ืืฆืืืชื ืฉื ืืชืงืคืืช ืืืคืจ ืขื ืืจืืื ืื ืืจืืื ืืขืืื ืืืจืืช ืืืืชืจ ืืืืชืจ ืชืืงืคืื ืืืฉืื ืืืืื ืก ืืืฉืืง. ืืื ืืฉืืงื ืื ืืืืฉืื ืืืื ืืื ืงืืืฆื ืืืฉืชืืฉืช ืืชืืื ืช ืืืืคืจ ืฉื ProLock. ืืื ืืืคืืขื ืืืจืฅ 2020 ืืืืจืฉืช ืฉื ืชืืื ืืช PwndLocker, ืฉืืืื ืืคืขืื ืืกืืฃ 2019. ืืชืงืคืืช ืืืคืจ ืฉื ProLock ืืืืื ืืช ืืขืืงืจ ืืืจืืื ืื ืคืื ื ืกืืื ืืืจืืืืชืืื, ืืกืืื ืืืืช ืืืฉืืชืืืช ืืืืืืจ ืืงืืขืื ืื. ืืืืจืื ื, ืืคืขืืื ProLock ืชืงืคื ืืืฆืืื ืืช ืืื ืืืฆืจื ื ืืืกืคืืืืื ืืืืืืื ืืืืชืจ, Diebold Nixdorf.
ืืคืืกื ืืื ืืืื ืกืงืืืงืื, ืืืืื ืืืืื ืฉื ืืืขืืื ืืืืืื ืคืืืื ืืืฉืืื ืฉื Group-IB, ืืืกื ืืช ืืืงืืืงืืช, ืืืื ืืงืืช ืืื ืืืื ืืืกืืกืืื (TTPs) ืืืฉืืฉืื ืืช ืืคืขืืื ProLock. ืืืืืจ ืืกืชืืื ืืืฉืืืื ื-MITER ATT&CK Matrix, ืืกื ื ืชืื ืื ืฆืืืืจื ืืืจืื ืืงืืืงืืช ืชืงืืคื ืืืืงืืืช ืืืฉืืฉืืช ืงืืืฆืืช ืคืืฉืขื ืกืืืืจ ืฉืื ืืช.
ืงืืืช ืืืฉื ืจืืฉืื ืืช
ืืคืขืืื ProLock ืืฉืชืืฉืื ืืฉื ื ืืงืืืจืื ืขืืงืจืืื ืฉื ืคืฉืจื ืจืืฉืื ืืช: ืืืจืืืื ื QakBot (Qbot) ืืฉืจืชื RDP ืื ืืืื ืื ืขื ืกืืกืืืืช ืืืฉืืช.
ืคืฉืจื ืืืืฆืขืืช ืฉืจืช RDP ื ืืืฉ ืืืฆืื ืืช ืคืืคืืืจืืช ืืืืชืจ ืืงืจื ืืคืขืืื ืชืืื ืืช ืืืคืจ. ืืืจื ืืื, ืชืืงืคืื ืงืื ืื ืืืฉื ืืฉืจืช ืฉื ืคืจืฅ ืืฆืืืื ืฉืืืฉืืื, ืื ืืืจื ืืงืืืฆื ืืืืืื ืืืฉืื ืืืชื ืื ืืขืฆืื.
ืืงืืืจ ืืขื ืืื ืืืชืจ ืฉื ืคืฉืจื ืจืืฉืื ืืช ืืื ืชืืื ืช ืืืื ืืช QakBot. ืืขืืจ, ืืืจืืืื ื ืืื ืืื ืงืฉืืจ ืืืฉืคืื ืืืจืช ืฉื ืชืืื ืืช ืืืคืจ - MegaCortex. ืขื ืืืช, ืืื ื ืืฆื ืืขืช ืืฉืืืืฉ ืขื ืืื ืืคืขืืื ProLock.
ืืืจื ืืื, QakBot ืืืคืฅ ืืืืฆืขืืช ืืกืขืืช ืคืจืกืื ืืืื. ืืืืขืช ืืืื ืขืฉืืื ืืืืื ืืกืื ืืฆืืจืฃ ืฉื Microsoft Office ืื ืงืืฉืืจ ืืงืืืฅ ืฉื ืืฆื ืืฉืืจืืช ืืืกืื ืืขื ื, ืืืื Microsoft OneDrive.
ืืืืขืื ืื ืืงืจืื ืฉื ืืขืื ืช QakBot ืขื ืืจืืืื ื ืืืจ, Emotet, ืืืืืข ืืืฉืชืชืคืืชื ืืงืืคืืื ืื ืฉืืคืืฆื ืืช ืชืืื ืช ืืืืคืจ Ryuk.
ืืืฉืื
ืืืืจ ืืืจืื ืืคืชืืืช ืืกืื ื ืืืข, ืืืฉืชืืฉ ืืชืืงืฉ ืืืคืฉืจ ืคืงืืืืช ืืืงืจื ืืคืขืื. ืื ืื ืืฆืืื, PowerShell ืืืคืขืืช, ืฉืชืืคืฉืจ ืื ืืืืจืื ืืืืคืขืื ืืช ืืืขื QakBot ืืฉืจืช ืืคืงืืื ืืืืงืจื.
ืืฉืื ืืฆืืื ืฉืืืชื ืืืืจ ืื ืขื ProLock: ืืืืขื ื ืืฉื ืืืงืืืฅ BMP ืื JPG ืื ืืขื ืืืืืจืื ืืืืฆืขืืช PowerShell. ืืืงืจืื ืืกืืืืื, ื ืขืฉื ืฉืืืืฉ ืืืฉืืื ืืชืืืื ืช ืืื ืืืคืขืื ืืช PowerShell.
ืกืงืจืืคื ืืฆืืื ืืืจืืฅ ืืช ProLock ืืจื ืืชืืื ืืืฉืืืืช:
schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat
ืงืื ืกืืืืืฆืื ืืืขืจืืช
ืื ืืคืฉืจ ืืกืื ืืช ืฉืจืช RDP ืืืงืื ืืืฉื, ืื ื ืขืฉื ืฉืืืืฉ ืืืฉืืื ืืช ืืืงืืื ืืื ืืงืื ืืืฉื ืืจืฉืช. QakBot ืืืืคืืื ืืืืืื ืื ืื ืื ื ืืชืงืฉืจืืช. ืืจืื, ืืจืืืื ื ืื ืืฉืชืืฉ ืืืคืชื ืืจืืฉืื Run ืืืืฆืจ ืืฉืืืืช ืืืชืืื:
ืืฆืืืช Qakbot ืืืขืจืืช ืืืืฆืขืืช ืืคืชื ืืจืืฉืื ืืคืขื
ืืืงืจืื ืืกืืืืื, ื ืขืฉื ืฉืืืืฉ ืื ืืชืืงืืืช ืืชืืื: ืฉื ืืืฆื ืงืืฆืืจ ืืจื ืฉืืฆืืืข ืขื ืืืขื ืืืชืืื.
ืืื ื ืขืืงืคืช
ืขื ืืื ืชืงืฉืืจืช ืขื ืฉืจืช ืืคืืงืื ืืืืงืจื, QakBot ืื ืกื ืืขืช ืืขืช ืืขืืื ืืช ืขืฆืื, ืื ืฉืืื ืืืืื ืข ืืืืืื, ืืชืืื ื ืืืืื ืืช ืืืืื ืืืืืืฃ ืืช ืืืจืกื ืื ืืืืืช ืฉืื ืืืจืกื ืืืฉื. ืงืืฆืื ืื ืืชื ืื ืืืคืขืื ื ืืชืืื ืืืชืืื ืฉื ืคืจืฆื ืื ืืืืืคืช. ืืืืขื ืืจืืฉืื ื ืฉื ืืขื ืขื ืืื PowerShell ืืืืืกื ืืฉืจืช C&C ืขื ืืืจืืื PNG. ืื ืืกืฃ, ืืืืจ ืืืืฆืืข ืืื ืืืืืฃ ืืงืืืฅ ืืืืืืื Calc.exe.
ืืื ืื, ืืื ืืืกืชืืจ ืคืขืืืืช ืืืื ืืช, QakBot ืืฉืชืืฉ ืืืื ืืงื ืฉื ืืืจืงืช ืงืื ืืชืืืืืื, ืืืืฆืขืืช explorer.exe.
