Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Ryuk on üks tuntumaid krüptoviiruste variante viimase paarikümne aasta jooksul. Alates selle esmakordsest ilmumisest suvel 2018 on see kogunud muljetavaldava nimekirja ohvritest, eriti ärikeskkonnas, mis on tema rünnakute peamine siht.

1. Ülevaade

Käesolev dokument sisaldab analüüsi Ryuki krüptoviirusest ja ka laadijast, mis vastutab pahavara süsteemi laadimise eest.

Krüptoviirus Ryuk ilmus esmakordselt suvel 2018. Üks Ryuki eripära muudest krüptoviirustest on see, et see sihitab ettevõtteid.

2019. aasta keskpaiku ründasid küberkuritegelikud rühmitused suurt hulka Hispaania ettevõtteid selle krüptoviirusega.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 1: Katkend El Confidencialist Ryuki krüptoviiruse rünnaku kohta [1]

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 2: Katkend El Paísist rünnaku kohta, mis toimus Ryuki krüptoviiruse abil [2]

Sel aastal on Ryuk rünnanud suurt hulka ettevõtteid erinevates riikides. Nagu näete allpool toodud joonistelt, on enim kannatada saanud Saksamaa, Hiina, Alžeeria ja India.

Küberrünnakute arvu võrreldes näeme, et Ryuki on kahjustanud miljoneid kasutajaid ning suures mahus andmed on sattunud ohtu, mis on põhjustanud tõsist majanduslikku kahju.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 3: Ryuki globaalse tegevuse illustreerimine.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 4: 16 riiki, mis on Ryukist kõige enam kannatanud

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 5: Kasutajate arv, keda Ryuki krüptoviirus on rünnanud (miljonites)

Tavapärase rünnaku tööprinsiibi kohaselt näitab see krüptoviirus pärast krüpteerimise lõpetamist ohvrile teavitust väljaõppest, mis tuleb maksta Bitcoinides määratud aadressile, et taastada juurdepääs krüpteeritud failidele.

See pahavara on pärast oma esmakordset ilmumist muutunud.
Käesolevas dokumendis analüüsitud selle ohutüübi variant tuvastati rünnaku katse ajal jaanuaris 2020.

Oma keerukuse tõttu seostatakse seda pahavara sageli organiseeritud küberkuritegelike rühmitustega, mida tuntakse ka kui APT-grupid.

Ryuk'i koodil on märkimisväärne sarnasus teise tuntud lunavaraga Hermes, millel on rida ühist funktsionaalsust. Seetõttu seostati algselt Ryuk'it Põhja-Korea grupiga Lazarus, keda tollal kahtlustati Hermes'ega seotud olema.

Hiljem märkis CrowdStrike'i Falcon X teenus, et Ryuk loodi tegelikult WIZARD SPIDER grupi poolt.

Selle oletuse toetuseks on mitmeid tõendeid. Esiteks reklaamiti seda lunavara veebisaidil exploit.in, mis on tuntud Vene pahavara turg ja mis on varem olnud seotud mõnede Vene APT-gruppidega.
See fakt välistab teooria, et Ryuk võis olla arendatud APT-grupi Lazarus poolt, kuna see ei vasta sellele, kuidas see grupp tegutseb.

Lisaks reklaamiti Ryuk'it lunavarana, mis ei tööta Venemaa, Ukraina ja Valgevene süsteemides. Selline käitumine on määratud funktsiooniga, mis on leitud mõnedes Ryuk'i versioonides, kus see kontrollib süsteemi keelt, kus lunavara on käivitunud, ja peatab oma töö, kui süsteemi keel on vene, ukraina või valgevene. Lõpuks, ekspertanalüüsi käigus masinal, mille häkkis WIZARD SPIDER grupp, leiti mitmeid 'artefakte', mis eeldatavasti kasutati Ryuk'i arendamisel kui Hermes'i variandi.

Teiselt poolt teatasid eksperdid Gabriela Nicolao ja Luciano Martins, et lunavara võidi arendada APT-grupi CryptoTech poolt.
See tuleneb faktist, et mitu kuud enne Ryuk'i ilmumist avaldas see grupp sama saidi foorumis teavet, et nad on välja töötanud uue versiooni lunavarast Hermes.

Mõned foorumi kasutajad küsisid, kas CryptoTech tõesti lõi Ryuk'i. Pärast seda kaitses see grupp ennast ja teatas, et neil on tõendeid selle kohta, et nad arendasid 100% seda lunavara.

