ΠžΡ‚Π²Π°Ρ€ΡΠ½Π΅ Π½Π° ProLock: Π°Π½Π°Π»ΠΈΠ· Π½Π° дСйствията Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° новия ransomware с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK

ΠžΡ‚Π²Π°Ρ€ΡΠ½Π΅ Π½Π° ProLock: Π°Π½Π°Π»ΠΈΠ· Π½Π° дСйствията Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° новия ransomware с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK

Π£ΡΠΏΠ΅Ρ…ΡŠΡ‚ Π½Π° Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ с ransomware срСщу ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΠΎ свСта ΠΊΠ°Ρ€Π° всС ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΈ ΠΏΠΎΠ²Π΅Ρ‡Π΅ Π½ΠΎΠ²ΠΈ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ Π΄Π° Π½Π°Π²Π»ΠΈΠ·Π°Ρ‚ Π² ΠΈΠ³Ρ€Π°Ρ‚Π°. Π•Π΄ΠΈΠ½ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ Π½ΠΎΠ²ΠΈ ΠΈΠ³Ρ€Π°Ρ‡ΠΈ Π΅ Π³Ρ€ΡƒΠΏΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰Π° Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€Π° ProLock. Появи сС ΠΏΡ€Π΅Π· ΠΌΠ°Ρ€Ρ‚ 2020 Π³. ΠΊΠ°Ρ‚ΠΎ наслСдник Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° PwndLocker, която Π·Π°ΠΏΠΎΡ‡Π½Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π² края Π½Π° 2019 Π³. Ransomware Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ Π½Π° ProLock са насочСни ΠΏΡ€Π΅Π΄ΠΈΠΌΠ½ΠΎ към финансови ΠΈ Π·Π΄Ρ€Π°Π²Π½ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π΄ΡŠΡ€ΠΆΠ°Π²Π½ΠΈ Π°Π³Π΅Π½Ρ†ΠΈΠΈ ΠΈ сСктора Π½Π° Ρ‚ΡŠΡ€Π³ΠΎΠ²ΠΈΡΡ‚Π° Π½Π° Π΄Ρ€Π΅Π±Π½ΠΎ. Наскоро ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ…Π° Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π°ΠΉ-Π³ΠΎΠ»Π΅ΠΌΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ Π½Π° Π±Π°Π½ΠΊΠΎΠΌΠ°Ρ‚ΠΈ Diebold Nixdorf.

Π’ Ρ‚Π°Π·ΠΈ публикация ОлСг Π‘ΠΊΡƒΠ»ΠΊΠΈΠ½, Π²ΠΎΠ΄Π΅Ρ‰ спСциалист ΠΎΡ‚ лабораторията ΠΏΠΎ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° криминалистика Π½Π° Group-IB, ΠΎΠ±Ρ…Π²Π°Ρ‰Π° основнитС Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ (TTP), ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock. Бтатията Π·Π°Π²ΡŠΡ€ΡˆΠ²Π° със сравнСниС с MITER ATT&CK Matrix, ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Π° Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ, която ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€Π° цСлСнасочСни Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΊΠΈΠ±Π΅Ρ€ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½ΠΈ Π³Ρ€ΡƒΠΏΠΈ.

ΠŸΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΏΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ

ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π΄Π²Π° основни Π²Π΅ΠΊΡ‚ΠΎΡ€Π° Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ‡Π΅Π½ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚: троянския ΠΊΠΎΠ½ QakBot (Qbot) ΠΈ Π½Π΅Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ RDP ΡΡŠΡ€Π²ΡŠΡ€ΠΈ със слаби ΠΏΠ°Ρ€ΠΎΠ»ΠΈ.

ΠšΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Ρ‡Ρ€Π΅Π· външно Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½ RDP ΡΡŠΡ€Π²ΡŠΡ€ Π΅ ΠΈΠ·ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ популярно срСд ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ransomware. ОбикновСно Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΊΡƒΠΏΡƒΠ²Π°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ ΡΡŠΡ€Π²ΡŠΡ€ ΠΎΡ‚ Ρ‚Ρ€Π΅Ρ‚ΠΈ страни, Π½ΠΎ Ρ‚ΠΎΠΉ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ ΠΈ ΠΎΡ‚ Ρ‡Π»Π΅Π½ΠΎΠ²Π΅Ρ‚Π΅ Π½Π° Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° сами.

