αž€αžΆαžšαž”αžΎαž€ ProLockαŸ– αž€αžΆαžšαžœαž·αž—αžΆαž‚αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž“αŸƒ ransomware αžαŸ’αž˜αžΈαžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αŸ‰αžΆαž‘αŸ’αžšαžΈαžŸ MITER ATT&CK

αž€αžΆαžšαž”αžΎαž€ ProLockαŸ– αž€αžΆαžšαžœαž·αž—αžΆαž‚αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž“αŸƒ ransomware αžαŸ’αž˜αžΈαžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αŸ‰αžΆαž‘αŸ’αžšαžΈαžŸ MITER ATT&CK

αž—αžΆαž–αž‡αŸ„αž‚αž‡αŸαž™αž“αŸƒαž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš ransomware αž›αžΎαžŸαŸ’αžαžΆαž”αŸαž“αž‡αž»αŸ†αžœαž·αž‰αž–αž·αž—αž–αž›αŸ„αž€αž€αŸ†αž–αž»αž„αž‡αŸ†αžšαž»αž‰αž±αŸ’αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαŸ’αž˜αžΈαŸ—αž€αžΆαž“αŸ‹αžαŸ‚αž…αŸ’αžšαžΎαž“αž‘αžΎαž„αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž αŸ’αž‚αŸαž˜αž“αŸαŸ‡αŸ” αž’αŸ’αž“αž€αž›αŸαž„αžαŸ’αž˜αžΈαž˜αž½αž™αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž’αŸ’αž“αž€αž›αŸαž„αžαŸ’αž˜αžΈαž‘αžΆαŸ†αž„αž“αŸαŸ‡αž‚αžΊαž‡αžΆαž€αŸ’αžšαž»αž˜αžŠαŸ‚αž›αž”αŸ’αžšαžΎ ProLock ransomware αŸ” αžœαžΆαž”αžΆαž“αž”αž„αŸ’αž αžΆαž‰αžαŸ’αž›αž½αž“αž“αŸ…αž€αŸ’αž“αž»αž„αžαŸ‚αž˜αžΈαž“αžΆ αž†αŸ’αž“αžΆαŸ† 2020 αž‡αžΆαž’αŸ’αž“αž€αžŸαŸ’αž“αž„αžαŸ†αžŽαŸ‚αž„αžšαž”αžŸαŸ‹αž€αž˜αŸ’αž˜αžœαž·αž’αžΈ PwndLocker αžŠαŸ‚αž›αž”αžΆαž“αž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž“αŸ…αž…αž»αž„αž†αŸ’αž“αžΆαŸ† 2019 αŸ” αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžš ransomware ProLock αž•αŸ’αžαŸ„αžαž‡αžΆαž…αž˜αŸ’αž”αž„αž‘αŸ…αž›αžΎαžŸαŸ’αžαžΆαž”αŸαž“αž αž·αžšαž‰αŸ’αž‰αžœαžαŸ’αžαž» αž“αž·αž„αžαŸ‚αž‘αžΆαŸ†αžŸαž»αžαž—αžΆαž– αž—αŸ’αž“αžΆαž€αŸ‹αž„αžΆαžšαžšαžŠαŸ’αž‹αžΆαž—αž·αž”αžΆαž› αž“αž·αž„αž•αŸ’αž“αŸ‚αž€αž›αž€αŸ‹αžšαžΆαž™αŸ” αžαŸ’αž˜αžΈαŸ—αž“αŸαŸ‡ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αž”αžΆαž“αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαŸ„αž™αž‡αŸ„αž‚αž‡αŸαž™αž“αžΌαžœαž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αž•αž›αž·αž ATM αžŠαŸαž’αŸ†αž”αŸ†αž•αž»αžαž˜αž½αž™αž‚αžΊ Diebold NixdorfαŸ”

αž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž€αžΆαžŸαž“αŸαŸ‡αŸ” Oleg Skulkin αž’αŸ’αž“αž€αž―αž€αž‘αŸαžŸαžˆαžΆαž“αž˜αž»αžαž‚αŸαž“αŸƒαž˜αž“αŸ’αž‘αžΈαžšαž–αž·αžŸαŸ„αž’αž“αŸαž€αŸ„αžŸαž›αŸ’αž™αžœαž·αž…αŸ’αž…αŸαž™αž€αž»αŸ†αž–αŸ’αž™αžΌαž‘αŸαžšαž“αŸƒ Group-IBαž‚αŸ’αžšαž”αžŠαžŽαŸ’αžαž”αŸ‹αž›αžΎαž™αž»αž‘αŸ’αž’αžŸαžΆαžŸαŸ’αžαŸ’αžš αž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸ αž“αž·αž„αž“αžΈαžαž·αžœαž·αž’αžΈαž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“ (TTPs) αžŠαŸ‚αž›αž”αŸ’αžšαžΎαžŠαŸ„αž™αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αŸ” αž’αžαŸ’αžαž”αž‘αž“αŸαŸ‡αž”αž‰αŸ’αž…αž”αŸ‹αžŠαŸ„αž™αž€αžΆαžšαž”αŸ’αžšαŸ€αž”αž’αŸ€αž”αž‘αŸ…αž“αžΉαž„ MITER ATT&CK Matrix αžŠαŸ‚αž›αž‡αžΆαž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“αž‘αž·αž“αŸ’αž“αž“αŸαž™αžŸαžΆαž’αžΆαžšαžŽαŸˆαžŠαŸ‚αž›αž…αž„αž€αŸ’αžšαž„αž™αž»αž‘αŸ’αž’αžŸαžΆαžŸαŸ’αžαŸ’αžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž‚αŸ„αž›αžŠαŸ…αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŠαŸ„αž™αž€αŸ’αžšαž»αž˜αž§αž€αŸ’αžšαž·αžŠαŸ’αž‹αž‡αž“αžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αžαž•αŸ’αžŸαŸαž„αŸ—αŸ”