2. Omadused

Alustame laadijast, mille ülesanne on tuvastada süsteem, kus see asub, et saaks käivitada 'õige' Ryuk'i lunavara versiooni.
Laadija hash on järgmine:

MD5 A73130B0E379A989CBA3D695A157A495
SHA256 EF231EE1A2481B7E627921468E79BB4369CCFAEB19A575748DD2B664ABC4F469

Üks selle laadija tunnustest on see, et see ei sisalda mingeid metaandmeid, st selle pahavara looja ei lisanud sellesse mingeid teavet.

Mõnikord lisavad nad valeandmeid, et panna kasutajat arvama, et ta käivitab vahelduse veebirakenduse. Siiski, nagu me hiljem näeme, juhul kui nakatumine ei nõua kasutajaga suhtlemist (nagu selle krüpteerija puhul), ei pea kurjategijad vajalikuks metaandmeid kasutada.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 6: Näidis metaandmed

Näidis kompileeriti 32-bitises formaadis, et seda saaks käivitada nii 32-bitistes kui 64-bitistes süsteemides.

3. Sissetungimisvektor

Näidis, mis laadib alla ja käivitab Ryuki, jõudis meie süsteemi kaugühenduse kaudu, ja pääsukatsete parameetrid saadi eelneva RDP-rünnaku kaudu.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 7: Rünnaku register

Kurjategijal õnnestus süsteemi kaugühendus. Pärast seda lõi ta meie näidisfaili käivitatava faili.
See käivitatav fail blokeeriti enne käivitamist viirusetõrje lahenduse poolt.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 8: Näidis blokkimine

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 9: Näidis blokkimine

Kui pahavara fail oli blokeeritud, üritas ründaja laadida alla krüpteeritud versiooni käivitatavast failist, mis samuti blokeeriti.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 10: Näidiste kogum, mida ründaja üritas käivitada

Lõpuks üritas ta laadida alla teise pahavara faili krüpteeritud konsooli kaudu
PowerShell, et vältida viirusetõrje kaitset. Kuid see blokeeriti samuti.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 11: PowerShell blokeeritud pahavara sisuga

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 12: PowerShell blokeeritud pahavara sisuga

4. Laadija

Kui see käivitub, salvestab see ReadMe faili kausta %temp%, mis on tüüpiline Ryuki jaoks. See fail on lunaraha nõue, mis sisaldab e-posti aadressi protonmail domeenis, mis esineb selles pahavara perekonnas üsna tihti: msifelabem1981@protonmail.com

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Kujutis 13: Lunaraha nõue

Laadija käivitamise ajal võite näha, et see käivitab mitmeid täitmisfaile, millel on juhuslikud nimed. Need asuvad peidetud kaustas PUBLIC, kuid kui operatsioonisüsteemis ei ole aktiivne seadistus „Kuvada peidetud faile ja kaustu”, nad siis jäävad peidetuks. Veelgi enam, need failid on 64-bitised, erinevalt vanemast failist, mis on 32-bitine.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 14: Täidesaatvad failid, mida käivitab näidisd

Nagu näete ülaltoodud jooniselt, käivitab Ryuk icacls.exe, mida kasutatakse kõigi pääsude kontrollloendite (ACL - Access control list) muutmiseks, tagades seeläbi juurdepääsu ja lipu muutmise.

Ta saab täieliku juurdepääsu kõigi kasutajate jaoks kõikidele seadme failidele (/T) sõltumata vigadest (/C) ja ilma mingeid teateid näitamata (/Q).

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 15: icacls.exe täitmise parameetrid, mida käivitab näidisd

On oluline arvestada, et Ryuk kontrollib, milline Windowsi versioon on käivitatud. Selle jaoks
teeb ta versioonikontrolli. GetVersionExW, milles ta kontrollib lipu väärtust lpVersionInformation, mis näitab, kas praegune Windowsi versioon on uuem kui Windows XP.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Sõltuvalt sellest, kas teil on uuem versioon kui Windows XP, kirjutab laadija kohaliku kasutaja kausta - antud juhul kausta %Public%.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 17: Operatsioonisüsteemi versiooni kontrollimine

Kirjutatav fail on Ryuk. Seejärel käivitab ta selle, edastades oma aadressi parameetrina.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 18: Ryuki käitamine ShellExecute kaudu

