΠΏΡΠ»ΡΡΠ΅Π½ ΡΡΠ΅Π΄ Π³ΡΡΠΏΠΈΡΠ΅ Π·Π° ΡΠ°Π½ΡΡΠΌΡΠ΅Ρ, Π·Π° ΡΡΠ±ΠΈΡΠ°Π½Π΅ Π½Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Π·Π° Active Directory.
ΠΡΠΎΠΌΠΎΡΠΈΡ Π² ΠΌΡΠ΅ΠΆΠ°ΡΠ°
Π’ΡΠ°Π΄ΠΈΡΠΈΠΎΠ½Π½ΠΎ Π΅Π΄ΠΈΠ½ ΠΎΡ Π½Π°ΠΉ-ΠΏΠΎΠΏΡΠ»ΡΡΠ½ΠΈΡΠ΅ ΠΌΠ΅ΡΠΎΠ΄ΠΈ Π·Π° ΠΏΡΠΎΠΌΠΎΡΠΈΡ Π½Π° ΠΌΡΠ΅ΠΆΠ°ΡΠ° Π΅ ΠΏΡΠΎΡΠΎΠΊΠΎΠ»ΡΡ Π·Π° ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½ ΡΠ°Π±ΠΎΡΠ΅Π½ ΠΏΠ»ΠΎΡ. ProLock Π½Π΅ Π±Π΅ΡΠ΅ ΠΈΠ·ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅. ΠΠ°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅ Π΄ΠΎΡΠΈ ΠΈΠΌΠ°Ρ ΡΠΊΡΠΈΠΏΡΠΎΠ²Π΅ Π² ΡΠ²ΠΎΡ Π°ΡΡΠ΅Π½Π°Π» Π·Π° ΠΏΠΎΠ»ΡΡΠ°Π²Π°Π½Π΅ Π½Π° ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½ Π΄ΠΎΡΡΡΠΏ ΡΡΠ΅Π· RDP Π΄ΠΎ ΡΠ΅Π»Π΅Π²ΠΈ Ρ ΠΎΡΡΠΎΠ²Π΅.
BAT ΡΠΊΡΠΈΠΏΡ Π·Π° ΠΏΠΎΠ»ΡΡΠ°Π²Π°Π½Π΅ Π½Π° Π΄ΠΎΡΡΡΠΏ ΡΡΠ΅Π· RDP ΠΏΡΠΎΡΠΎΠΊΠΎΠ»:
reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
ΠΠ° ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½ΠΎ ΠΈΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ Π½Π° ΡΠΊΡΠΈΠΏΡΠΎΠ²Π΅ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ Π΄ΡΡΠ³ ΠΏΠΎΠΏΡΠ»ΡΡΠ΅Π½ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ, ΠΏΠΎΠΌΠΎΡΠ½Π°ΡΠ° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠ° PsExec ΠΎΡ ΠΏΠ°ΠΊΠ΅ΡΠ° Sysinternals Suite.
ProLock ΡΠ°Π±ΠΎΡΠΈ Π½Π° Ρ ΠΎΡΡΠΎΠ²Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ WMIC, ΠΊΠΎΠΉΡΠΎ Π΅ ΠΈΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΈΡ ΡΠ΅Π΄ Π·Π° ΡΠ°Π±ΠΎΡΠ° Ρ ΠΏΠΎΠ΄ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ° Windows Management Instrumentation. Π’ΠΎΠ·ΠΈ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ ΡΡΡΠΎ ΡΡΠ°Π²Π° Π²ΡΠ΅ ΠΏΠΎ-ΠΏΠΎΠΏΡΠ»ΡΡΠ΅Π½ ΡΡΠ΅Π΄ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ransomware.