αž‘αž‘αž½αž›αž”αžΆαž“αžŸαž·αž‘αŸ’αž’αž·αž…αžΌαž›αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ†αž”αžΌαž„

αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αž”αŸ’αžšαžΎαžœαŸ‰αž·αž…αž‘αŸαžšαžŸαŸ†αžαžΆαž“αŸ‹αž–αžΈαžšαž“αŸƒαž€αžΆαžšαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›αž”αž‹αž˜αŸ– QakBot (Qbot) Trojan αž“αž·αž„αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ RDP αžŠαŸ‚αž›αž˜αž·αž“αž”αžΆαž“αž€αžΆαžšαž–αžΆαžšαžŠαŸ‚αž›αž˜αžΆαž“αž–αžΆαž€αŸ’αž™αžŸαž˜αŸ’αž„αžΆαžαŸ‹αžαŸ’αžŸαŸ„αž™αŸ”

αž€αžΆαžšαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›αžαžΆαž˜αžšαž™αŸˆαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ RDP αžŠαŸ‚αž›αž’αžΆαž…αž…αžΌαž›αž”αŸ’αžšαžΎαžαžΆαž„αž€αŸ’αžšαŸ…αž”αžΆαž“αž‚αžΊαž˜αžΆαž“αž”αŸ’αžšαž‡αžΆαž”αŸ’αžšαž·αž™αž—αžΆαž–αžαŸ’αž›αžΆαŸ†αž„αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ransomware αŸ” αž‡αžΆαž’αž˜αŸ’αž˜αžαžΆ αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž‘αž·αž‰αžŸαž·αž‘αŸ’αž’αž·αž…αžΌαž›αž”αŸ’αžšαžΎαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›αž–αžΈαž—αžΆαž‚αžΈαž‘αžΈαž”αžΈ αž”αŸ‰αž»αž“αŸ’αžαŸ‚αžœαžΆαž€αŸαž’αžΆαž…αž‘αž‘αž½αž›αž”αžΆαž“αžŠαŸ„αž™αžŸαž˜αžΆαž‡αž·αž€αž€αŸ’αžšαž»αž˜αžŠαŸ„αž™αžαŸ’αž›αž½αž“αž―αž„αž•αž„αžŠαŸ‚αžšαŸ”

αžœαŸ‰αž·αž…αž‘αŸαžšαž‚αž½αžšαž±αŸ’αž™αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸαž”αž“αŸ’αžαŸ‚αž˜αž‘αŸ€αžαž“αŸƒαž€αžΆαžšαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›αž”αž‹αž˜αž‚αžΊαž˜αŸαžšαŸ„αž‚ QakBot αŸ” αž–αžΈαž˜αž»αž“ Trojan αž“αŸαŸ‡αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αžŸαžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž‚αŸ’αžšαž½αžŸαžΆαžšαž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαž“αŸƒ ransomware - MegaCortex αŸ” αž‘αŸ„αŸ‡αž™αŸ‰αžΆαž„αžŽαžΆαž€αŸαžŠαŸ„αž™αž₯αž‘αžΌαžœαž“αŸαŸ‡αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαŸ„αž™αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αŸ”

αž‡αžΆαž’αž˜αŸ’αž˜αžαžΆ QakBot αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™αžαžΆαž˜αžšαž™αŸˆαž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαž”αž“αŸ’αž›αŸ†αŸ” αž’αŸŠαžΈαž˜αŸ‚αž›αž”αž“αŸ’αž›αŸ†αž’αžΆαž…αž˜αžΆαž“αž―αž€αžŸαžΆαžš Microsoft Office αžŠαŸ‚αž›αž—αŸ’αž‡αžΆαž”αŸ‹αž˜αž€αž‡αžΆαž˜αž½αž™ αž¬αžαŸ†αžŽαž‘αŸ…αž€αžΆαž“αŸ‹αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž˜αžΆαž“αž‘αžΈαžαžΆαŸ†αž„αž€αŸ’αž“αž»αž„αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž•αŸ’αž‘αž»αž€αž–αž–αž€ αžŠαžΌαž…αž‡αžΆ Microsoft OneDrive αž‡αžΆαžŠαžΎαž˜αŸ”

αž˜αžΆαž“αž€αžšαžŽαžΈαžŠαŸ‚αž›αž‚αŸαžŸαŸ’αž‚αžΆαž›αŸ‹αž•αž„αžŠαŸ‚αžšαž“αŸƒ QakBot αžαŸ’αžšαžΌαžœαž”αžΆαž“αž•αŸ’αž‘αž»αž€αž‡αžΆαž˜αž½αž™αž“αžΉαž„ Trojan αž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‘αŸ€αž Emotet αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž‚αŸαžŸαŸ’αž‚αžΆαž›αŸ‹αž™αŸ‰αžΆαž„αž‘αžΌαž›αŸ†αž‘αžΌαž›αžΆαž™αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž…αžΌαž›αžšαž½αž˜αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž…αŸ‚αž€αž…αžΆαž™ Ryuk ransomware αŸ”

αž€αžΆαžšαžŸαž˜αŸ’αžαŸ‚αž„

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž‘αžΆαž‰αž™αž€ αž“αž·αž„αž”αžΎαž€αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž˜αžΆαž“αž˜αŸαžšαŸ„αž‚ αž’αŸ’αž“αž€αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž½αžšαž±αŸ’αž™αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž˜αŸ‰αžΆαž€αŸ’αžšαžΌαžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαŸ” αž”αŸ’αžšαžŸαž·αž“αž”αžΎαž‡αŸ„αž‚αž‡αŸαž™ PowerShell αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αžΎαž€αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš αžŠαŸ‚αž›αž“αžΉαž„αž’αž“αž»αž‰αŸ’αž‰αžΆαžαž±αŸ’αž™αž’αŸ’αž“αž€αž‘αžΆαž‰αž™αž€ αž“αž·αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž”αž“αŸ’αž‘αž»αž€ QakBot αž–αžΈαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαž”αž‰αŸ’αž‡αžΆ αž“αž·αž„αž”αž‰αŸ’αž‡αžΆαŸ”

αžœαžΆαž‡αžΆαž€αžΆαžšαžŸαŸ†αžαžΆαž“αŸ‹αž€αŸ’αž“αž»αž„αž€αžΆαžšαž€αžαŸ‹αžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžαžΆαž’αž“αž»αžœαžαŸ’αžαžŠαžΌαž…αž‚αŸ’αž“αžΆαž…αŸ†αž–αŸ„αŸ‡ ProLock: αž”αž“αŸ’αž‘αž»αž€αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαŸ’αžšαž„αŸ‹αž…αŸαž‰αž–αžΈαž―αž€αžŸαžΆαžš BMP ឬ JPG αž αžΎαž™αž”αž‰αŸ’αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αžŠαŸ„αž™αž”αŸ’αžšαžΎ PowerShell αŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαžαŸ’αž›αŸ‡ αž€αž·αž…αŸ’αž…αž€αžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αž–αŸαž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜ PowerShell αŸ”

Batch script αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš ProLock αžαžΆαž˜αžšαž™αŸˆαž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž€αŸ†αžŽαžαŸ‹αž–αŸαž›αž—αžΆαžšαž€αž·αž…αŸ’αž…αŸ–

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

αž€αžΆαžšαž‡αž½αžŸαž‡αž»αž›αž“αŸ…αž€αŸ’αž“αž»αž„αž”αŸ’αžšαž–αŸαž“αŸ’αž’

αž”αŸ’αžšαžŸαž·αž“αž”αžΎαžœαžΆαž’αžΆαž…αž’αŸ’αžœαžΎαž‘αŸ…αž”αžΆαž“αžŠαžΎαž˜αŸ’αž”αžΈαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ RDP αž“αž·αž„αž‘αž‘αž½αž›αž”αžΆαž“αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎ αž“αŸ„αŸ‡αž‚αžŽαž“αžΈαžαŸ’αžšαžΉαž˜αžαŸ’αžšαžΌαžœαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž”αžŽαŸ’αžαžΆαž‰αŸ” QakBot αžαŸ’αžšαžΌαžœαž”αžΆαž“αž€αŸ†αžŽαžαŸ‹αž›αž€αŸ’αžαžŽαŸˆαžŠαŸ„αž™αž—αžΆαž–αžαž»αžŸαž‚αŸ’αž“αžΆαž“αŸƒαž™αž“αŸ’αžαž€αžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹αŸ” αž—αžΆαž‚αž…αŸ’αžšαžΎαž“αž‡αžΆαž‰αžΉαž€αž‰αžΆαž”αŸ‹ Trojan αž“αŸαŸ‡αž”αŸ’αžšαžΎ Run registry key αž“αž·αž„αž”αž„αŸ’αž€αžΎαžαž—αžΆαžšαž€αž·αž…αŸ’αž…αž“αŸ…αž€αŸ’αž“αž»αž„αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž€αŸ†αžŽαžαŸ‹αž–αŸαž›αŸ–

αž€αžΆαžšαž”αžΎαž€ ProLockαŸ– αž€αžΆαžšαžœαž·αž—αžΆαž‚αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž“αŸƒ ransomware αžαŸ’αž˜αžΈαžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αŸ‰αžΆαž‘αŸ’αžšαžΈαžŸ MITER ATT&CK
αž€αžΆαžšαžαŸ’αž‘αžΆαžŸαŸ‹ Qakbot αž‘αŸ…αž€αžΆαž“αŸ‹αž”αŸ’αžšαž–αŸαž“αŸ’αž’αžŠαŸ„αž™αž”αŸ’αžšαžΎαž‚αŸ’αžšαžΆαž”αŸ‹αž…αž»αž…αž…αž»αŸ‡αž”αž‰αŸ’αž‡αžΈαžšαžαŸ‹

αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαžαŸ’αž›αŸ‡ αžαžαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž€αŸαžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž•αž„αžŠαŸ‚αžšαŸ– αž•αŸ’αž›αžΌαžœαž€αžΆαžαŸ‹αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŠαžΆαž€αŸ‹αž“αŸ…αž‘αžΈαž“αŸ„αŸ‡ αžŠαŸ‚αž›αž…αž„αŸ’αž’αž»αž›αž‘αŸ…αž€αž˜αŸ’αž˜αžœαž·αž’αžΈαž…αžΆαž”αŸ‹αž•αŸ’αžŠαžΎαž˜αž”αŸ’αžšαž–αŸαž“αŸ’αž’αŸ”

αž†αŸ’αž›αž„αž€αžΆαžαŸ‹αž€αžΆαžšαž€αžΆαžšαž–αžΆαžš

αžαžΆαž˜αžšαž™αŸˆαž€αžΆαžšαž‘αŸ†αž“αžΆαž€αŸ‹αž‘αŸ†αž“αž„αž‡αžΆαž˜αž½αž™αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸαž”αž‰αŸ’αž‡αžΆ αž“αž·αž„αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„ QakBot αž–αŸ’αž™αžΆαž™αžΆαž˜αž’αŸ’αžœαžΎαž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“αž—αžΆαž–αžαŸ’αž›αž½αž“αžœαžΆαž‡αžΆαž‘αŸ€αž„αž‘αžΆαžαŸ‹ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αžŠαžΎαž˜αŸ’αž”αžΈαž‡αŸ€αžŸαžœαžΆαž„αž€αžΆαžšαžšαž€αžƒαžΎαž‰ αž˜αŸαžšαŸ„αž‚αž’αžΆαž…αž‡αŸ†αž“αž½αžŸαž€αŸ†αžŽαŸ‚αž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“αžšαž”αžŸαŸ‹αžœαžΆαž‡αžΆαž˜αž½αž™αž“αžΉαž„αž€αŸ†αžŽαŸ‚αžαŸ’αž˜αžΈαŸ” αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαžŠαŸ„αž™αž αžαŸ’αžαž›αŸαžαžΆαžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž› αž¬αž€αŸ’αž›αŸ‚αž„αž”αž“αŸ’αž›αŸ†αŸ” αž”αž“αŸ’αž‘αž»αž€αžŠαŸ†αž”αžΌαž„αžŠαŸ‚αž›αž•αŸ’αž‘αž»αž€αžŠαŸ„αž™ PowerShell αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αŸ’αžŸαžΆαž‘αž»αž€αž“αŸ…αž›αžΎαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αž˜αŸ C&C αž‡αžΆαž˜αž½αž™αž“αžΉαž„αž•αŸ’αž“αŸ‚αž€αž”αž“αŸ’αžαŸ‚αž˜ PNG & ‧;. αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αžαž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž€αžΆαžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžœαžΆαžαŸ’αžšαžΌαžœαž”αžΆαž“αž‡αŸ†αž“αž½αžŸαžŠαŸ„αž™αž―αž€αžŸαžΆαžšαžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹ calc.exe.

αžŠαžΌαž…αž‚αŸ’αž“αžΆαž“αŸαŸ‡αž•αž„αžŠαŸ‚αžšαžŠαžΎαž˜αŸ’αž”αžΈαž›αžΆαž€αŸ‹αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αž–αŸ’αž™αžΆαž”αžΆαž‘ QakBot αž”αŸ’αžšαžΎαž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸαž“αŸƒαž€αžΆαžšαž”αž‰αŸ’αž…αžΌαž›αž€αžΌαžŠαž‘αŸ…αž€αŸ’αž“αž»αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ„αž™αž”αŸ’αžšαžΎ explorer.exe.

αžŠαžΌαž…αžŠαŸ‚αž›αž”αžΆαž“αžšαŸ€αž”αžšαžΆαž”αŸ‹αžšαž½αž… αž”αž“αŸ’αž‘αž»αž€ ProLock αžαŸ’αžšαžΌαžœαž”αžΆαž“αž›αžΆαž€αŸ‹αž“αŸ…αžαžΆαž„αž€αŸ’αž“αž»αž„αž―αž€αžŸαžΆαžš BMP ឬ JPG. αž“αŸαŸ‡β€‹αž€αŸβ€‹αž’αžΆαž…β€‹αžαŸ’αžšαžΌαžœβ€‹αž”αžΆαž“β€‹αž…αžΆαžαŸ‹β€‹αž‘αž»αž€β€‹αžαžΆβ€‹αž‡αžΆβ€‹αžœαž·αž’αžΈβ€‹αžŸαžΆαžŸαŸ’αžšαŸ’αžŠβ€‹αž“αŸƒβ€‹αž€αžΆαžšβ€‹αž†αŸ’αž›αž„β€‹αž€αžΆαžαŸ‹β€‹αž€αžΆαžšβ€‹αž€αžΆαžšαž–αžΆαžšαŸ”

αž€αžΆαžšαž‘αž‘αž½αž›αž”αžΆαž“αž›αž·αžαž·αžαžŸαž˜αŸ’αž‚αžΆαž›αŸ‹

QakBot αž˜αžΆαž“αž˜αž»αžαž„αžΆαžš keylogger αŸ” αž›αžΎαžŸαž–αžΈαž“αŸαŸ‡αž‘αŸ€αž αžœαžΆαž’αžΆαž…αž‘αžΆαž‰αž™αž€ αž“αž·αž„αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŸαŸ’αž‚αŸ’αžšαžΈαž”αž”αž“αŸ’αžαŸ‚αž˜ αž§αž‘αžΆαž αžšαžŽαŸ Invoke-Mimikatz αžŠαŸ‚αž›αž‡αžΆαž€αŸ†αžŽαŸ‚ PowerShell αž“αŸƒαž§αž”αž€αžšαžŽαŸαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ Mimikatz αžŠαŸαž›αŸ’αž”αžΈαž›αŸ’αž”αžΆαž‰αŸ” αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž”αŸ‚αž”αž“αŸαŸ‡αž’αžΆαž…αžαŸ’αžšαžΌαžœαž”αžΆαž“αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹αžŠαŸ„αž™αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ„αŸ‡αž…αŸ„αž›αž–αŸαžαŸŒαž˜αžΆαž“αžŸαž˜αŸ’αž„αžΆαžαŸ‹αŸ”

αž—αžΆαž–αžœαŸƒαž†αŸ’αž›αžΆαžαž”αžŽαŸ’αžαžΆαž‰

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž–αžΈαž‘αž‘αž½αž›αž”αžΆαž“αžŸαž·αž‘αŸ’αž’αž·αž…αžΌαž›αž”αŸ’αžšαžΎαž‚αžŽαž“αžΈαžŠαŸ‚αž›αž˜αžΆαž“αžŸαž·αž‘αŸ’αž’αž· αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αž’αŸ’αžœαžΎαž€αžΆαžšαžαŸ’αžšαž½αžαž–αž·αž“αž·αžαŸ’αž™αž”αžŽαŸ’αžαžΆαž‰ αžŠαŸ‚αž›αž’αžΆαž…αžšαž½αž˜αž”αž‰αŸ’αž…αžΌαž›αž€αžΆαžšαžŸαŸ’αž€αŸαž“αž…αŸ’αžšαž€ αž“αž·αž„αž€αžΆαžšαžœαž·αž—αžΆαž‚αž“αŸƒαž”αžšαž·αžŸαŸ’αžαžΆαž“ Active Directory αŸ” αž”αž“αŸ’αžαŸ‚αž˜αž–αžΈαž›αžΎαžŸαŸ’αž‚αŸ’αžšαžΈαž”αž•αŸ’αžŸαŸαž„αŸ— αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αŸ’αžšαžΎ AdFind αžŠαŸ‚αž›αž‡αžΆαž§αž”αž€αžšαžŽαŸαž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‘αŸ€αžαžŠαŸ‚αž›αž–αŸαž‰αž“αž·αž™αž˜αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž€αŸ’αžšαž»αž˜ ransomware αžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ’αžšαž˜αžΌαž›αž–αŸαžαŸŒαž˜αžΆαž“αž’αŸ†αž–αžΈ Active Directory αŸ”

αž€αžΆαžšαž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™αž”αžŽαŸ’αžαžΆαž‰

αž‡αžΆαž”αŸ’αžšαž–αŸƒαžŽαžΈ αžœαž·αž’αžΈαžŸαžΆαžŸαŸ’αžšαŸ’αžαžŠαŸαž–αŸαž‰αž“αž·αž™αž˜αž”αŸ†αž•αž»αžαž˜αž½αž™αž“αŸƒαž€αžΆαžšαž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™αž”αžŽαŸ’αžαžΆαž‰αž‚αžΊ Remote Desktop ProtocolαŸ” ProLock αž˜αž·αž“αž˜αžΆαž“αž€αžšαžŽαžΈαž›αžΎαž€αž›αŸ‚αž„αž“αŸ„αŸ‡αž‘αŸαŸ” αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαŸ‚αž˜αž‘αžΆαŸ†αž„αž˜αžΆαž“αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž“αŸ…αž€αŸ’αž“αž»αž„αžƒαŸ’αž›αžΆαŸ†αž„αžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαžŠαžΎαž˜αŸ’αž”αžΈαž‘αž‘αž½αž›αž”αžΆαž“αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αžΈαž…αž˜αŸ’αž„αžΆαž™αžαžΆαž˜αžšαž™αŸˆ RDP αžŠαžΎαž˜αŸ’αž”αžΈαž€αŸ†αžŽαžαŸ‹αž‚αŸ„αž›αžŠαŸ…αž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αŸ”

αžŸαŸ’αž‚αŸ’αžšαžΈαž” BAT αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαžαžΆαž˜αžšαž™αŸˆαž–αž·αž’αžΈαž€αžΆαžš RDPαŸ–

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

αžŠαžΎαž˜αŸ’αž”αžΈαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αžŸαŸ’αž‚αŸ’αžšαžΈαž”αž–αžΈαž…αž˜αŸ’αž„αžΆαž™ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αž”αŸ’αžšαžΎαž§αž”αž€αžšαžŽαŸαžŠαŸαž–αŸαž‰αž“αž·αž™αž˜αž˜αž½αž™αž•αŸ’αžŸαŸαž„αž‘αŸ€αž αž§αž”αž€αžšαžŽαŸαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ PsExec αž–αžΈ Sysinternals Suite αŸ”

ProLock αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž›αžΎαž˜αŸ‰αžΆαžŸαŸŠαžΈαž“αžŠαŸ„αž™αž”αŸ’αžšαžΎ WMIC αžŠαŸ‚αž›αž‡αžΆαž…αŸ†αžŽαž»αž…αž”αŸ’αžšαž‘αžΆαž€αŸ‹αž”αž“αŸ’αž‘αžΆαžαŸ‹αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž’αŸ’αžœαžΎαž€αžΆαžšαž‡αžΆαž˜αž½αž™αž”αŸ’αžšαž–αŸαž“αŸ’αž’αžšαž„αžšαž”αžŸαŸ‹ Windows Management Instrumentation αŸ” αž§αž”αž€αžšαžŽαŸαž“αŸαŸ‡αž€αŸαž€αŸ†αž–αž»αž„αž˜αžΆαž“αž”αŸ’αžšαž‡αžΆαž”αŸ’αžšαž·αž™αž—αžΆαž–αž€αžΆαž“αŸ‹αžαŸ‚αžαŸ’αž›αžΆαŸ†αž„αž‘αžΎαž„αž€αŸ’αž“αž»αž„αž…αŸ†αžŽαŸ„αž˜αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ransomware αŸ”

αž€αžΆαžšβ€‹αž”αŸ’αžšαž˜αžΌαž›β€‹αž‘αž·αž“αŸ’αž“αž“αŸαž™

αžŠαžΌαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ransomware αž‡αžΆαž…αŸ’αžšαžΎαž“αž•αŸ’αžŸαŸαž„αž‘αŸ€αž αž€αŸ’αžšαž»αž˜αžŠαŸ‚αž›αž”αŸ’αžšαžΎ ProLock αž”αŸ’αžšαž˜αžΌαž›αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈαž”αžŽαŸ’αžαžΆαž‰αžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαž˜αŸ’αžšαž”αžŸαž˜αŸ’αžšαž½αž›αžŠαžΎαž˜αŸ’αž”αžΈαž”αž„αŸ’αž€αžΎαž“αž±αž€αžΆαžŸαžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαž€αŸ’αž“αž»αž„αž€αžΆαžšαž‘αž‘αž½αž›αž”αžΆαž“αžαž˜αŸ’αž›αŸƒαž›αŸ„αŸ‡αŸ” αž˜αž»αž“αž–αŸαž›αž€αžΆαžšαž”αžŽαŸ’αžαŸαž‰αž…αŸαž‰ αž‘αž·αž“αŸ’αž“αž“αŸαž™αžŠαŸ‚αž›αž”αŸ’αžšαž˜αžΌαž›αž”αžΆαž“αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž€αŸ’αžŸαžΆαž‘αž»αž€αž€αŸ’αž“αž»αž„αž”αŸαžŽαŸ’αžŽαžŸαžΆαžšαžŠαŸ„αž™αž”αŸ’αžšαžΎαž§αž”αž€αžšαžŽαŸαž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ 7Zip αŸ”

αž€αžΆαžšαž”αžŽαŸ’αžαŸαž‰αž…αŸαž‰

αžŠαžΎαž˜αŸ’αž”αžΈαž”αž„αŸ’αž αŸ„αŸ‡αž‘αž·αž“αŸ’αž“αž“αŸαž™ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αž”αŸ’αžšαžΎ Rclone αžŠαŸ‚αž›αž‡αžΆαž§αž”αž€αžšαžŽαŸαž”αž“αŸ’αž‘αžΆαžαŸ‹αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆαžŠαŸ‚αž›αžαŸ’αžšαžΌαžœαž”αžΆαž“αžšαž…αž“αžΆαž‘αžΎαž„αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαžŸαž˜αž€αžΆαž›αž€αž˜αŸ’αž˜αž―αž€αžŸαžΆαžšαž‡αžΆαž˜αž½αž™αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αž•αŸ’αž‘αž»αž€αž–αž–αž€αž•αŸ’αžŸαŸαž„αŸ—αžŠαžΌαž…αž‡αžΆ OneDrive, Google Drive, Mega αž‡αžΆαžŠαžΎαž˜αŸ” αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžαŸ‚αž„αžαŸ‚αž”αŸ’αžαžΌαžšαžˆαŸ’αž˜αŸ„αŸ‡αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž’αžΆαž…αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž”αžΆαž“αžŠαžΎαž˜αŸ’αž”αžΈαž’αŸ’αžœαžΎαž±αŸ’αž™αžœαžΆαž˜αžΎαž›αž‘αŸ…αžŠαžΌαž…αž‡αžΆαž―αž€αžŸαžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’αžŸαŸ’αžšαž”αž…αŸ’αž”αžΆαž”αŸ‹αŸ”

αž˜αž·αž“αžŠαžΌαž…αž˜αž·αžαŸ’αžαž—αž€αŸ’αžŠαž·αžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαž‘αŸ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ProLock αž“αŸ…αžαŸ‚αž˜αž·αž“αž˜αžΆαž“αž‚αŸαž αž‘αŸ†αž–αŸαžšαž•αŸ’αž‘αžΆαž›αŸ‹αžαŸ’αž›αž½αž“αžŠαžΎαž˜αŸ’αž”αžΈαž•αŸ’αžŸαž–αŸ’αžœαž•αŸ’αžŸαžΆαž™αž‘αž·αž“αŸ’αž“αž“αŸαž™αž›αž½αž…αžŠαŸ‚αž›αž‡αžΆαž€αž˜αŸ’αž˜αžŸαž·αž‘αŸ’αž’αž·αžšαž”αžŸαŸ‹αž€αŸ’αžšαž»αž˜αž αŸŠαž»αž“αžŠαŸ‚αž›αž”αžŠαž·αžŸαŸαž’αž˜αž·αž“αž”αž„αŸ‹αžαŸ’αž›αŸƒαž›αŸ„αŸ‡αŸ”

αž€αžΆαžšαžŸαž˜αŸ’αžšαŸαž…αž”αžΆαž“αž“αžΌαžœαž‚αŸ„αž›αžŠαŸ…αž…αž»αž„αž€αŸ’αžšαŸ„αž™

αž“αŸ…αž–αŸαž›αžŠαŸ‚αž›αž‘αž·αž“αŸ’αž“αž“αŸαž™αžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαŸ’αžšαž„αŸ‹αž…αŸαž‰ αž€αŸ’αžšαž»αž˜αž€αžΆαžšαž„αžΆαžšαž“αžΉαž„αžŠαžΆαž€αŸ‹αž–αž„αŸ’αžšαžΆαž™ ProLock αž“αŸ…αž‘αžΌαž‘αžΆαŸ†αž„αž”αžŽαŸ’αžαžΆαž‰αžŸαž αž‚αŸ’αžšαžΆαžŸαŸ” αž―αž€αžŸαžΆαžšαž‚αŸ„αž›αž–αžΈαžšαžαŸ’αžšαžΌαžœαž”αžΆαž“αžŸαŸ’αžšαž„αŸ‹αž…αŸαž‰αž–αžΈαž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž˜αžΆαž“αž•αŸ’αž“αŸ‚αž€αž”αž“αŸ’αžαŸ‚αž˜ PNG & ‧; ឬ JPG αžŠαŸ„αž™αž”αŸ’αžšαžΎ PowerShell αž αžΎαž™αž”αž‰αŸ’αž…αžΌαž›αž‘αŸ…αž€αŸ’αž“αž»αž„αž’αž„αŸ’αž‚αž…αž„αž…αžΆαŸ†αŸ–

αž€αžΆαžšαž”αžΎαž€ ProLockαŸ– αž€αžΆαžšαžœαž·αž—αžΆαž‚αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž“αŸƒ ransomware αžαŸ’αž˜αžΈαžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αŸ‰αžΆαž‘αŸ’αžšαžΈαžŸ MITER ATT&CK
αž‡αžΆαžŠαŸ†αž”αžΌαž„ ProLock αž”αž‰αŸ’αž…αž”αŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž”αž‰αŸ’αž‡αžΆαž€αŸ‹αž“αŸ…αž€αŸ’αž“αž»αž„αž”αž‰αŸ’αž‡αžΈαžŠαŸ‚αž›αž—αŸ’αž‡αžΆαž”αŸ‹αž˜αž€αž‡αžΆαž˜αž½αž™ (αž‚αž½αžšαž±αŸ’αž™αž…αžΆαž”αŸ‹αž’αžΆαžšαž˜αŸ’αž˜αžŽαŸαžœαžΆαž”αŸ’αžšαžΎαžαŸ‚αž’αž€αŸ’αžŸαžšαž”αŸ’αžšαžΆαŸ†αž˜αž½αž™αž“αŸƒαžˆαŸ’αž˜αŸ„αŸ‡αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαžŠαžΌαž…αž‡αžΆ "winwor") αž“αž·αž„αž”αž‰αŸ’αž…αž”αŸ‹αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜ αžšαž½αž˜αž‘αžΆαŸ†αž„αžŸαŸαžœαžΆαž€αž˜αŸ’αž˜αžŠαŸ‚αž›αž‘αžΆαž€αŸ‹αž‘αž„αž“αžΉαž„αžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž– αžŠαžΌαž…αž‡αžΆ CSFalconService ( CrowdStrike Falcon) αžŠαŸ„αž™αž”αŸ’αžšαžΎαž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ αž”αž‰αŸ’αžˆαž”αŸ‹αžŸαž»αž‘αŸ’αž’.