Esimene asi, mida Ryuk teeb, on sisendi parameetrite hankimine. Sel korral on olemas kaks sisendparameetrit (iseenda täidesaatav fail ja laadija aadress), mida kasutatakse enda jälgede kustutamiseks.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 19: Protsessi loomine

Näete ka, et kohe pärast täidesaatvate failide käivitamist eemaldab ta enda, jättes seeläbi ühtegi jälge oma kohalolekust sinna kausta, kus ta käivitati.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 20: Faili kustutamine

5. RYUK

5.1 kohalolek
Ryuk, nagu teisedki pahavara programmid, püüab püsida süsteemis võimalikult kaua. Nagu näidatud eespool, on üks viis selle eesmärgi saavutamiseks varjatud täidesaatvate failide loomine ja käivitamine. Selleks on tavaline praktika muuta register CurrentVersionRun.
Sel juhul näete, et selle eesmärgi jaoks käivitab esimene käivitatav fail VWjRF.exe
(faili nimi genereeritakse juhuslikult) käivitab cmd.exe.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 21: VWjRF.exe faili käitamine

Seejärel sisestatakse käsk KÄIVITA nimega "svchos". Seega, kui soovite mingil hetkel registri võtmeid kontrollida, siis te ei pruugi seda muutust lihtsalt märgata, arvestades, kui sarnane see nimi on svchost. Tänu sellele võtmele tagab Ryuk oma kohaloleku süsteemis. Kui süsteem pole siiani nakatunud, siis kui te süsteemi taaskäivitate, proovib käivitatav fail uuesti.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 22: Näidis tagab kohaloleku registri võtmes

Me saame samuti näha, et see käivitatav fail peatab kaks teenust:
"audioendpointbuilder", mis oma nime järgi vastab süsteemi helile,

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 23: Näidis peatab süsteemi heli teenuse

ja samss, mis on konto haldamise teenus. Nende kahe teenuse peatamine on Ryuki tunnusjoon. Antud juhul, kui süsteem on seotud SIEM-süsteemiga, püüab krüpteerija peatada hoiatused SIEM kõikidest teadetest. Sellega kaitseb ta oma järgmisi samme, kuna mõned SAM-teenused ei suuda pärast Ryuki täitmist korralikult alustada.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 24: Näidis peatab teenuse Samss

5.2 Privileegid

Üldiselt algab Ryuk horisontaalse liikumisega võrgus või käivitatakse teise pahavaraga, nagu Emotet või Trickbot, mis privileegide eskaleerimisel edastavad need tõstetud õigused krüpteerijale.

Ettevalmistavalt, sissejuhatusena juurutamisprotsessi, näeme, et ta käivitab protsessi ImpersonateSelf, mis tähendab, et juurdepääsu tokeni turvasisu edastatakse lõime, kust see võetakse kohe vastuvõetavaks GetCurrentThread.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 25: Kutsumine ImpersonateSelf

Seejärel näeme, et ta sidus juurdepääsu tokeni lõimega. Samuti näeme, et üks lipu väärtustest on DesiredAccess, mida saab kasutada ligipääsu kontrollimiseks, mida lõim omab. Sel juhul peab edx saama väärtuse TOKEN_ALL_ACCESS või vastasel juhul — TOKEN_WRITE.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 26: Lõime tokeni loomine

Seejärel kasutab ta SeDebugPrivilege ja teeb kutsumise, et saada debugimisõigusi lõime suhtes, määrates seeläbi PROCESS_ALL_ACCESS, et ta saaks ligi kõikidele vajalikele protsessidele. Nüüd, arvestades, et krüpteerijal on juba ette valmistatud lõim, on ainult jäänud alustada lõppfaasi.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 27: SeDebugPrivilege ja õiguste eskaleerimise funktsioon

Ühest küljest on meil LookupPrivilegeValueW, mis annab meile vajaliku teabe privileegide kohta, mida me soovime suurendada.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 28: Privileegide informationi taotlemine nende eskaleerimiseks

Teisest küljest on meil AdjustTokenPrivileges, mis võimaldab meil saada vajalikud õigused meie protsessile. Sel juhul on kõige olulisem NewState, mille lipp võimaldab privileege.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 29: Õiguste seadmine tokenile

5.3 Sissetoomine

Selles osas näitame, kuidas näidis teostab sissetoomise protsessi, millest on selles raportis juba räägitud.