По-интСрСсСн Π²Π΅ΠΊΡ‚ΠΎΡ€ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ‡Π΅Π½ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ Π΅ зловрСдният софтуСр QakBot. ΠŸΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° Ρ‚ΠΎΠ·ΠΈ троянски ΠΊΠΎΠ½ бСшС ΡΠ²ΡŠΡ€Π·Π°Π½ с Π΄Ρ€ΡƒΠ³ΠΎ сСмСйство Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€ - MegaCortex. Π‘Π΅Π³Π° ΠΎΠ±Π°Ρ‡Π΅ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock.

ОбикновСно QakBot сС разпространява Ρ‡Ρ€Π΅Π· Ρ„ΠΈΡˆΠΈΠ½Π³ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. Ѐишинг ΠΈΠΌΠ΅ΠΉΠ» ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π½Π° Microsoft Office ΠΈΠ»ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ° към Ρ„Π°ΠΉΠ», Π½Π°ΠΌΠΈΡ€Π°Ρ‰ сС Π² услуга Π·Π° ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π² ΠΎΠ±Π»Π°ΠΊ, ΠΊΠ°Ρ‚ΠΎ Microsoft OneDrive.

Π˜Π·Π²Π΅ΡΡ‚Π½ΠΈ са ΠΈ случаи Π½Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° QakBot с Π΄Ρ€ΡƒΠ³ троянски ΠΊΠΎΠ½, Emotet, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΎ извСстСн с участиСто си Π² ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ, разпространяващи Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€Π° Ryuk.

изпълнСниС

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈ ΠΈ ΠΎΡ‚Π²ΠΎΡ€ΠΈ Π·Π°Ρ€Π°Π·Π΅Π½ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, потрСбитСлят ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΏΠΎΠ΄ΠΊΠ°Π½Π° Π΄Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠΈ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° макроси. ΠŸΡ€ΠΈ успСх сС стартира PowerShell, ΠΊΠΎΠ΅Ρ‚ΠΎ Ρ‰Π΅ Π²ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈΡ‚Π΅ ΠΈ стартиратС полСзния Ρ‚ΠΎΠ²Π°Ρ€ QakBot ΠΎΡ‚ командния ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Π½ ΡΡŠΡ€Π²ΡŠΡ€.

Π’Π°ΠΆΠ½ΠΎ Π΅ Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ, Ρ‡Π΅ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Π°ΠΆΠΈ ΠΈ Π·Π° ProLock: полСзният Ρ‚ΠΎΠ²Π°Ρ€ сС ΠΈΠ·Π²Π»ΠΈΡ‡Π° ΠΎΡ‚ Ρ„Π°ΠΉΠ»Π° BMP ΠΈΠ»ΠΈ JPG ΠΈ сС Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° PowerShell. Π’ някои случаи сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½Π° Π·Π°Π΄Π°Ρ‡Π° Π·Π° стартиранС Π½Π° PowerShell.

ΠŸΠ°Ρ€Ρ‚ΠΈΠ΄Π΅Π½ скрипт, ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‰ ProLock ΠΏΡ€Π΅Π· ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‡ΠΈΠΊΠ° Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

ЀиксиранС Π² систСмата

Ако Π΅ възмоТно Π΄Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Ρ‚Π΅ RDP ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏ, Ρ‚ΠΎΠ³Π°Π²Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π²Π°Π»ΠΈΠ΄Π½ΠΈ Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. QakBot сС Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΈΡ€Π° с Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·ΠΈΠ΅ ΠΎΡ‚ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΈ Π·Π° Π·Π°ΠΊΡ€Π΅ΠΏΠ²Π°Π½Π΅. Най-чСсто Ρ‚ΠΎΠ·ΠΈ троянски ΠΊΠΎΠ½ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ»ΡŽΡ‡Π° Π½Π° систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ Run ΠΈ създава Π·Π°Π΄Π°Ρ‡ΠΈ Π² ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‡ΠΈΠΊΠ°:

ΠžΡ‚Π²Π°Ρ€ΡΠ½Π΅ Π½Π° ProLock: Π°Π½Π°Π»ΠΈΠ· Π½Π° дСйствията Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° новия ransomware с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK
Π—Π°ΠΊΡ€Π΅ΠΏΠ²Π°Π½Π΅ Π½Π° Qakbot към систСмата с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΊΠ»ΡŽΡ‡Π° Π½Π° систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ Run

Π’ някои случаи сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΈ ΠΏΠ°ΠΏΠΊΠΈ Π·Π° стартиранС: Ρ‚Π°ΠΌ сС поставя пряк ΠΏΡŠΡ‚, ΠΊΠΎΠΉΡ‚ΠΎ сочи към Π±ΡƒΡƒΡ‚Π»ΠΎΡƒΠ΄ΡŠΡ€Π°.

Байпас Π·Π°Ρ‰ΠΈΡ‚Π°

ΠšΠ°Ρ‚ΠΎ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠΈΡ€Π° със ΡΡŠΡ€Π²ΡŠΡ€Π° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅, QakBot ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π½ΠΎ сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° сС Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π·Π° Π΄Π° ΠΈΠ·Π±Π΅Π³Π½Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ, зловрСдният софтуСр ΠΌΠΎΠΆΠ΅ Π΄Π° Π·Π°ΠΌΠ΅Π½ΠΈ Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° си вСрсия с Π½ΠΎΠ²Π°. Π˜Π·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ са подписани с ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΏΡ€Π°Π²Π΅Π½ подпис. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΈΡΡ‚ ΠΏΠΎΠ»Π΅Π·Π΅Π½ Ρ‚ΠΎΠ²Π°Ρ€, Π·Π°Ρ€Π΅Π΄Π΅Π½ ΠΎΡ‚ PowerShell, сС ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π° Π½Π° C&C ΡΡŠΡ€Π²ΡŠΡ€Π° с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ PNG. ОсвСн Ρ‚ΠΎΠ²Π° слСд изпълнСниС Ρ‚ΠΎΠΉ сС замСня с Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ Ρ„Π°ΠΉΠ» Calc.exe.

Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ°, Π·Π° Π΄Π° скриС Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност, QakBot ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π·Π° ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΊΠΎΠ΄ Π² процСси, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ explorer.exe.

ΠšΠ°ΠΊΡ‚ΠΎ спомСнахмС, полСзният Ρ‚ΠΎΠ²Π°Ρ€ Π½Π° ProLock Π΅ скрит във Ρ„Π°ΠΉΠ»Π° BMP ΠΈΠ»ΠΈ JPG. Π’ΠΎΠ²Π° ΡΡŠΡ‰ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π°Π·Π³Π»Π΅ΠΆΠ΄Π° ΠΊΠ°Ρ‚ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° заобикалянС Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π°Ρ‚Π°.

ΠŸΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° удостовСрСния

QakBot ΠΈΠΌΠ° функционалност Π·Π° ΠΊΠΈΠΉΠ»ΠΎΠ³ΡŠΡ€. Π’ допълнСниС, Ρ‚ΠΎΠΉ ΠΌΠΎΠΆΠ΅ Π΄Π° изтСгля ΠΈ изпълнява Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ скриптовС, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Invoke-Mimikatz, PowerShell вСрсия Π½Π° извСстната ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Mimikatz. Π’Π°ΠΊΠΈΠ²Π° скриптовС ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π·Π° ΠΈΠ·Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ.

ΠœΡ€Π΅ΠΆΠΎΠ²Π° интСлигСнтност

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈ Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ Ρ€Π°Π·ΡƒΠ·Π½Π°Π²Π°Π½Π΅, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π° сканиранС Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° срСдата Π½Π° Active Directory. Π’ допълнСниС към Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ скриптовС, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ AdFind, Π΄Ρ€ΡƒΠ³ инструмСнт, популярСн срСд Π³Ρ€ΡƒΠΏΠΈΡ‚Π΅ Π·Π° Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€, Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° информация Π·Π° Active Directory.

ΠŸΡ€ΠΎΠΌΠΎΡ†ΠΈΡ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°

Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π°ΠΉ-популярнитС ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° промоция Π½Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΡŠΡ‚ Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΏΠ»ΠΎΡ‚. ProLock Π½Π΅ бСшС ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅. НападатСлитС Π΄ΠΎΡ€ΠΈ ΠΈΠΌΠ°Ρ‚ скриптовС Π² своя арсСнал Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Ρ‡Ρ€Π΅Π· RDP Π΄ΠΎ Ρ†Π΅Π»Π΅Π²ΠΈ хостовС.

BAT скрипт Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° Π΄ΠΎΡΡ‚ΡŠΠΏ Ρ‡Ρ€Π΅Π· RDP ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

Π—Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° скриптовС ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π΄Ρ€ΡƒΠ³ популярСн инструмСнт, ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° PsExec ΠΎΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚Π° Sysinternals Suite.

ProLock Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° хостовС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ WMIC, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ интСрфСйс Π½Π° командния Ρ€Π΅Π΄ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° с подсистСмата Windows Management Instrumentation. Π’ΠΎΠ·ΠΈ инструмСнт ΡΡŠΡ‰ΠΎ става всС ΠΏΠΎ-популярСн срСд ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ransomware.

Π‘ΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ

Подобно Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ Π½Π° ransomware, Π³Ρ€ΡƒΠΏΠ°Ρ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰Π° ProLock, ΡΡŠΠ±ΠΈΡ€Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π° ΠΌΡ€Π΅ΠΆΠ°, Π·Π° Π΄Π° ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈ ΡˆΠ°Π½ΡΠΎΠ²Π΅Ρ‚Π΅ си Π·Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΡƒΠΏ. ΠŸΡ€Π΅Π΄ΠΈ Сксфилтрация, ΡΡŠΠ±Ρ€Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ сС Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Ρ‚ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° 7Zip.

Ексфилтрация

Π—Π° Π΄Π° ΠΊΠ°Ρ‡Π²Π°Ρ‚ Π΄Π°Π½Π½ΠΈ, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Rclone, инструмСнт Π·Π° ΠΊΠΎΠΌΠ°Π½Π΄Π΅Π½ Ρ€Π΅Π΄, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π΄Π° синхронизира Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΎΠ±Π»Π°Ρ‡Π½ΠΈ услуги Π·Π° ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΊΠ°Ρ‚ΠΎ OneDrive, Google Drive, Mega ΠΈ Π΄Ρ€. НападатСлитС Π²ΠΈΠ½Π°Π³ΠΈ ΠΏΡ€Π΅ΠΈΠΌΠ΅Π½ΡƒΠ²Π°Ρ‚ изпълнимия Ρ„Π°ΠΉΠ», Π·Π° Π΄Π° ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° ΠΊΠ°Ρ‚ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ систСмни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

Π—Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΡ‚ ΠΊΠΎΠ»Π΅Π³ΠΈΡ‚Π΅ си, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock всС ΠΎΡ‰Π΅ нямат собствСн уСбсайт, Π·Π° Π΄Π° ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Ρ‚ ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈ Π½Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΎΡ‚ΠΊΠ°Π·Π°Π»ΠΈ Π΄Π° платят ΠΎΡ‚ΠΊΡƒΠΏΠ°.

