ВскрываСм ProLock: Π°Π½Π°Π»ΠΈΠ· дСйствий ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ вымогатСля ΠΏΠΎ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ MITRE ATT&CK

ВскрываСм ProLock: Π°Π½Π°Π»ΠΈΠ· дСйствий ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ вымогатСля ΠΏΠΎ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ MITRE ATT&CK

УспСх Π°Ρ‚Π°ΠΊ вирусов-ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠΎΠ² Π½Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΠΎ всСму ΠΌΠΈΡ€Ρƒ ΠΏΠΎΠ±ΡƒΠΆΠ΄Π°Π΅Ρ‚ всС большС Π½ΠΎΠ²Ρ‹Ρ… Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² Β«Π²ΡΡ‚ΡƒΠΏΠΈΡ‚ΡŒ Π² ΠΈΠ³Ρ€ΡƒΒ». Один ΠΈΠ· Ρ‚Π°ΠΊΠΈΡ… Π½ΠΎΠ²Ρ‹Ρ… ΠΈΠ³Ρ€ΠΎΠΊΠΎΠ² β€” Π³Ρ€ΡƒΠΏΠΏΠ°, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π°Ρ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊ ProLock. Он появился Π² ΠΌΠ°Ρ€Ρ‚Π΅ 2020 Π³ΠΎΠ΄Π° ΠΊΠ°ΠΊ ΠΏΡ€Π΅Π΅ΠΌΠ½ΠΈΠΊ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ PwndLocker, которая Π½Π°Ρ‡Π°Π»Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с ΠΊΠΎΠ½Ρ†Π° 2019 Π³ΠΎΠ΄Π°. Атаки ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠ° ProLock, ΠΏΡ€Π΅ΠΆΠ΄Π΅ всСго, Π½Π°Ρ†Π΅Π»Π΅Π½Ρ‹ Π½Π° финансовыС ΠΈ мСдицинскиС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, государствСнныС учрСТдСния ΠΈ сСктор Ρ€ΠΎΠ·Π½ΠΈΡ‡Π½ΠΎΠΉ Ρ‚ΠΎΡ€Π³ΠΎΠ²Π»ΠΈ. НСдавно ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π»ΠΈ ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΠΊΡ€ΡƒΠΏΠ½Π΅ΠΉΡˆΠΈΡ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ Π±Π°Π½ΠΊΠΎΠΌΠ°Ρ‚ΠΎΠ² β€” компанию Diebold Nixdorf.

Π’ этом постС ОлСг Π‘ΠΊΡƒΠ»ΠΊΠΈΠ½, Π²Π΅Π΄ΡƒΡ‰ΠΈΠΉ спСциалист Π›Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ криминалистики Group-IB, рассказываСт ΠΎΠ± основных Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ…, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ… ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°Ρ… (TTPs), ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌΠΈ ProLock. Π’ ΠΊΠΎΠ½Ρ†Π΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ β€” сопоставлСниС с ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ΠΉ MITRE ATT&CK, ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠΉ Π±Π°Π·ΠΎΠΉ Π΄Π°Π½Π½Ρ‹Ρ…, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ собраны Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… Π°Ρ‚Π°ΠΊ, примСняСмыС Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ кибСрпрСступными Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ.

ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ доступа

ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Π΄Π²Π° основных Π²Π΅ΠΊΡ‚ΠΎΡ€Π° ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½ΠΎΠΉ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ: троян QakBot (Qbot) ΠΈ Π½Π΅Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹Π΅ RDP-сСрвСры со слабыми паролями.

ΠšΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΡ Ρ‡Π΅Ρ€Π΅Π· доступный ΠΈΠ·Π²Π½Π΅ RDP-сСрвСр Ρ‡Ρ€Π΅Π·Π²Ρ‹Ρ‡Π°ΠΉΠ½ΠΎ популярна Ρƒ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ доступ ΠΊ скомпромСтированному сСрвСру Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΏΠΎΠΊΡƒΠΏΠ°ΡŽΡ‚ Ρƒ Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ… Π»ΠΈΡ†, ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΎΠ½ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ Ρ‡Π»Π΅Π½Π°ΠΌΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ.