Π‘ΡΠ±ΠΈΡΠ°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ
ΠΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΡΡΠ³ΠΈ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈ Π½Π° ransomware, Π³ΡΡΠΏΠ°ΡΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΡΠ° ProLock, ΡΡΠ±ΠΈΡΠ° Π΄Π°Π½Π½ΠΈ ΠΎΡ ΠΊΠΎΠΌΠΏΡΠΎΠΌΠ΅ΡΠΈΡΠ°Π½Π° ΠΌΡΠ΅ΠΆΠ°, Π·Π° Π΄Π° ΡΠ²Π΅Π»ΠΈΡΠΈ ΡΠ°Π½ΡΠΎΠ²Π΅ΡΠ΅ ΡΠΈ Π·Π° ΠΏΠΎΠ»ΡΡΠ°Π²Π°Π½Π΅ Π½Π° ΠΎΡΠΊΡΠΏ. ΠΡΠ΅Π΄ΠΈ Π΅ΠΊΡΡΠΈΠ»ΡΡΠ°ΡΠΈΡ, ΡΡΠ±ΡΠ°Π½ΠΈΡΠ΅ Π΄Π°Π½Π½ΠΈ ΡΠ΅ Π°ΡΡ ΠΈΠ²ΠΈΡΠ°Ρ Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° ΠΏΠΎΠΌΠΎΡΠ½Π°ΡΠ° ΠΏΡΠΎΠ³ΡΠ°ΠΌΠ° 7Zip.
ΠΠΊΡΡΠΈΠ»ΡΡΠ°ΡΠΈΡ
ΠΠ° Π΄Π° ΠΊΠ°ΡΠ²Π°Ρ Π΄Π°Π½Π½ΠΈ, ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ Rclone, ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½Ρ Π·Π° ΠΊΠΎΠΌΠ°Π½Π΄Π΅Π½ ΡΠ΅Π΄, ΠΏΡΠ΅Π΄Π½Π°Π·Π½Π°ΡΠ΅Π½ Π΄Π° ΡΠΈΠ½Ρ ΡΠΎΠ½ΠΈΠ·ΠΈΡΠ° ΡΠ°ΠΉΠ»ΠΎΠ²Π΅ Ρ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΠΎΠ±Π»Π°ΡΠ½ΠΈ ΡΡΠ»ΡΠ³ΠΈ Π·Π° ΡΡΡ ΡΠ°Π½Π΅Π½ΠΈΠ΅ ΠΊΠ°ΡΠΎ OneDrive, Google Drive, Mega ΠΈ Π΄Ρ. ΠΠ°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅ Π²ΠΈΠ½Π°Π³ΠΈ ΠΏΡΠ΅ΠΈΠΌΠ΅Π½ΡΠ²Π°Ρ ΠΈΠ·ΠΏΡΠ»Π½ΠΈΠΌΠΈΡ ΡΠ°ΠΉΠ», Π·Π° Π΄Π° ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° ΠΊΠ°ΡΠΎ Π»Π΅Π³ΠΈΡΠΈΠΌΠ½ΠΈ ΡΠΈΡΡΠ΅ΠΌΠ½ΠΈ ΡΠ°ΠΉΠ»ΠΎΠ²Π΅.
ΠΠ° ΡΠ°Π·Π»ΠΈΠΊΠ° ΠΎΡ ΠΊΠΎΠ»Π΅Π³ΠΈΡΠ΅ ΡΠΈ, ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈΡΠ΅ Π½Π° ProLock Π²ΡΠ΅ ΠΎΡΠ΅ Π½ΡΠΌΠ°Ρ ΡΠΎΠ±ΡΡΠ²Π΅Π½ ΡΠ΅Π±ΡΠ°ΠΉΡ, Π·Π° Π΄Π° ΠΏΡΠ±Π»ΠΈΠΊΡΠ²Π°Ρ ΠΎΡΠΊΡΠ°Π΄Π½Π°ΡΠΈ Π΄Π°Π½Π½ΠΈ, ΠΏΡΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°ΡΠΈ Π½Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΎΡΠΊΠ°Π·Π°Π»ΠΈ Π΄Π° ΠΏΠ»Π°ΡΡΡ ΠΎΡΠΊΡΠΏΠ°.