Sissetoomise protsessi põhieesmärk, nagu eskaleerimise puhulgi, on juurdepääsu saamine varjatud koopiatele. Selleks peab ta töötama protsessiga, mille õigused on kõrgemad kui kohaliku kasutaja omad. Niikaua, kui ta saab sellised kõrgemad õigused, kustutab ta koopiad ja teeb muudatusi teistes protsessides, et takistada varasematest taastamispunktidest tagasiminekut operatsioonisüsteemis.

Kuna selliste kuritegelike programmide puhul on tavaks kasutada sissetoomiseks CreateToolHelp32Snapshot, teeb ta hetkeandmete kogumise jooksvalt käimasolevatest protsessidest ja proovib neile juurdepääsu saada kasutades OpenProcess. Kui ta saab protsessile juurde, avab ta ka selle tokeni, et saada protsessi parameetreid.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 30: Protsesside saamine arvutist

Me näeme dünaamiliselt, kuidas ta saab loendi käimasolevatest protsessidest alprogrammi 140002D9C abil CreateToolhelp32Snapshot. Pärast nende saamist läbib ta nimekirja, proovides järjest avada protsesse OpenProcess abil, kuni tal õnnestub see teha. Antud juhul on esimene protsess, mille ta suutis avada, „taskhost.exe“.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 31: Dynaamiline protseduuri täitmine protsessi saamiseks

Me näeme, et hiljem loeb ta protsessi tokeni teavet, seega kutsub ta üles OpenProcessToken parameetriga "20008"

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 32: Protsessi tokeni teabe lugemine

Ta kontrollib ka, et protsess, kuhu ta sissetoomiseks läheb, ei ole csrss.exe, explorer.exe, lsaas.exe või et tal on õiguste kogum NT authority.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 33: Välistatud protsessid

Me näeme dünaamiliselt, kuidas ta esmalt kontrollib protsessi tokeni teavet 140002D9C et eesmärk on teada saada, kas konto, mille õiguseid kasutatakse protsessi täitmiseks, on konto NT AUTHORITY.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 34: NT AUTHORITY kontrollimine

Ja hiljem, väljaspool protsessi, kontrollib ta, et see ei ole csrss.exe, explorer.exe või lsaas.exe.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 35: NT AUTHORITY kontrollimine

Pärast protsesside jäädvustamist avab ta protsessid ja kontrollib, et keegi neist ei oleks erandina, on ta valmis kirjutama mälu protsessidesse, mis sisestatakse.

Selleks broneerib ta esmalt ala mälus (VirtualAllocEx), kirjutab sellesse (WriteProcessmemory) ja loob lõime (CreateRemoteThread). Nende funktsioonidega töötamiseks kasutab ta valitud protsesside PID-e, mille ta on eelnevalt saanud CreateToolhelp32Snapshot.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 36: Kood sisestamiseks

Siin saame dünaamiliselt jälgida, kuidas ta kasutab protsessi PID-d funktsiooni väljakutsumiseks VirtualAllocEx.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 37: VirtualAllocEx väljakutse

5.4 Krüptimine
Käesolevas osas vaatame osa sellest näidist, mis on seotud krüptimisega. Järgmisel pildil näete kahte alprogrammi nimega "LoadLibrary_EncodeString" ja "Encode_Func", mis vastutavad krüptimisprotseduuri täitmise eest.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 38: Krüptimisprotseduurid

Alguses näeme, kuidas ta laadib stringi, mida hiljem kasutatakse kõike vajaliku deobfuskamiseks: impordid, DLL, käsud, failid ja CSP.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 39: Deobfuskatsiooni ahel

Järgmisel pildil on näidatud esimene import, mille ta deobfuskib registris R4, LoadLibrary. Seda kasutatakse hiljem vajalike DLL-ide laadimiseks. Samuti näeme teist stringi registris R12, mida kasutatakse koos eelmise stringiga deobfuskamiseks.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 40: Düsnaamiline deobfuskatsioon

Ta jätkab käskude laadimist, mida ta hiljem täidab, et välja lülitada varukoopiad, taastamispunktid ja turvarežiimid.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 41: Käskude laadimine

Siis laadib ta asukoha, kuhu ta viskab 3 faili: Windows.bat, run.sct ja start.bat.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 42: Failide asukohad

Need 3 faili on mõeldud iga asukoha õiguste kontrollimiseks. Kui vajalikud õigused pole saadaval, lõpetab Ryuk täitmise.