ืืืืืจ, ืืืืขื ืฉื ProLock ืืืกืชืจ ืืชืื ืืงืืืฅ BMP ืื JPG. ืื ืืืื ืืืืืฉื ืื ืืฉืืื ืฉื โโืขืงืืคืช ืืื ื.
ืืฉืืช ืืืฉืืจืื
ื-QakBot ืืฉ ืคืื ืงืฆืืื ืืืืช ืฉื keylogger. ืื ืืกืฃ, ืืื ืืืื ืืืืจืื ืืืืจืืฅ ืกืงืจืืคืืื ื ืืกืคืื, ืืืฉื, Invoke-Mimikatz, ืืจืกืช PowerShell ืฉื ืืื ืืฉืืจืืช ืืืคืืจืกื Mimikatz. ืกืงืจืืคืืื ืืืื ืืืืืื ืืฉืืฉ ืชืืงืคืื ืืื ืืืจืืง ืืืฉืืจืื.
ืืืืืขืื ืจืฉืช
ืืืืจ ืงืืืช ืืืฉื ืืืฉืืื ืืช ืืืขืืคืื, ืืคืขืืื ProLock ืืืฆืขืื ืกืืืจ ืจืฉืช, ืฉืขืฉืื ืืืืื ืกืจืืงืช ืืฆืืืืช ืื ืืชืื ืฉื ืกืืืืช Active Directory. ืื ืืกืฃ ืืกืงืจืืคืืื ืฉืื ืื, ืืชืืงืคืื ืืฉืชืืฉืื ื-AdFind, ืืื ื ืืกืฃ ืืคืืคืืืจื ืืงืจื ืงืืืฆืืช ืชืืื ืืช ืืืคืจ, ืืื ืืืกืืฃ ืืืืข ืขื Active Directory.
ืงืืืื ืจืฉืช
ืืืืคื ืืกืืจืชื, ืืืช ืืฉืืืืช ืืคืืคืืืจืืืช ืืืืชืจ ืืงืืืื ืจืฉืช ืืื ืคืจืืืืงืื ืฉืืืื ืืขืืืื ืืืจืืืง. ProLock ืื ืืื ืืืฆื ืืืคื. ืืชืืงืคืื ืืคืืื ืืฉ ืกืงืจืืคืืื ืืืจืกื ื ืฉืืื ืืื ืืงืื ืืืฉื ืืจืืืง ืืจื RDP ืืืงื ืืืจืืื.
ืกืงืจืืคื BAT ืืงืืืช ืืืฉื ืืืืฆืขืืช ืคืจืืืืงืื RDP:
reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
ืืื ืืืฆืข ืกืงืจืืคืืื ืืจืืืง, ืืคืขืืื ProLock ืืฉืชืืฉืื ืืืื ืคืืคืืืจื ืืืจ, ืืื ืืฉืืจืืช PsExec ื- Sysinternals Suite.
ProLock ืคืืขื ืขื ืืืจืืื ืืืืฆืขืืช WMIC, ืฉืืื ืืืฉืง ืฉืืจืช ืคืงืืื ืืขืืืื ืขื ืืขืจืืช ืืืฉื ื ืฉื Windows Management Instrumentation. ืืื ืื ืืืคื ืื ืืืชืจ ืืืืชืจ ืคืืคืืืจื ืืงืจื ืืคืขืืื ืชืืื ืืช ืืืคืจ.
ืืืกืืฃ ื ืชืื ืื
ืืื ืืคืขืืื ืชืืื ืืช ืืืคืจ ืจืืื ืืืจืื, ืืงืืืฆื ืืืฉืชืืฉืช ื-ProLock ืืืกืคืช ื ืชืื ืื ืืจืฉืช ืฉื ืคืจืฆื ืืื ืืืืืื ืืช ืืกืืืืืื ืฉืืื ืืงืื ืืืคืจ. ืืคื ื ืืืืืฉื, ืื ืชืื ืื ืฉื ืืกืคื ื ืฉืืจืื ืืืจืืืื ืืืืฆืขืืช ืืื ืืฉืืจืืช 7Zip.
ืืกืชื ื ืืช
ืืื ืืืขืืืช ื ืชืื ืื, ืืคืขืืื ProLock ืืฉืชืืฉืื ื-Rclone, ืืื ืฉืืจืช ืคืงืืื ืฉื ืืขื ืืกื ืืจื ืงืืฆืื ืขื ืฉืืจืืชื ืืืกืื ืืขื ื ืฉืื ืื ืืืื OneDrive, Google Drive, Mega ืืื'. ืืชืืงืคืื ืชืืื ืืฉื ืื ืืช ืฉื ืงืืืฅ ืืืคืขืื ืืื ืฉืืืจืื ืืื ืงืืฆื ืืขืจืืช ืืืืืืืืื.
ืื ืืืื ืืขืืืชืืื, ืืืคืขืืื ProLock ืขืืืื ืืื ืืชืจ ืืื ืืจื ื ืืฉืืื ืืคืจืกื ื ืชืื ืื ืื ืืืื ืืฉืืืืื ืืืืจืืช ืฉืกืืจืื ืืฉืื ืืช ืืืืคืจ.
ืืฉืืช ืืืืจื ืืกืืคืืช
ืืืืจ ืืืืืฅ ืื ืชืื ืื, ืืฆืืืช ืคืืจืก ืืช ProLock ืืื ืืจืฉืช ืืืจืืื ืืช. ืืงืืืฅ ืืืื ืืจื ืืืืฅ ืืงืืืฅ ืขื ืืกืืืืช PNG ืื JPG ืืืืฆืขืืช PowerShell ืืืืืจืงืช ืืืืืจืื:
ืงืืื ืื, ProLock ืืคืกืืงื ืืช ืืชืืืืืื ืืืฆืืื ืื ืืจืฉืืื ืืืืื ืืช (ืืขื ืืื, ืืื ืืฉืชืืฉืช ืจืง ืืฉืฉ ืืืืชืืืช ืฉื ืฉื ืืชืืืื, ืืืื "winwor"), ืืืคืกืืงื ืฉืืจืืชืื, ืืืื ืืื ืืงืฉืืจืื ืืืืืื, ืืืื CSFalconService ( CrowdStrike Falcon). ืืืืฆืขืืช ืืคืงืืื ืขืฆืืจื ื ืื.
ืืืืจ ืืื, ืืื ืืืฉืคืืืช ืจืืืช ืืืจืืช ืฉื ืชืืื ืืช ืืืคืจ, ืชืืงืคืื ืืฉืชืืฉืื vssadmin ืืื ืืืืืง ืขืืชืงื ืฆื ืฉื Windows ืืืืืืื ืืช ืืืืื ืื ืฉืื ืืืืืฆืจื ืขืืชืงืื ืืืฉืื:
vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock ืืืกืืฃ ืืจืืื .proLock, โ.pr0Lock ืื .proL0ck ืืื ืงืืืฅ ืืืฆืคื ืืืืงื ืืช ืืงืืืฅ [ืืืฆื ืืฉืืืจ ืงืืฆืื].TXT ืืื ืชืืงืื. ืงืืืฅ ืื ืืืื ืืืจืืืช ืืืฆื ืืคืขื ื ืืช ืืงืืฆืื, ืืืื ืงืืฉืืจ ืืืชืจ ืฉืื ืขื ืื ืคืืข ืืืืื ืชืขืืื ืืืื ืืืืืืืช ืืืงืื ืคืจืื ืชืฉืืื:
ืื ืืืคืข ืฉื ProLock ืืืื ืืืืข ืขื ืกืืื ืืืืคืจ - ืืืงืจื ืื, 35 ืืืืงืืื, ืฉืื ื-312 ืืืืจ.