ΠΠΎΡΡΠΈΠ³Π°Π½Π΅ Π½Π° ΠΊΡΠ°ΠΉΠ½Π°ΡΠ° ΡΠ΅Π»
Π‘Π»Π΅Π΄ ΠΊΠ°ΡΠΎ Π΄Π°Π½Π½ΠΈΡΠ΅ Π±ΡΠ΄Π°Ρ Π΅ΠΊΡΡΠΈΠ»ΡΡΠΈΡΠ°Π½ΠΈ, Π΅ΠΊΠΈΠΏΡΡ Π²Π½Π΅Π΄ΡΡΠ²Π° ProLock Π² ΡΡΠ»Π°ΡΠ° ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½Π° ΠΌΡΠ΅ΠΆΠ°. ΠΠ²ΠΎΠΈΡΠ½ΠΈΡΡ ΡΠ°ΠΉΠ» ΡΠ΅ ΠΈΠ·Π²Π»ΠΈΡΠ° ΠΎΡ ΡΠ°ΠΉΠ» Ρ ΡΠ°Π·ΡΠΈΡΠ΅Π½ΠΈΠ΅ PNG ΠΈΠ»ΠΈ JPG Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° PowerShell ΠΈ ΠΈΠ½ΠΆΠ΅ΠΊΡΠΈΡΠ°Π½ Π² ΠΏΠ°ΠΌΠ΅ΡΡΠ°:
ΠΠ° ΠΏΡΡΠ²ΠΎ ΠΌΡΡΡΠΎ, ProLock ΠΏΡΠ΅ΠΊΡΠ°ΡΡΠ²Π° ΠΏΡΠΎΡΠ΅ΡΠΈΡΠ΅, ΠΏΠΎΡΠΎΡΠ΅Π½ΠΈ Π²ΡΠ² Π²Π³ΡΠ°Π΄Π΅Π½ΠΈΡ ΡΠΏΠΈΡΡΠΊ (ΠΈΠ½ΡΠ΅ΡΠ΅ΡΠ½ΠΎ Π΅, ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΡΠ°ΠΌΠΎ ΡΠ΅ΡΡΡΠ΅ Π±ΡΠΊΠ²ΠΈ ΠΎΡ ΠΈΠΌΠ΅ΡΠΎ Π½Π° ΠΏΡΠΎΡΠ΅ΡΠ°, ΠΊΠ°ΡΠΎ "winwor"), ΠΈ ΠΏΡΠ΅ΠΊΡΠ°ΡΡΠ²Π° ΡΡΠ»ΡΠ³ΠΈ, Π²ΠΊΠ»ΡΡΠΈΡΠ΅Π»Π½ΠΎ ΡΠ΅Π·ΠΈ, ΡΠ²ΡΡΠ·Π°Π½ΠΈ ΡΡΡ ΡΠΈΠ³ΡΡΠ½ΠΎΡΡΡΠ°, ΠΊΠ°ΡΠΎ CSFalconService ( CrowdStrike Falcon).Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°ΡΠ° Π½Π΅ΡΠ½Π°ΡΠ° ΡΠΏΠΈΡΠΊΠ°.
Π‘Π»Π΅Π΄ ΡΠΎΠ²Π°, ΠΊΠ°ΠΊΡΠΎ ΠΏΡΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΡΡΠ³ΠΈ ΡΠ΅ΠΌΠ΅ΠΉΡΡΠ²Π° ΡΠ°Π½ΡΡΠΌΡΠ΅Ρ, Π½Π°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ vssadmin Π·Π° Π΄Π° ΠΈΠ·ΡΡΠΈΠ΅ΡΠ΅ ΡΠΊΡΠΈΡΠΈΡΠ΅ ΠΊΠΎΠΏΠΈΡ Π½Π° Windows ΠΈ Π΄Π° ΠΎΠ³ΡΠ°Π½ΠΈΡΠΈΡΠ΅ ΡΠ°Π·ΠΌΠ΅ΡΠ° ΠΈΠΌ, ΡΠ°ΠΊΠ° ΡΠ΅ Π΄Π° Π½Π΅ ΡΠ΅ ΡΡΠ·Π΄Π°Π²Π°Ρ Π½ΠΎΠ²ΠΈ ΠΊΠΎΠΏΠΈΡ:
vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock Π΄ΠΎΠ±Π°Π²Ρ ΡΠ°Π·ΡΠΈΡΠ΅Π½ΠΈΠ΅ .proLock, .pr0Lock ΠΈΠ»ΠΈ .proL0ck ΠΊΡΠΌ Π²ΡΠ΅ΠΊΠΈ ΡΠΈΡΡΠΎΠ²Π°Π½ ΡΠ°ΠΉΠ» ΠΈ ΠΏΠΎΡΡΠ°Π²Ρ ΡΠ°ΠΉΠ»Π° [ΠΠΠ ΠΠ ΠΠͺΠΠ‘Π’ΠΠΠΠΠ―ΠΠΠ Π€ΠΠΠΠΠΠ].TXT ΠΊΡΠΌ Π²ΡΡΠΊΠ° ΠΏΠ°ΠΏΠΊΠ°. Π’ΠΎΠ·ΠΈ ΡΠ°ΠΉΠ» ΡΡΠ΄ΡΡΠΆΠ° ΠΈΠ½ΡΡΡΡΠΊΡΠΈΠΈ ΠΊΠ°ΠΊ Π΄Π° Π΄Π΅ΡΠΈΡΡΠΈΡΠ°ΡΠ΅ ΡΠ°ΠΉΠ»ΠΎΠ²Π΅ΡΠ΅, Π²ΠΊΠ»ΡΡΠΈΡΠ΅Π»Π½ΠΎ Π²ΡΡΠ·ΠΊΠ° ΠΊΡΠΌ ΡΠ°ΠΉΡ, ΠΊΡΠ΄Π΅ΡΠΎ ΠΆΠ΅ΡΡΠ²Π°ΡΠ° ΡΡΡΠ±Π²Π° Π΄Π° Π²ΡΠ²Π΅Π΄Π΅ ΡΠ½ΠΈΠΊΠ°Π»Π΅Π½ ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΎΡ ΠΈ Π΄Π° ΠΏΠΎΠ»ΡΡΠΈ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Π·Π° ΠΏΠ»Π°ΡΠ°Π½Π΅:
ΠΡΠ΅ΠΊΠΈ Π΅ΠΊΠ·Π΅ΠΌΠΏΠ»ΡΡ Π½Π° ProLock ΡΡΠ΄ΡΡΠΆΠ° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ Π·Π° ΡΡΠΌΠ°ΡΠ° Π½Π° ΠΎΡΠΊΡΠΏΠ° β Π² ΡΠΎΠ·ΠΈ ΡΠ»ΡΡΠ°ΠΉ 35 Π±ΠΈΡΠΊΠΎΠΉΠ½Π°, ΠΊΠΎΠ΅ΡΠΎ Π΅ ΠΏΡΠΈΠ±Π»ΠΈΠ·ΠΈΡΠ΅Π»Π½ΠΎ 312 000 Π΄ΠΎΠ»Π°ΡΠ°.
ΠΠ°ΠΊΠ»ΡΡΠ΅Π½ΠΈΠ΅
ΠΠ½ΠΎΠ³ΠΎ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈ Π½Π° ransomware ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΠΌΠ΅ΡΠΎΠ΄ΠΈ Π·Π° ΠΏΠΎΡΡΠΈΠ³Π°Π½Π΅ Π½Π° ΡΠ΅Π»ΠΈΡΠ΅ ΡΠΈ. Π ΡΡΡΠΎΡΠΎ Π²ΡΠ΅ΠΌΠ΅ Π½ΡΠΊΠΎΠΈ ΡΠ΅Ρ Π½ΠΈΠΊΠΈ ΡΠ° ΡΠ½ΠΈΠΊΠ°Π»Π½ΠΈ Π·Π° Π²ΡΡΠΊΠ° Π³ΡΡΠΏΠ°. Π ΠΌΠΎΠΌΠ΅Π½ΡΠ° ΠΈΠΌΠ° Π½Π°ΡΠ°ΡΡΠ²Π°Ρ Π±ΡΠΎΠΉ ΠΊΠΈΠ±Π΅ΡΠΏΡΠ΅ΡΡΡΠΏΠ½ΠΈ Π³ΡΡΠΏΠΈ, ΠΊΠΎΠΈΡΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ ransomware Π² ΡΠ²ΠΎΠΈΡΠ΅ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. Π Π½ΡΠΊΠΎΠΈ ΡΠ»ΡΡΠ°ΠΈ Π΅Π΄Π½ΠΈ ΠΈ ΡΡΡΠΈ ΠΎΠΏΠ΅ΡΠ°ΡΠΎΡΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΡΠ°ΡΡΠ²Π°Ρ Π² Π°ΡΠ°ΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΡΠΈ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ ΡΠ΅ΠΌΠ΅ΠΉΡΡΠ²Π° ΡΠ°Π½ΡΡΠΌΡΠ΅Ρ, ΡΠ°ΠΊΠ° ΡΠ΅ Π²ΡΠ΅ ΠΏΠΎΠ²Π΅ΡΠ΅ ΡΠ΅ Π²ΠΈΠΆΠ΄Π°ΠΌΠ΅ ΠΏΡΠΈΠΏΠΎΠΊΡΠΈΠ²Π°Π½Π΅ Π² ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡΠ΅ ΡΠ°ΠΊΡΠΈΠΊΠΈ, ΡΠ΅Ρ Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡΠΎΡΠ΅Π΄ΡΡΠΈ.