ΠŸΠΎΡΡ‚ΠΈΠ³Π°Π½Π΅ Π½Π° ΠΊΡ€Π°ΠΉΠ½Π°Ρ‚Π° Ρ†Π΅Π»

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ Π΄Π°Π½Π½ΠΈΡ‚Π΅ Π±ΡŠΠ΄Π°Ρ‚ Сксфилтрирани, Π΅ΠΊΠΈΠΏΡŠΡ‚ внСдрява ProLock Π² цялата ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Π° ΠΌΡ€Π΅ΠΆΠ°. Двоичният Ρ„Π°ΠΉΠ» сС ΠΈΠ·Π²Π»ΠΈΡ‡Π° ΠΎΡ‚ Ρ„Π°ΠΉΠ» с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ PNG ΠΈΠ»ΠΈ JPG с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° PowerShell ΠΈ ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π°:

ΠžΡ‚Π²Π°Ρ€ΡΠ½Π΅ Π½Π° ProLock: Π°Π½Π°Π»ΠΈΠ· Π½Π° дСйствията Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° новия ransomware с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK
На ΠΏΡŠΡ€Π²ΠΎ място, ProLock прСкратява процСситС, посочСни във вградСния списък (интСрСсно Π΅, Ρ‡Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° само ΡˆΠ΅ΡΡ‚Ρ‚Π΅ Π±ΡƒΠΊΠ²ΠΈ ΠΎΡ‚ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° процСса, ΠΊΠ°Ρ‚ΠΎ "winwor"), ΠΈ прСкратява услуги, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Ρ‚Π΅Π·ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността, ΠΊΠ°Ρ‚ΠΎ CSFalconService ( CrowdStrike Falcon).с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° Π½Π΅Ρ‚Π½Π°Ρ‚Π° спирка.

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π°, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΏΡ€ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ сСмСйства Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ vssadmin Π·Π° Π΄Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ΅Ρ‚Π΅ скрититС копия Π½Π° Windows ΠΈ Π΄Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚Π΅ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΠΈΠΌ, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ Π΄Π° Π½Π΅ сС ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚ Π½ΠΎΠ²ΠΈ копия:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock добавя Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ .proLock, .pr0Lock ΠΈΠ»ΠΈ .proL0ck към всСки ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ Ρ„Π°ΠΉΠ» ΠΈ поставя Ρ„Π°ΠΉΠ»Π° [КАК ДА Π’ΠͺΠ—Π‘Π’ΠΠΠžΠ’Π―Π’ΠΠœ Π€ΠΠ™Π›ΠžΠ’Π•].TXT към всяка ΠΏΠ°ΠΏΠΊΠ°. Π’ΠΎΠ·ΠΈ Ρ„Π°ΠΉΠ» ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° инструкции ΠΊΠ°ΠΊ Π΄Π° Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Ρ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Π²Ρ€ΡŠΠ·ΠΊΠ° към сайт, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° трябва Π΄Π° въвСдС ΡƒΠ½ΠΈΠΊΠ°Π»Π΅Π½ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅:

ΠžΡ‚Π²Π°Ρ€ΡΠ½Π΅ Π½Π° ProLock: Π°Π½Π°Π»ΠΈΠ· Π½Π° дСйствията Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° новия ransomware с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK
ВсСки СкзСмпляр Π½Π° ProLock ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° информация Π·Π° сумата Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ° – Π² Ρ‚ΠΎΠ·ΠΈ случай 35 Π±ΠΈΡ‚ΠΊΠΎΠΉΠ½Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΎ 312 000 Π΄ΠΎΠ»Π°Ρ€Π°.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Много ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ Π½Π° ransomware ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° постиганС Π½Π° Ρ†Π΅Π»ΠΈΡ‚Π΅ си. Π’ ΡΡŠΡ‰ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ някои Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ са ΡƒΠ½ΠΈΠΊΠ°Π»Π½ΠΈ Π·Π° всяка Π³Ρ€ΡƒΠΏΠ°. Π’ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° ΠΈΠΌΠ° нарастващ Π±Ρ€ΠΎΠΉ ΠΊΠΈΠ±Π΅Ρ€ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½ΠΈ Π³Ρ€ΡƒΠΏΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ransomware Π² своитС ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. Π’ някои случаи Π΅Π΄Π½ΠΈ ΠΈ ΡΡŠΡ‰ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° участват Π² Π°Ρ‚Π°ΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ сСмСйства Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ всС ΠΏΠΎΠ²Π΅Ρ‡Π΅ Ρ‰Π΅ Π²ΠΈΠΆΠ΄Π°ΠΌΠ΅ ΠΏΡ€ΠΈΠΏΠΎΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π² ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ.