ืืกืงื ื
ืืคืขืืื ืชืืื ืืช ืืืคืจ ืจืืื ืืฉืชืืฉืื ืืฉืืืืช ืืืืืช ืืื ืืืฉืื ืืช ืืืจืืชืืื. ืืื ืขื ืืืช, ืืื ืืื ืืงืืช ืืืืืืืืช ืืื ืงืืืฆื. ื ืืื ืืขืืฉืื, ืืฉ ืืกืคืจ ืืื ืืืืื ืฉื ืงืืืฆืืช ืคืืฉืขื ืกืืืืจ ืืืฉืชืืฉืืช ืืชืืื ืช ืืืคืจ ืืงืืคืืื ืื ืฉืืื. ืืืงืจืื ืืกืืืืื, ืืืชื ืืคืขืืืื ืขืฉืืืื ืืืืืช ืืขืืจืืื ืืืชืงืคืืช ืืืืฆืขืืช ืืฉืคืืืช ืฉืื ืืช ืฉื ืชืืื ืืช ืืืคืจ, ืื ืฉื ืจืื ืืืชืจ ืืืืชืจ ืืคืืคื ืืืงืืืงืืช, ืืืื ืืงืืช ืืื ืืืื ืฉืืื ื ืขืฉื ืฉืืืืฉ.
ืืืคืื ืืืืฆืขืืช ืืืคืื MITER ATT&CK
ืืงืืืงื
ืืื ืืงื
ืืืฉื ืจืืฉืื ืืช (TA0001)
ืฉืืจืืชืื ืืจืืืงืื ืืืฆืื ืืื (T1133), ืืืืืจ Spearphishing (T1193), Spearphishing Link (T1192)
ืืืฆืืข (TA0002)
Powershell (T1086), Scripting (T1064), ืืคืขืืช ืืฉืชืืฉ (T1204), ืืืฉืืจ ืื ืืืื Windows (T1047)
ืืชืืื (TA0003)
ืืคืชืืืช ืืคืขืื ืฉื ืืจืืฉืื / ืชืืงืืืช ืืคืขืื (T1060), ืืฉืืื ืืชืืืื ืช (T1053), ืืฉืืื ืืช ืืืงืืื (T1078)
ืืชืืืงืืช ืืืื ื (TA0005)
ืืชืืืช ืงืื (T1116), ืคืืขื ืื/ืคืขื ืื ืงืืฆืื ืื ืืืืข (T1140), ืืฉืืชืช ืืื ืืืืื (T1089), ืืืืงืช ืงืืฆืื (T1107), ืืกืืื (T1036), ืืืจืงืช ืชืืืื (T1055)
ืืืฉื ืืืืฉืืจืื (TA0006)
ืืฉืืืช ืืืฉืืจืื (T1003), Brute Force (T1110), ืืืืืช ืงืื (T1056)
ืืืกืงืืจื (TA0007)
ืืืืื ืืฉืืื (T1087), ืืืืื ืืืื ืืืืืืื (T1482), ืืืืื ืงืืฆืื ืืกืคืจืืืช (T1083), ืกืจืืงืช ืฉืืจืืชื ืจืฉืช (T1046), ืืืืื ืฉืืชืืฃ ืืจืฉืช (T1135), ืืืืื ืืขืจืืช ืืจืืืง (T1018)
ืชื ืืขื ืืจืืื (TA0008)
ืคืจืืืืงืื ืฉืืืื ืขืืืื ืืจืืืง (T1076), ืืขืชืงืช ืงืืฆืื ืืจืืืง (T1105), ืฉืืชืืคื ืื ืื ืืขืจืืช ืฉื Windows (T1077)
ืืืกืฃ (TA0009)
ื ืชืื ืื ืืืขืจืืช ืืงืืืืช (T1005), ื ืชืื ืื ืืืื ื ืฉืืชืืคื ืืจืฉืช (T1039), ื ืชืื ืื ืืฉืืืื (T1074)
ืคืืงืื ืืืงืจื (TA0011)
ืืฆืืื ื ืคืืฆื (T1043), ืฉืืจืืช ืืื ืืจื ื (T1102)
Exfiltration (TA0010)
ื ืชืื ืื ืืืืกืื (T1002), ืืขืืจืช ื ืชืื ืื ืืืฉืืื ืขื ื (T1537)
ืืฉืคืขื (TA0040)
ื ืชืื ืื ืืืฆืคื ืื ืืืฉืคืขื (T1486), ืืขืื ืฉืืืืจ ืืขืจืืช (T1490)
ืืงืืจ: www.habr.com