Π‘ΠΎΠ»Π΅Π΅ интСрСсный Π²Π΅ΠΊΡ‚ΠΎΡ€ ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½ΠΎΠΉ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ β€” врСдоносноС ПО QakBot. РаньшС Π΄Π°Π½Π½Ρ‹ΠΉ троян связывали с Π΄Ρ€ΡƒΠ³ΠΈΠΌ сСмСйством ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠΎΠ² β€” MegaCortex. Однако Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΈΠΌ ΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock.

Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, QakBot распространяСтся Ρ‡Π΅Ρ€Π΅Π· Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²Ρ‹Π΅ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. ЀишинговоС письмо ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈΠΊΡ€Π΅ΠΏΠ»Π΅Π½Π½Ρ‹ΠΉ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Microsoft Office ΠΈΠ»ΠΈ ссылку Π½Π° Ρ‚Π°ΠΊΠΎΠΉ Ρ„Π°ΠΉΠ», находящийся Π² ΠΎΠ±Π»Π°Ρ‡Π½ΠΎΠΌ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Microsoft OneDrive.

Π’Π°ΠΊΠΆΠ΅ извСстны случаи Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ QakBot Π΄Ρ€ΡƒΠ³ΠΈΠΌ трояном β€” Emotet, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡˆΠΈΡ€ΠΎΠΊΠΎ извСстСн своим участиСм Π² кампаниях, Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ²ΡˆΠΈΡ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒ Ryuk.

Π’Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅

ПослС Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ открытия Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ прСдлагаСтся Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ макросов. Π’ случаС успСха осущСствляСтся запуск PowerShell, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ QakBot с ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠ³ΠΎ сСрвСра.

Π’Π°ΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚ΠΎ ΠΆΠ΅ самоС относится ΠΈ ΠΊ ProLock: полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° извлСкаСтся ΠΈΠ· Ρ„Π°ΠΉΠ»Π° BMP ΠΈΠ»ΠΈ JPG ΠΈ загруТаСтся Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ PowerShell. Π’ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях для запуска PowerShell ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ запланированная Π·Π°Π΄Π°Ρ‡Π°.

Batch-скрипт, Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‰ΠΈΠΉ ProLock Ρ‡Π΅Ρ€Π΅Π· ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ Π·Π°Π΄Π°Ρ‡:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

Π—Π°ΠΊΡ€Π΅ΠΏΠ»Π΅Π½ΠΈΠ΅ Π² систСмС

Если ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΡΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ RDP-сСрвСр ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ, Ρ‚ΠΎ для закрСплСния Π² сСти ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π΄Π΅ΠΉΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи. Для QakBot Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·Π½Ρ‹Π΅ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ закрСплСния. Π§Π°Ρ‰Π΅ всСго Π΄Π°Π½Π½Ρ‹ΠΉ троян ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ€Π°Π·Π΄Π΅Π» рССстра Run ΠΈ создаСт Π·Π°Π΄Π°Ρ‡ΠΈ Π² ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ΅:

ВскрываСм ProLock: Π°Π½Π°Π»ΠΈΠ· дСйствий ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ вымогатСля ΠΏΠΎ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ MITRE ATT&CK
Π—Π°ΠΊΡ€Π΅ΠΏΠ»Π΅Π½ΠΈΠ΅ Qakbot Π² систСмС с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π°Π·Π΄Π΅Π»Π° рССстра Run

Π’ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΏΠ°ΠΏΠΊΠΈ Π°Π²Ρ‚ΠΎΠ·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ: Ρ‚ΡƒΠ΄Π° помСщаСтся ярлык, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ.