Ta jätkab stringide laadimist, mis vastavad kolmele failile. Esimene, DECRYPT_INFORMATION.html, sisaldab teavet, mis on vajalik failide taastamiseks. Teine, PUBLIC, sisaldab RSA avalikku võti.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 43: String DECRYPT INFORMATION.html

Kolmas, UNIQUE_ID_DO_NOT_REMOVE, sisaldab krüpteeritud võtit, mida kasutatakse järgmises alprogrammis krüpteerimise teostamiseks.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 44: Rida UNIQUE ID DO NOT REMOVE

Lõpuks laadib ta vajalikud teegid koos vajalike imporditõenditega ja CSP (Microsoft Enhanced RSA ja AES Cryptographic Provider).

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 45: Teegid laaditakse

Pärast deobfuskatsiooni lõpetamist läheb ta edasi tegevuste täitmisele, mis on vajalikud krüpteerimiseks: kõigi loogiliste ketaste läbivaatamine, eelnevalt laaditud tegevuse teostamine, süsteemis kohaloleku tugevdamine, faili RyukReadMe.html lisamine, krüpteerimine, kõigi võrguketaste läbivaatamine ning tuvastatud seadmete krüpteerimine.
Kõik algab faili "cmd.exe" laadimisest ja avatud RSA-võtme salvestamisest.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 46: Krüpteerimiseks ettevalmistamine

Seejärel hankib ta kõik loogilised ketid, kasutades GetLogicalDrives ja keelab kõik varukoopiad, taastamispunktid ja turvarežiimi käivitused.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 47: Taastamismeetodite deaktiveerimine

Pärast seda tugevendab ta oma kohalolekut süsteemis, nagu me eelnevalt nägime, ja salvestab esimese faili RyukReadMe.html ja TEMP.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 48: Lunavaldkonna teadete avaldamine

Järgmises joonises näete, kuidas ta loodab faili, laadib sisu ja salvestab selle:

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 49: Faili sisu laadimine ja salvestamine

Kuna ta peab suutma neid samme kõigil seadmetel teostada, kasutab ta
"icacls.exe", nagu me üleval näitasime.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 50: icacls.exe kasutamine

Ja lõpuks alustab ta failide krüpteerimist, välja arvatud failid "*.exe", "*.dll", süsteemifailid ja muud kohtade üle, mis on märgitud krüpteeritud valgesse loendisse. Selle jaoks kasutab ta impordinte: CryptAcquireContextW (kus on märgitud AES ja RSA kasutamine), CryptDeriveKey, CryptGenKey, CryptDestroyKey jne. Samuti püütakse laiendada oma tegevust tuvastatud võrgu seadmete suhtes WNetEnumResourceW abil ja seejärel need krüpteerida.

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid
Joonis 51: Süsteemifailide krüpteerimine

6. Impordid ja vastavad lipud

Allpool on tabel, kus on loetletud kõige asjakohasemad impordid ja lipud, mida näidis kasutab:

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

7. IOC

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Viidatud lingid

  • usersPublicrun.sct
  • Start MenuProgramsStartupstart.bat AppDataRoamingMicrosoftWindowsStart
  • MenuProgramsStartupstart.bat

Kuidas töötab Ryuk, krüptoviirus, mis ründab ettevõtteid

Tehniline aruanne Ryuk krüpteerijast, mille koostasid PandaLabs'i antiviiruslabori eksperdid.

8. Viidatud lingid

1. "Everis ja Prisa Radio kannatavad tõsise küberrünnaku tõttu, mis pantvangistab nende süsteemid." https://www.elconfidencial.com/tecnologia/2019-11-04/everis-la-ser-ciberataque-ransomware-15_2312019/, Avaldatud 04/11/2019.

2. "Venemaa päritolu viirus ründab tähtsaid Hispaania ettevõtteid." https://elpais.com/tecnologia/2019/11/04/actualidad/1572897654_251312.html, Avaldatud 04/11/2019.

3. "VB2019 artikkel: Shinigami kättemaks: Ryuk malware'i pikk saba." https://securelist.com/story-of-the-year-2019-cities-under-ransomware-siege/95456/, Avaldatud 11/12/2019

4. "Big Game Hunting with Ryuk: Veel üks tulus sihtmärk ründevaraga." https://www.crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/, Avaldatud 10/01/2019.

5. "VB2019 artikkel: Shinigami kättemaks: Ryuk malware'i pikk saba." https://www.virusbulletin.com/virusbulletin/2019/10/vb2019-paper-shinigamis-revenge-long-tail-r

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster