αααααααα½αααααΆαααΆααααα αΆαααΌαα
αααα»αααΊααΆαααααααααΎαααααααΎαααΆαααααΆααΆααα
αααα»ααααααΆααααααααααΎαααΆααα½αα±ααααααααΆαααααα»αα ααααΌααα
ααΆααα―αααΆααααα’αΆα
ααααα·ααααα·ααΆαα’αΆα
ααΆααΆαααααααα αααααααΆααΏααααααΎ AppData α¬ Temp folders α αΎαααααα·ααααααΆααααααααααααΆαααααΆαααααααα·ααΈααααα
αααΆαααααααα ααΎααααΈα±ααααΆαααΆααα»αααα·ααα ααΆααΊααΆααααααα·ααΆαααΆα§αααααααααΎααααΆααα’αΆααααααααααααααααααααα·αα½αα
ααα½αααααΌαααΆαααααα·ααααα·αααα»α AppData ααΌα
ααααααααΆαααααα·αα·αααααΎαααΈααΆααα
αΆααααααΎαααΊαα·ααααααααααΆααααΎααααΈαααααΆααααΆαααααα·ααΈααΆααααα·αα’αΆααααααααααα
αααααΆααααααααααΆαααααα αααΆααααΊα αααααααΆααααΈαααααΈαα αααααα·ααΈααΎαααΆα αααΎαααααΌαααΆαα α»αα αααααααΆαααα’ααααααα α’αααα’αΆα ααααΎααΆααα·ααααααΆαα·αααΆαα αααααααΆααΆαα·ααΈααΆααααααααααΆαααααααα’ααααααααΆαααΆαα»α αΆααααααΎαααααα½αα±ααααααααα ααα»αααααααααΆαααααααααααααΆαααααααααααααΎαα·ααααΆαααααααα½α ααΎααααΈα α»αα αααααααΆααααααα½αα―αα
α’αααααα’αΆα αα·αα·αααααΎαααααααα MD5 α¬ SHA256 ααΌααααααΆαααααα’αΆα ααααΎααααα ααΉαααααααααααΆαααααΎαααΈαα»ααα½αα ααα½αα α’αααα’αΆα ααααΎααΆααα·ααΆααα·αα·αααααααααΎαα αααααααΆαα αααα»ααααααα·ααΈ (αααααααΎα αααΆαα Yara α¬ααα·αααααα αΆααααααα)α ααΆααααΆαααΆααα·ααΆαααΆαααααααααα (ααααΎαααΆααααααα·ααΈαααα»αααα·ααΆααΆααα»ααααα·ααΆααα½αα ααα½α αα·αααΆαααΆααααααααΆαααααααΆ) αα·ααα·ααααααααααα αααΆαα
ααΆα’αΆα
ααΆααααααΆααΆα
αααΎαααααααΎαααΆαααααΆααΆαα αα
αααα»αα’αααααααα ααΎαααΉαααααΆααα’αααααΈααααααΎαααααΎαααΆααααααααααααααΉαααα·ααΆααααααααΆααααααααα
αααα»α Windows ααΎαααΉααα·ααΆααααααΆαααα
αααΆαααααααααΆααααααΆαα½αααΉαααα’ααααΎ
αα
αααααααααααα·ααΈααααΌαααΆαα
αΆααααααΎα ααΆααααΌαααΆααααα»ααα
αααα»αα’αααα
αα
αΆααααααα»αααααΌαααα α―αααΆααααα’αΆα
ααααα·ααααα·ααΆαααΆαααΆαααααΆααα»αααααΌααα αα·ααααααΆααααααααΆαααα (α§ααΆα ααα *.dll)α αα
ααααααααααΎαααΆααααα»αααααΎαααΆααα½α
α αΎα ααΆα’αΆα
αααααΎααααααααα‘αΆαααααααα Threads α’αα»ααααΆαα±ααααααΎαααΆααα½αααΎααααΈααααα·ααααα·αααα»αααααΆαααααΆαααααααααααΆαααα»ααααααααΆαααααΆα ααΆααα·ααΈααΆα
αααΎααααααΆααααΌαααααΆααΆαααΎααααΈααααΆαα
αΌααα
αααα»αα’αααα
αα
αΆα α αΎαααααΎαααΆα ααΌααααα‘ααααΎααα½αααΆααααα
αααααααΆαααΆααααα½ααααα»αααΎααααΈα αΆααααααΎαααααΎαααΆαααααΆααΆαααΊαααααα’αααααααΎααααΆααα±ααααΎαααααΎαααΆαααΆαααααααΆαα (α§ααΆα ααα ααΈα―αααΆαααααΆααα’ααΈααα) αααααΆααααααααΎααααΆααα α»α RunOnce ααΎααααΈααΎαααααΎαααΆαααΆααΆαααααααααα»αααααΌαααααΎαα ααααααα½ααααα αΌααααααααΌαααααα βααααΆαα―αααΆαβ ααααααααΆαα»αααααααΈα PowerShell αα αααα»αααα α»ααααααΈαααααααΌαααΆαααααα·ααααα·αααααα’ααααΎαααα αααα»αααααΈααα ααααααΈα PowerShell ααΊααΆααΌαααααΆααΆαα
αααα αΆααΆαα½ααααααααααααα»αααααΎαααΆααααΆαα αααΆααααΊααΆααΆααΊααΆαα·ααΈααΆααααααααααααααΆαααααααΆαααααΎαα ααααααα½αα ααα½αααααΎααΏαααΆααααααααΆαααΆααα»α ααΌα ααΆααΆαααααΎααααΆααααααΎαααΆαααααααααααΎααααΈα αΆααααααΎαααααΎαααΆααα αααα»αα’αααα αα αΆαα ααΌα αααα ααααΎαααΆααα½αα’αΆα αααααΎαααααΎαααΆααα½ααααααααααααααααΎαααΆαααΆαααααΆααα»αααααΌαααααΆααααΆαα αα·ααααααΆααα―αααΆααααα’αΆα ααααα·ααααα·ααΆα (.exe) ααΎααααΈααααΎαααΆαα
α―αααΆαα’αΆα ααααΌαααΆααααααΆαααααααααΎααααΌαααα (α§ααΆα ααα C:Windowssystem32cmd.exe) α¬ααααΌααα½αααααα (α§ααΆα ααα cmd.exe)α ααααα·αααΎααααΎαααΆαααΎααα·αααΆααα»ααααα·ααΆα ααΆααΉαα’αα»ααααΆαα±αααααααα·ααΈαα·αααααα αααΆααααααΎαααΆαα ααΆαααΆααααα αΆαα’αΆα ααΎααα ααΌα αααα ααααΎαααΆαααΎαααααΎαααΆα cmd.exe ααααα·ααααααΆααααααΌααααααα α’αααααΆααααα αΆαααΆαα cmd.exe ααααααΆαααα αααααααα½α ααΎααααΈα±ααααααΎαααΆαααΎαααααΎαααΆαααΆαα»αααααααααααα αααΆααα αα αααααααααααααααΎαααΆα ααΆα’αΆα ααΎαααααΎαααΆααααααα·ααΈααααα αααΆαα (ααΌα ααΆ C:Windowssystem32cmd.exe) ααΎααααΈα±αααααααα·ααΈααΎαααααααααΎαααΆαααΆαααααΉαααααΌαα
αααααααα½αααααΆαααΆααααα αΆααα»αααΊααΆαα αΆαα DLL αα αααα»αααααΎαααΆαααααα αααΆααα αα αααααααΎαααΆαα αΆααααααΎα ααΆααααααα αα·ααααα»ααααααΆαααααααααααΈααα»αααΆαααααααΆα αααααααΎααΆαα αΆαα DLL α’αααααΆααααα αΆααααααΎααααααΆαααααααΆααΆααααααΆααααααααΌα ααααΆ αα·α API ααΆα―αααΆαααααα αααΆααα αααααα·ααΈααααααα»ααααααΆαααααααΆααΆα α αΎαααΆαααα»αα―αααΆαααααα αααΆαα α αΎαααΆαααΆαα αΆαααΆα α α α ααΆα±ααααααΎααααα·ααααα·ααΆαα αααααΆαααααααΆααΆαα αΆααααααΎαααΎααα½ααΆααααΌααααΈαααααΆαααααααΆαααααα’α
αα·ααΈαα½ααααααΎααααΈααΆααααΌαααααΆααΆααα αααα»αα’αααα αα αΆαααΊαααα αΌαααΆαα αααα»αααααΎαααΆαααααα·αααΆααα»ααααα·ααΆαααααααα»αααααΎαααΆααα½α α αΎαα ααααΎαααΆαααα½αααΆααααα αΌαααΈααααααααααα - ααΆαα’αΆαααΈαααααΆα α¬α―αααΆαα ααΆααααααΆαα½αααααααΎααΆααααα½ααα·αα·αααααΎααααΈααΆααΆααΆααΆααααα αΌαααΊααααα αααΆααα ααα»ααααααααΎαααΆααααααα·αααΆαααΆαααΆαααΆαααααΉαααααΌααα αααααααα·ααααα·ααα ααααΈααααΆαα αα αααα»αααΆαααΆααααα αΆαααα αα·αααΆααααααΆααααα ααΎααΆα α¬α―αααΆααααα’αΆα ααααα·ααααα·ααΆααααααΆαααΌαααααΆααΆαααα α’αααΈαααΆααα’ααααααΌαααΆααααααΆαα»ααααα»αα’αααα αα αΆα αα½αααΆαα½αααΉαααααΎαααΆααααααααΌαααΆαααααααααααα α
α₯α‘αΌαααα ααΌααααα‘ααααΎααα·ααΈααΆααααααααααΆααααΎαααααΎαααΆαααΆααααααΌαααααΉαααα·ααΆααααααααααα αααα»α Windows αα·αα αααΆαααα αααα»α InTrust αααα’αα»ααααααΆαααΆαααΆααααααΆααααΉαααΆαααααΆαααα ααααααααα ααΆααααΌα ααΌαααΎαααααΎαααΆαααΆααΆαααααα»αααΌαααααααααα InTrustα
α
αααΆααααααΎααααΆαααααααααΆαααΆαααΆαααααΎαααΆααααα Windows OS α ααΆα’αα»αα ααΆαα’αα»ααααΆαα±αααααααΌαααααΉαααα·ααΆαααααααααααΊαα
ααααΆαααΈααΆαααααααα ααΆαααΆαααααααααααΆααααααα»αα
ααα½α 3 αααααααααΆαααα’αααααααΌαααααΆααααααΌαα
ααΆαααααααα ααΆαααααααααα»αααααΌααα> αααααΆααα> ααΆααααααααΈαααΌ> ααΆαααααααα»ααααα·ααΆα> ααααααααΆαααΌαααααΆα> αααααΆαααααααααα> ααΆαααΆαααααΎαααΆαααααααα
ααΆαααααααα
ααΆαααααααααα»αααααΌααα > αααααΆααα > ααΆααααααααΈαααΌ > ααΆαααααααα»ααααα·ααΆα > ααΆαααααααα
ααΆααααααααααααααααΆααααααααααααα·αααααα > ααααααααΆαααααααα > ααΆαααΆαααΆααααα’α·α > ααΆααααααΎαααααΎαααΆαααααααα
ααΆαααααααα
ααΆαααααααααα»αααααΌααα > αααααΆααα > ααααΌααααααΆα > αααααααα > ααΆααααααΎαααααΎαααΆαααααααα > αα½ααααα
αΌααααααΆααααΆααααααααΆαα
αααα»αααααΉαααα·ααΆααααααααΎαααααΎαααΆα
αα
αααααΎαααααΎαααΆα α
αααΆαα InTrust α’αα»ααααΆαα±ααα’αααααααΎαααΆαααααΆαααα ααααααα·αααααΆααααΈαα»α ααααααα αΆαα’αΆαααααα·αα·ααΆαα½αα±ααααααααα α§ααΆα αααα’αααα’αΆα
αααααα’ααααααααΆα
αα
αααα»ααααααααααΆαααααααααΆαααααααΆ Dridex ααααΎ schtasks.exe ααΎααααΈαααααΎααα·α
αα
ααΆααααααΆαααααααααα ααΆαααααΎααααΆααα§αααααααααΎααααΆαααα·ααααααααΈαααααΆααααΆααααααααΆααααΌαααΆαα
αΆαααα»αααΆααΆα’αΆαααααα·αα·ααΆαα½αα±αααααααα ααΆαααΎαααααΎαααΆα svchost.exe ααΆαα½αααΉααααΆαααΆαααααααααα
ααα’α»ααα
ααα’αααααααΎααααΆαα α¬ααΆαα½ααααΆαααΆααααααααααααααΉαααΆααααααααΆ "αα·αααααΆααα»ααα" α¬ "whoami" ααΎααα
ααααααααααΆα αααααΊααΆαααααααααααααααααααΌαααααΆα
detection:
selection1:
CommandLine: '*svchost.exe C:Users\*Desktop\*'
selection2:
ParentImage: '*svchost.exe*'
CommandLine:
- '*whoami.exe /all'
- '*net.exe view'
condition: 1 of them
αα αααα»α InTrust α’αΆαααααα·αα·ααΆαα½αα±ααααααααααΆααα’ααααααΌαααΆααα½ααααα αΌααα αααα»αα αααΆαααα½α ααΈααααααααααααΆαααΆαααααααΆαα αααΎααα·αααΆααααΆααα ααααααΆαααααΆαααα ααααΆααααΆαααα½α ααα»ααααααΆααΆααα½αα±αααααααααα αααα»αααΆααααα»αααααΆααα½α α αΎααααα»α 99% ααααααΈααααΌαααΆαααααΎααααΆαααααααΆαααααααααααααααααααΌααΆαααααα»αα αααααΈαααααααΆαααααα½ααααα αΌα ααα»αααααα·ααααααα ααααα
- ααααΎαααΆαααααΎαααΆαααΈααΈααΆαααα·αααααααΆ ααΌα ααΆααααααααα’αΆααααααααα’αααααααΎααααΆααα
- ααααΎαααΆαααααααααααααΈααΆαα½αααΉααααααα½αα±αααααααα - ααΆαααααΆαααα ααααααα’αΆα ααααΆααΆαααααΎαααααααααααΎαααΆαααααααααααΎααααΈαα αααα·αα’αΆα ααααΎαα
- ααΆαααααα·ααααα·αα½αα±ααααααααααα§αααααααααααΆαααΌα ααΆ cmd α¬ PsExec αα ααααα½αααααααΎααααααΆααααααΆααααααααααααΌαααααΆα α¬ααααααααα½αα±ααααααααα
- ααααα·ααααα·ααΆαα
αααααααααααα½αα±αααααααα ααΊααΆα₯αα·ααΆααααΌαα
ααααααα ransomware αα»ααααα’αα·αααααΈααααααααα αα½αααΆαααααΆααααΆαααααα»ααα»αα
- ααΆαααα vssadmin.exe;
- ααΆαααα WMI α - α α»αααααααααα ααααααααα½ααα αα α»ααααααΈααΆααααΌαα
- α αααΆαααααααααΌαααααΆααΆα αα αααααααΎαααΆαααααΌαααΆαα αΆααααααΎαααΈα ααααΆααααααααΎααΆααααααααΆααΌα ααΆ at.exe α
- ααααα·ααααα·ααΆααααα»ααααα»αααααααα½αα±αααααααα αα·αααααα·ααααα·ααΆαααααααααααΎ net.exe α
- αααααααΆααααααΆααααααΎααα½αα±αααααααααααααααΎ netsh.exe α
- α§ααΆααααα½αα±αααααααααα ACL α
- ααΆαααααΎααααΆαα BITS αααααΆααααΆαααααααα·ααααααα
- α§ααΆααααα½αα±ααααααααααΆαα½α WMI α
- ααΆααααααααΆααααααΈααα½αα±ααααααααα
- ααΆαααα»ααααααΎααααΈαααα ααα―αααΆααααααααααα»ααααα·ααΆαα