ΠžΠ±Ρ…ΠΎΠ΄ Π·Π°Ρ‰ΠΈΡ‚Ρ‹

ΠŸΡƒΡ‚Π΅ΠΌ ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ с ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ сСрвСром QakBot пСриодичСски пытаСтся ΠΎΠ±Π½ΠΎΠ²ΠΈΡ‚ΡŒ сСбя, поэтому, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния, врСдонос ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ Ρ‚Π΅ΠΊΡƒΡ‰ΡƒΡŽ Π²Π΅Ρ€ΡΠΈΡŽ Π½ΠΎΠ²ΠΎΠΉ. Π˜ΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ ΠΏΠΎΠ΄ΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ скомпромСтированной ΠΈΠ»ΠΈ поддСльной подписью. ΠΠ°Ρ‡Π°Π»ΡŒΠ½Π°Ρ полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ°, загруТаСмая PowerShell, хранится Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΌ сСрвСрС с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ PNG. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, послС выполнСния ΠΎΠ½Π° замСняСтся Π½Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» calc.exe.

Π’Π°ΠΊΠΆΠ΅, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΊΡ€Ρ‹Ρ‚ΡŒ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ, QakBot ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ внСдрСния ΠΊΠΎΠ΄Π° Π² процСссы, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ для этого explorer.exe.

Как ΡƒΠΆΠ΅ ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π»ΠΎΡΡŒ, полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ProLock скрыта Π²Π½ΡƒΡ‚Ρ€ΠΈ Ρ„Π°ΠΉΠ»Π° BMP ΠΈΠ»ΠΈ JPG. Π­Ρ‚ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΎΠ±Ρ…ΠΎΠ΄Π° Π·Π°Ρ‰ΠΈΡ‚Ρ‹.

ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

QakBot ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΠΎΠΌ ΠΊΠ΅ΠΉΠ»ΠΎΠ³Π³Π΅Ρ€Π°. Помимо этого, ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ ΠΈ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ скрипты, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Invoke-Mimikatz β€” PowerShell-Π²Π΅Ρ€ΡΠΈΡŽ Π·Π½Π°ΠΌΠ΅Π½ΠΈΡ‚ΠΎΠΉ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Mimikatz. Π’Π°ΠΊΠΈΠ΅ скрипты ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ для Π΄Π°ΠΌΠΏΠΈΠ½Π³Π° ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

БСтСвая Ρ€Π°Π·Π²Π΅Π΄ΠΊΠ°

ПослС получСния доступа ΠΊ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌ записям ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡŽΡ‚ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ Ρ€Π°Π·Π²Π΅Π΄ΠΊΡƒ, которая Π² частности ΠΌΠΎΠΆΠ΅Ρ‚ Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ сканированиС ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈ Π°Π½Π°Π»ΠΈΠ· срСды Active Directory. Помимо Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… скриптов, для сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± Active Directory Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ AdFind β€” Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ инструмСнт, популярный срСди Π³Ρ€ΡƒΠΏΠΏ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΠΈ.

ΠŸΡ€ΠΎΠ΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ ΠΏΠΎ сСти

Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· самых популярных способов продвиТСния ΠΏΠΎ сСти являСтся ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ стола (Remote Desktop Protocol). ProLock Π½Π΅ стал ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π΄Π°ΠΆΠ΅ ΠΈΠΌΠ΅ΡŽΡ‚ Π² своСм арсСналС скрипты для получСния возмоТности ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ RDP ΠΊ Ρ†Π΅Π»Π΅Π²Ρ‹ΠΌ хостам.

BAT-скрипт для получСния доступа ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ RDP:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

Для ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ выполнСния скриптов ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ популярный инструмСнт β€” ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ PsExec ΠΈΠ· ΠΏΠ°ΠΊΠ΅Ρ‚Π° Sysinternals Suite.

ProLock Π½Π° хостах запускаСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ WMIC, ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ собой интСрфСйс ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с подсистСмой Windows Management Instrumentation. Π”Π°Π½Π½Ρ‹ΠΉ инструмСнт Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΈΠΎΠ±Ρ€Π΅Ρ‚Π°Π΅Ρ‚ всС Π±ΠΎΠ»ΡŒΡˆΡƒΡŽ ΠΏΠΎΠΏΡƒΠ»ΡΡ€Π½ΠΎΡΡ‚ΡŒ срСди ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ.

Π‘Π±ΠΎΡ€ Π΄Π°Π½Π½Ρ‹Ρ…

Как ΠΈ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠΎΠ², Π³Ρ€ΡƒΠΏΠΏΠ°, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π°Ρ ProLock, собираСт Π΄Π°Π½Π½Ρ‹Π΅ ΠΈΠ· скомпромСтированной сСти, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ²Ρ‹ΡΠΈΡ‚ΡŒ свои ΡˆΠ°Π½ΡΡ‹ Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ Π²Ρ‹ΠΊΡƒΠΏΠ°. ΠŸΠ΅Ρ€Π΅Π΄ ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠ΅ΠΉ собранныС Π΄Π°Π½Π½Ρ‹Π΅ Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€ΡƒΡŽΡ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ 7Zip.

Π­ΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ

Для Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Rclone β€” инструмСнт ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для синхронизации Ρ„Π°ΠΉΠ»ΠΎΠ² с Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΌΠΈ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°ΠΌΠΈ, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ OneDrive, Google Drive, Mega ΠΈ Π΄Ρ€. Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ всСгда ΠΏΠ΅Ρ€Π΅ΠΈΠΌΠ΅Π½ΠΎΠ²Ρ‹Π²Π°ΡŽΡ‚ исполняСмый Ρ„Π°ΠΉΠ», Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ½ Π±Ρ‹Π» ΠΏΠΎΡ…ΠΎΠΆ Π½Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Π΅ систСмныС Ρ„Π°ΠΉΠ»Ρ‹.

Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ своих Β«ΠΊΠΎΠ»Π»Π΅Π³ ΠΏΠΎ Ρ†Π΅Ρ…ΡƒΒ», ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ProLock Π΄ΠΎ сих ΠΏΠΎΡ€ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ собствСнного Π²Π΅Π±-сайта для ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΡƒΠΊΡ€Π°Π΄Π΅Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΡ… компаниям, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚ΠΊΠ°Π·Π°Π»ΠΈΡΡŒ ΠΏΠ»Π°Ρ‚ΠΈΡ‚ΡŒ Π²Ρ‹ΠΊΡƒΠΏ.

ДостиТСниС ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠΉ Ρ†Π΅Π»ΠΈ

ПослС ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ… Π³Ρ€ΡƒΠΏΠΏΠ° Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π΅Ρ‚ ProLock ΠΏΠΎ всСй сСти прСдприятия. Π‘ΠΈΠ½Π°Ρ€Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» извлСкаСтся ΠΈΠ· Ρ„Π°ΠΉΠ»Π° с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ PNG ΠΈΠ»ΠΈ JPG с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ PowerShell ΠΈ внСдряСтся Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ:

ВскрываСм ProLock: Π°Π½Π°Π»ΠΈΠ· дСйствий ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ вымогатСля ΠΏΠΎ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ MITRE ATT&CK
ΠŸΡ€Π΅ΠΆΠ΄Π΅ всСго ProLock Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ процСссы, ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Π΅ Π²ΠΎ встроСнном спискС (интСрСсно, Ρ‡Ρ‚ΠΎ ΠΎΠ½ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡˆΠ΅ΡΡ‚ΡŒ Π±ΡƒΠΊΠ² ΠΈΠ· ΠΈΠΌΠ΅Π½ΠΈ процСсса, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Β«winworΒ»), ΠΈ Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ слуТбы, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Ρ‚Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ связаны с Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, CSFalconService (CrowdStrike Falcon), с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ net stop.

Π—Π°Ρ‚Π΅ΠΌ, ΠΊΠ°ΠΊ ΠΈ Π² случаС ΠΌΠ½ΠΎΠ³ΠΈΡ… Π΄Ρ€ΡƒΠ³ΠΈΡ… сСмСйств Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ vssadmin для удалСния Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ Windows ΠΈ ограничСния ΠΈΡ… Ρ€Π°Π·ΠΌΠ΅Ρ€Π°, благодаря Ρ‡Π΅ΠΌΡƒ Π½ΠΎΠ²Ρ‹Π΅ ΠΊΠΎΠΏΠΈΠΈ Π½Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒΡΡ:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock добавляСт Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ .proLock, .pr0Lock ΠΈΠ»ΠΈ .proL0ck ΠΊ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ Ρ„Π°ΠΉΠ»Ρƒ ΠΈ ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅Ρ‚ Ρ„Π°ΠΉΠ» [HOW TO RECOVER FILES].TXT Π² ΠΊΠ°ΠΆΠ΄ΡƒΡŽ ΠΏΠ°ΠΏΠΊΡƒ. Π­Ρ‚ΠΎΡ‚ Ρ„Π°ΠΉΠ» содСрТит инструкции ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°ΠΉΠ»Ρ‹, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ссылку Π½Π° сайт, Π³Π΄Π΅ ΠΆΠ΅Ρ€Ρ‚Π²Π° Π΄ΠΎΠ»ΠΆΠ½Π° ввСсти ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ:

ВскрываСм ProLock: Π°Π½Π°Π»ΠΈΠ· дСйствий ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π½ΠΎΠ²ΠΎΠ³ΠΎ вымогатСля ΠΏΠΎ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ MITRE ATT&CK
ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ экзСмпляр ProLock содСрТит ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ суммС Π²Ρ‹ΠΊΡƒΠΏΠ° β€” Π² Π΄Π°Π½Π½ΠΎΠΌ случаС это 35 Π±ΠΈΡ‚ΠΊΠΎΠΈΠ½ΠΎΠ², Ρ‡Ρ‚ΠΎ составляСт ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ 312 000 Π΄ΠΎΠ»Π»Π°Ρ€ΠΎΠ².

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

МногиС ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ схоТиС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ для достиТСния своих Ρ†Π΅Π»Π΅ΠΉ. Π’ Ρ‚ΠΎ ΠΆΠ΅ врСмя Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π³Ρ€ΡƒΠΏΠΏΡ‹. Π’ настоящСС врСмя растСт число кибСрпрСступных Π³Ρ€ΡƒΠΏΠΏ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠΈ Π² своих кампаниях. Π’ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях ΠΎΠ΄Π½ΠΈ ΠΈ Ρ‚Π΅ ΠΆΠ΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΡ‡Π°ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π² Π°Ρ‚Π°ΠΊΠ°Ρ… с использованиСм Ρ€Π°Π·Π½Ρ‹Ρ… сСмСйств Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»Π΅ΠΉ, поэтому ΠΌΡ‹ Π±ΡƒΠ΄Π΅ΠΌ всС Ρ‡Π°Ρ‰Π΅ Π½Π°Π±Π»ΡŽΠ΄Π°Ρ‚ΡŒ пСрСсСчСния Π² ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ…, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ… ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°Ρ….

БопоставлСниС с MITRE ATT&CK Mapping

Tactic
Technique

Initial Access (TA0001)
External Remote Services (T1133), Spearphishing Attachment (T1193), Spearphishing Link (T1192)

Execution (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)

Persistence (TA0003)
Registry Run Keys / Startup Folder (T1060), Scheduled Task (T1053), Valid Accounts (T1078)

Defense Evasion (TA0005)
Code Signing (T1116), Deobfuscate/Decode Files or Information (T1140), Disabling Security Tools (T1089), File Deletion (T1107), Masquerading (T1036), Process Injection (T1055)

Credential Access (TA0006)
Credential Dumping (T1003), Brute Force (T1110), Input Capture (T1056)

Discovery (TA0007)
Account Discovery (T1087), Domain Trust Discovery (T1482), File and Directory Discovery (T1083), Network Service Scanning (T1046), Network Share Discovery (T1135), Remote System Discovery (T1018)

Lateral Movement (TA0008)
Remote Desktop Protocol (T1076), Remote File Copy (T1105), Windows Admin Shares (T1077)

Collection (TA0009)
Data from Local System (T1005), Data from Network Shared Drive (T1039), Data Staged (T1074)

Command and Control (TA0011)
Commonly Used Port (T1043), Web Service (T1102)

Exfiltration (TA0010)
Data Compressed (T1002), Transfer Data to Cloud Account (T1537)

Impact (TA0040)
Data Encrypted for Impact (T1486), Inhibit System Recovery (T1490)

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