ΠΠ°ΡΡΠΎΠ³ΡΠ°ΡΠΈΡΠ°Π½Π΅ Ρ MITER ATT&CK Mapping
Π’Π°ΠΊΡΠΈΠΊΠ°
Π’Π΅Ρ
Π½ΠΈΠΊΠ°
ΠΡΡΠ²ΠΎΠ½Π°ΡΠ°Π»Π΅Π½ Π΄ΠΎΡΡΡΠΏ (TA0001)
ΠΡΠ½ΡΠ½ΠΈ ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½ΠΈ ΡΡΠ»ΡΠ³ΠΈ (T1133), ΠΡΠΈΠΊΠ°ΡΠ΅Π½ ΡΠ°ΠΉΠ» Π·Π° Spearphishing (T1193), Spearphishing Link (T1192)
ΠΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)
Π£ΡΡΠΎΠΉΡΠΈΠ²ΠΎΡΡ (TA0003)
ΠΠ»ΡΡΠΎΠ²Π΅ Π·Π° ΠΈΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ Π½Π° ΡΠΈΡΡΠ΅ΠΌΠ½ΠΈΡ ΡΠ΅Π³ΠΈΡΡΡΡ / ΠΏΠ°ΠΏΠΊΠ° Π·Π° ΡΡΠ°ΡΡΠΈΡΠ°Π½Π΅ (T1060), ΠΏΠ»Π°Π½ΠΈΡΠ°Π½Π° Π·Π°Π΄Π°ΡΠ° (T1053), Π²Π°Π»ΠΈΠ΄Π½ΠΈ Π°ΠΊΠ°ΡΠ½ΡΠΈ (T1078)
Π£ΠΊΡΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π°ΡΠΈΡΠ° (TA0005)
ΠΠΎΠ΄ΠΏΠΈΡΠ²Π°Π½Π΅ Π½Π° ΠΊΠΎΠ΄ (T1116), ΠΠ΅ΠΌΠ°ΡΠΊΠΈΡΠ°Π½Π΅/Π΄Π΅ΠΊΠΎΠ΄ΠΈΡΠ°Π½Π΅ Π½Π° ΡΠ°ΠΉΠ»ΠΎΠ²Π΅ ΠΈΠ»ΠΈ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ (T1140), ΠΠ΅Π°ΠΊΡΠΈΠ²ΠΈΡΠ°Π½Π΅ Π½Π° ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΈ Π·Π° ΡΠΈΠ³ΡΡΠ½ΠΎΡΡ (T1089), ΠΠ·ΡΡΠΈΠ²Π°Π½Π΅ Π½Π° ΡΠ°ΠΉΠ» (T1107), ΠΠ°ΡΠΊΠΈΡΠ°Π½Π΅ (T1036), ΠΠ½ΠΆΠ΅ΠΊΡΠΈΡΠ°Π½Π΅ Π½Π° ΠΏΡΠΎΡΠ΅Ρ (T1055)
ΠΠΎΡΡΡΠΏ Π΄ΠΎ ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ (TA0006)
Credential Dumping (T1003), Brute Force (T1110), Input Capture (T1056)
ΠΠΈΡΠΊΠ°Π²ΡΡΠΈ (TA0007)
ΠΡΠΊΡΠΈΠ²Π°Π½Π΅ Π½Π° Π°ΠΊΠ°ΡΠ½Ρ (T1087), ΠΡΠΊΡΠΈΠ²Π°Π½Π΅ Π½Π° Π΄ΠΎΠ²Π΅ΡΠΈΠ΅ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ (T1482), ΠΡΠΊΡΠΈΠ²Π°Π½Π΅ Π½Π° ΡΠ°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΠΈ (T1083), Π‘ΠΊΠ°Π½ΠΈΡΠ°Π½Π΅ Π½Π° ΠΌΡΠ΅ΠΆΠΎΠ²Π° ΡΡΠ»ΡΠ³Π° (T1046), ΠΡΠΊΡΠΈΠ²Π°Π½Π΅ Π½Π° ΡΠΏΠΎΠ΄Π΅Π»ΡΠ½Π΅ Π½Π° ΠΌΡΠ΅ΠΆΠ° (T1135), ΠΡΠΊΡΠΈΠ²Π°Π½Π΅ Π½Π° ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½Π° ΡΠΈΡΡΠ΅ΠΌΠ° (T1018)
Π‘ΡΡΠ°Π½ΠΈΡΠ½ΠΎ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ (TA0008)
ΠΡΠΎΡΠΎΠΊΠΎΠ» Π·Π° ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½ ΡΠ°Π±ΠΎΡΠ΅Π½ ΠΏΠ»ΠΎΡ (T1076), ΠΊΠΎΠΏΠΈΡΠ°Π½Π΅ Π½Π° ΠΎΡΠ΄Π°Π»Π΅ΡΠ΅Π½ ΡΠ°ΠΉΠ» (T1105), ΡΠΏΠΎΠ΄Π΅Π»ΡΠ½Π΅ Π½Π° Windows Admin (T1077)
ΠΠΎΠ»Π΅ΠΊΡΠΈΡ (TA0009)
ΠΠ°Π½Π½ΠΈ ΠΎΡ Π»ΠΎΠΊΠ°Π»Π½Π° ΡΠΈΡΡΠ΅ΠΌΠ° (T1005), Π΄Π°Π½Π½ΠΈ ΠΎΡ ΠΌΡΠ΅ΠΆΠΎΠ²ΠΎ ΡΠΏΠΎΠ΄Π΅Π»Π΅Π½ΠΎ ΡΡΡΡΠΎΠΉΡΡΠ²ΠΎ (T1039), ΠΏΠΎΠ΅ΡΠ°ΠΏΠ½ΠΈ Π΄Π°Π½Π½ΠΈ (T1074)
ΠΠΎΠΌΠ°Π½Π΄Π²Π°Π½Π΅ ΠΈ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΠ΅ (TA0011)
Π§Π΅ΡΡΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΏΠΎΡΡ (T1043), ΡΠ΅Π± ΡΡΠ»ΡΠ³Π° (T1102)
ΠΠΊΡΡΠΈΠ»ΡΡΠ°ΡΠΈΡ (TA0010)
ΠΠΎΠΌΠΏΡΠ΅ΡΠΈΡΠ°Π½ΠΈ Π΄Π°Π½Π½ΠΈ (T1002), ΠΡΠ΅Ρ
Π²ΡΡΠ»ΡΠ½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΊΡΠΌ ΠΎΠ±Π»Π°ΡΠ΅Π½ Π°ΠΊΠ°ΡΠ½Ρ (T1537)
ΠΡΠ·Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ (TA0040)
ΠΠ°Π½Π½ΠΈ, ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈ Π·Π° Π²ΡΠ·Π΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ (T1486), ΠΈΠ½Ρ
ΠΈΠ±ΠΈΡΠ°Π½Π΅ Π½Π° Π²ΡΠ·ΡΡΠ°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ΡΠΎ Π½Π° ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ° (T1490)
ΠΠ·ΡΠΎΡΠ½ΠΈΠΊ: www.habr.com