α αααΆαααα½ααααα αΌαααααΆααααΎαααΆαααΆααααΆαααα’αααα»αααΆααααααααααΆαααααΆαααα ααααΌα ααΆ RUYK, LockerGoga αα·α ransomware αααααααα ααααα αα·ααααα ααα§αααααα§αααα·αααααααααΆαα’ααΈαααΊαα·αα α αααΆαααααααααΌαααΆαααΆααααααααα’αααααααα αααα»αααα·ααΆααΆαααα·ααααα ααΎααααΈααΆαααααααααΆααα·αααααΆααα·ααα·αα α αΎαα’ααα»αα αααααααααα SIGMA ααΌα ααΆααααΆαααααααΆαα αααΎααααααΎαααΆαααΌαααααΉαααα·ααΆααααααααααααΆααα·α αα½α αααα»αα
αααααΆααα αα αααα»α InTrust αααααΊααΆα αααΆαααααα½ααα·αα·ααα α’αααα’αΆα ααααα·ααααα·ααααααΈαααααΎαααααΆααααα·αααααα ααΉαααΆαααααΆαααα ααα α’αααβα’αΆα βααααΎβααααααΈαβαααβααΆαβααααΆααβααβααΆαα½αβαα½α α¬βαααααΎαβαααβαααα½αβα―α α αΎα InTrust ααΉαβα ααα αΆαβααΆβαααβαααααβαααααααα·α
ααΎαααΈαααααα α’αααα’αΆα
αα·αα·αααααΎαααα‘ααααααααααααΆααααααΉαααααΉαααα·ααΆαααααΆααα’ααα ααααααΈα PowerShell ααααΎαααΆαααααΎαααΆα ααΆααααα
ααα·α
αα
ααΆααααααΆααααααααα αααααααΆαααααααΆα WMI αα·αααααΎαα½αααΆαααααΆααααΆαααααΎαααααααα·α
αααααα»αα’αα‘α»ααααα§ααααααα·α ααα»αα»ααααα·ααΆαα
InTrust ααΆαα
αααΆααααΆαααααααααααα ααααα½αα
ααα½ααααα»αα
αααααα½αααα
- ααΆαααααΎαααΆαααΆααααα αΆααααααΆααα αααΆααααααΆαα PowerShell ααΊαα ααααααααααΆααααΆααααααΎ PowerShell ααααα αΆαααααα ααααΆαααααΆααα ... αα αααα»αααααα αΆαααα·αααΆααα·ααΈααΎααααΈααααΎαααααααααΌαα’αααΈααααααα»αααΎαα‘αΎααααααα
- ααΆαααααΎαααΆαα αΌααααααΆααα·αααα·αααααααΊαα ααααααααααΈαααααΆαααΆαα·ααααααα»ααααααΆααα·αααα·ααΆααααΆαααα½α (ααΌα ααΆα’ααααααααααααααα) α αΌααα ααΆααααααΆααΈαααΆαααΆααααα ααααα α¬αααααΆαα§ααααααα·α ααα»αα»ααααα·ααΆαα
InTrust α’αα»ααααΆαα±ααα’αααααααΎααΆαα’αα»αααααα»ααααα·ααΆαααα’αααα»ααααα»αααααααααααΆαααααΎα αα·αα
αααΆααααααΎααααααααΆααααααααΆαα»αα α αΎαααααα·αααΎα’ααααα·αααΆα’αααΈαα½ααα½αααααααΎαααΆααα»αααααΆ α’αααα’αΆα
αααααΎαα
αααΆααα
ααααααααααα½αα―α α αΎαααααααα
ααΆααααααααααΆααΆααααααΌαααΆαα α’αααα’αΆα
ααΆααααααΎαααααΆααααΉαααΆαα’αααααΎααα α¬ααα½αααΆαα§αααααα
ααα
αΆααααααΆαα’αΆααααΆαααααααααααα’αΆααααααΆαααα
ααΆααααα
αΆαααααααΎαα
ααΌαα’αΆαα’αααααααααααααααααααΎαααααΈααΈαα»ααααα·ααΆαααααααΆαα
ααααα: www.habr.com