ΠšΠ°Ρ€Ρ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ€Π°Π½Π΅ с MITER ATT&CK Mapping

Π’Π°ΠΊΡ‚ΠΈΠΊΠ°
Π’Π΅Ρ…Π½ΠΈΠΊΠ°

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ (TA0001)
Π’ΡŠΠ½ΡˆΠ½ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΈ услуги (T1133), ΠŸΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ Ρ„Π°ΠΉΠ» Π·Π° Spearphishing (T1193), Spearphishing Link (T1192)

ИзпълнСниС (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)

Устойчивост (TA0003)
ΠšΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π·Π° изпълнСниС Π½Π° систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€ / ΠΏΠ°ΠΏΠΊΠ° Π·Π° стартиранС (T1060), ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½Π° Π·Π°Π΄Π°Ρ‡Π° (T1053), Π²Π°Π»ΠΈΠ΄Π½ΠΈ Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ (T1078)

Π£ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π° (TA0005)
ПодписванС Π½Π° ΠΊΠΎΠ΄ (T1116), ДСмаскиранС/Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈΠ»ΠΈ информация (T1140), Π”Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° инструмСнти Π·Π° сигурност (T1089), Π˜Π·Ρ‚Ρ€ΠΈΠ²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ» (T1107), ΠœΠ°ΡΠΊΠΈΡ€Π°Π½Π΅ (T1036), Π˜Π½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° процСс (T1055)

Π”ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ (TA0006)
Credential Dumping (T1003), Brute Force (T1110), Input Capture (T1056)

Π”ΠΈΡΠΊΠ°Π²ΡŠΡ€ΠΈ (TA0007)
ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π°ΠΊΠ°ΡƒΠ½Ρ‚ (T1087), ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ (T1482), ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ (T1083), Π‘ΠΊΠ°Π½ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π° услуга (T1046), ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° сподСлянС Π½Π° ΠΌΡ€Π΅ΠΆΠ° (T1135), ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° систСма (T1018)

Π‘Ρ‚Ρ€Π°Π½ΠΈΡ‡Π½ΠΎ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ (TA0008)
ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΏΠ»ΠΎΡ‚ (T1076), ΠΊΠΎΠΏΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Ρ„Π°ΠΉΠ» (T1105), сподСлянС Π½Π° Windows Admin (T1077)

ΠšΠΎΠ»Π΅ΠΊΡ†ΠΈΡ (TA0009)
Π”Π°Π½Π½ΠΈ ΠΎΡ‚ Π»ΠΎΠΊΠ°Π»Π½Π° систСма (T1005), Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ сподСлСно устройство (T1039), ΠΏΠΎΠ΅Ρ‚Π°ΠΏΠ½ΠΈ Π΄Π°Π½Π½ΠΈ (T1074)

КомандванС ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ (TA0011)
ЧСсто ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΏΠΎΡ€Ρ‚ (T1043), ΡƒΠ΅Π± услуга (T1102)

Ексфилтрация (TA0010)
ΠšΠΎΠΌΠΏΡ€Π΅ΡΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ (T1002), ΠŸΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ към ΠΎΠ±Π»Π°Ρ‡Π΅Π½ Π°ΠΊΠ°ΡƒΠ½Ρ‚ (T1537)

Π’ΡŠΠ·Π΄Π΅ΠΉΡΡ‚Π²ΠΈΠ΅ (TA0040)
Π”Π°Π½Π½ΠΈ, ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈ Π·Π° Π²ΡŠΠ·Π΄Π΅ΠΉΡΡ‚Π²ΠΈΠ΅ (T1486), ΠΈΠ½Ρ…ΠΈΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° систСмата (T1490)

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€