αž”αž“αŸ’αž‘αžΆαž”αŸ‹αž˜αž€ αžŠαžΌαž…αž‘αŸ…αž“αžΉαž„αž‚αŸ’αžšαž½αžŸαžΆαžš ransomware αž‡αžΆαž…αŸ’αžšαžΎαž“αž‘αŸ€αžαžŠαŸ‚αžš αž’αŸ’αž“αž€αžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαž”αŸ’αžšαžΎ αžœαžΈαžŸαžΆαž˜αžΈαž“ αžŠαžΎαž˜αŸ’αž”αžΈαž›αž»αž”αž…αŸ’αž”αžΆαž”αŸ‹αž…αž˜αŸ’αž›αž„αžŸαŸ’αžšαž˜αŸ„αž›αžšαž”αžŸαŸ‹αžœαžΈαž“αžŠαžΌ αž“αž·αž„αž€αŸ†αžŽαžαŸ‹αž‘αŸ†αž αŸ†αžšαž”αžŸαŸ‹αžœαžΆ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž˜αž·αž“αžαŸ’αžšαžΌαžœαž”αž„αŸ’αž€αžΎαžαž…αŸ’αž”αžΆαž”αŸ‹αž…αž˜αŸ’αž›αž„αžαŸ’αž˜αžΈαž‘αŸαŸ–

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock αž”αž“αŸ’αžαŸ‚αž˜αž•αŸ’αž“αŸ‚αž€αž”αž“αŸ’αžαŸ‚αž˜ .proLock, .pr0 αž…αžΆαž€αŸ‹αžŸαŸ„ ឬ .proL0ck αž‘αŸ…αž―αž€αžŸαžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αž“αžΈαž˜αž½αž™αŸ— αž αžΎαž™αžŠαžΆαž€αŸ‹αž―αž€αžŸαžΆαžš [αžšαž”αŸ€αž”αž™αž€αž―αž€αžŸαžΆαžšαž˜αž€αžœαž·αž‰].TXT αž‘αŸ…αžαžαž“αžΈαž˜αž½αž™αŸ—αŸ” αž―αž€αžŸαžΆαžšαž“αŸαŸ‡αž˜αžΆαž“αž€αžΆαžšαžŽαŸ‚αž“αžΆαŸ†αž’αŸ†αž–αžΈαžšαž”αŸ€αž”αžŒαž·αž‚αŸ’αžšαžΈαž”αž―αž€αžŸαžΆαžš αžšαž½αž˜αž‘αžΆαŸ†αž„αžαŸ†αžŽαž—αŸ’αž‡αžΆαž”αŸ‹αž‘αŸ…αž€αžΆαž“αŸ‹αž‚αŸαž αž‘αŸ†αž–αŸαžšαžŠαŸ‚αž›αž‡αž“αžšαž„αž‚αŸ’αžšαŸ„αŸ‡αžαŸ’αžšαžΌαžœαž”αž‰αŸ’αž…αžΌαž›αž›αŸαžαžŸαž˜αŸ’αž‚αžΆαž›αŸ‹αžαŸ‚αž˜αž½αž™αž‚αžαŸ‹ αž“αž·αž„αž‘αž‘αž½αž›αž”αžΆαž“αž–αŸαžαŸŒαž˜αžΆαž“αž€αžΆαžšαž‘αžΌαž‘αžΆαžαŸ‹αŸ–

αž€αžΆαžšαž”αžΎαž€ ProLockαŸ– αž€αžΆαžšαžœαž·αž—αžΆαž‚αžŸαž€αž˜αŸ’αž˜αž—αžΆαž–αžšαž”αžŸαŸ‹αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαž“αŸƒ ransomware αžαŸ’αž˜αžΈαžŠαŸ„αž™αž”αŸ’αžšαžΎαž˜αŸ‰αžΆαž‘αŸ’αžšαžΈαžŸ MITER ATT&CK
αž§αž‘αžΆαž αžšαžŽαŸαž“αžΈαž˜αž½αž™αŸ—αž“αŸƒ ProLock αž˜αžΆαž“αž–αŸαžαŸŒαž˜αžΆαž“αž’αŸ†αž–αžΈαž…αŸ†αž“αž½αž“αž›αŸ„αŸ‡ - αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαž“αŸαŸ‡ 35 bitcoins αžŠαŸ‚αž›αž˜αžΆαž“αžαž˜αŸ’αž›αŸƒαž”αŸ’αžšαž αŸ‚αž› $312 αŸ”

αžŸαŸαž…αž€αŸ’αžαžΈαžŸαž“αŸ’αž“αž·αžŠαŸ’αž‹αžΆαž“

αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžš ransomware αž‡αžΆαž…αŸ’αžšαžΎαž“αž”αŸ’αžšαžΎαžœαž·αž’αžΈαžŸαžΆαžŸαŸ’αžšαŸ’αžαžŸαŸ’αžšαžŠαŸ€αž„αž‚αŸ’αž“αžΆαžŠαžΎαž˜αŸ’αž”αžΈαžŸαž˜αŸ’αžšαŸαž…αž”αžΆαž“αž“αžΌαžœαž‚αŸ„αž›αžŠαŸ…αžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαŸ” αž‘αž“αŸ’αž‘αžΉαž˜αž“αžΉαž„αž“αŸαŸ‡ αž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸαžαŸ’αž›αŸ‡αž˜αžΆαž“αž›αž€αŸ’αžαžŽαŸˆαž”αŸ’αž›αŸ‚αž€αž–αžΈαž€αŸ’αžšαž»αž˜αž“αžΈαž˜αž½αž™αŸ—αŸ” αž”αž…αŸ’αž…αž»αž”αŸ’αž”αž“αŸ’αž“αž“αŸαŸ‡ αž˜αžΆαž“αž€αžΆαžšαž€αžΎαž“αž‘αžΎαž„αž“αŸƒαž€αŸ’αžšαž»αž˜αž§αž€αŸ’αžšαž·αžŠαŸ’αž‹αž‡αž“αžαžΆαž˜αž’αŸŠαžΈαž“αž’αžΊαžŽαž·αž αžŠαŸ‚αž›αž”αŸ’αžšαžΎαž”αŸ’αžšαžΆαžŸαŸ‹ ransomware αž“αŸ…αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αž“αžΆαž€αžΆαžšαžšαž”αžŸαŸ‹αž–αž½αž€αž‚αŸαŸ” αž€αŸ’αž“αž»αž„αž€αžšαžŽαžΈαžαŸ’αž›αŸ‡ αž”αŸ’αžšαžαž·αž”αžαŸ’αžαž·αž€αžšαžŠαžΌαž…αž‚αŸ’αž“αžΆαž’αžΆαž…αž‡αžΆαž”αŸ‹αž–αžΆαž€αŸ‹αž–αŸαž“αŸ’αž’αž€αŸ’αž“αž»αž„αž€αžΆαžšαžœαžΆαž™αž”αŸ’αžšαž αžΆαžšαžŠαŸ„αž™αž”αŸ’αžšαžΎ ransomware αž€αŸ’αžšαž»αž˜αž‚αŸ’αžšαž½αžŸαžΆαžšαž•αŸ’αžŸαŸαž„αž‚αŸ’αž“αžΆ αžŠαžΌαž…αŸ’αž“αŸαŸ‡αž™αžΎαž„αž“αžΉαž„αžƒαžΎαž‰αž€αžΆαžšαžαŸ’αžšαž½αžαžŸαŸŠαžΈαž‚αŸ’αž“αžΆαž€αžΆαž“αŸ‹αžαŸ‚αžαŸ’αž›αžΆαŸ†αž„αž“αŸ…αž€αŸ’αž“αž»αž„αž™αž»αž‘αŸ’αž’αžŸαžΆαžŸαŸ’αžαŸ’αžš αž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸ αž“αž·αž„αž“αžΈαžαž·αžœαž·αž’αžΈαžŠαŸ‚αž›αž”αžΆαž“αž”αŸ’αžšαžΎαŸ”

αž€αžΆαžšαž’αŸ’αžœαžΎαž•αŸ‚αž“αž‘αžΈαž‡αžΆαž˜αž½αž™ MITER ATT&CK Mapping

αž›αŸ’αž”αž·αž…
αž”αž…αŸ’αž…αŸαž€αž‘αŸαžŸ

αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαžŠαŸ†αž”αžΌαž„ (TA0001)
αžŸαŸαžœαžΆαž–αžΈαž…αž˜αŸ’αž„αžΆαž™αžαžΆαž„αž€αŸ’αžšαŸ… (T1133), αž―αž€αžŸαžΆαžšαž—αŸ’αž‡αžΆαž”αŸ‹ Spearphishing (T1193), Spearphishing Link (T1192)

αž€αžΆαžšαž”αŸ’αžšαžαž·αž”αžαŸ’αžαž· (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)

αž€αžΆαžšαžαžŸαŸŠαžΌ (TA0003)
αž€αžΆαžšαž…αž»αŸ‡αžˆαŸ’αž˜αŸ„αŸ‡αžŠαŸ†αžŽαžΎαžšαž€αžΆαžšαž€αžΌαž“αžŸαŸ„ / αžαžαž…αžΆαž”αŸ‹αž•αŸ’αžαžΎαž˜ (T1060), αž€αž·αž…αŸ’αž…αž€αžΆαžšαžŠαŸ‚αž›αž”αžΆαž“αž‚αŸ’αžšαŸ„αž„αž‘αž»αž€ (T1053), αž‚αžŽαž“αžΈαž˜αžΆαž“αžŸαž»αž–αž›αž—αžΆαž– (T1078)

αž€αžΆαžšαž‚αŸαž…αž…αŸαž‰αž–αžΈαž€αžΆαžšαž€αžΆαžšαž–αžΆαžš (TA0005)
αž€αžΆαžšαž…αž»αŸ‡αž αžαŸ’αžαž›αŸαžαžΆαž›αžΎαž€αžΌαžŠ (T1116), Deobfuscate/Decode αž―αž€αžŸαžΆαžš αž¬αž–αŸαžαŸŒαž˜αžΆαž“ (T1140), αž€αžΆαžšαž”αž·αž‘αž§αž”αž€αžšαžŽαŸαžŸαž»αžœαžαŸ’αžαž·αž—αžΆαž– (T1089), αž€αžΆαžšαž›αž»αž”αž―αž€αžŸαžΆαžš (T1107), Masquerading (T1036), αž€αžΆαžšαž…αžΆαž€αŸ‹αžŠαŸ†αžŽαžΎαžšαž€αžΆαžš (T1055)

αž€αžΆαžšαž…αžΌαž›αž”αŸ’αžšαžΎαž–αŸαžαŸŒαž˜αžΆαž“αžŸαž˜αŸ’αž„αžΆαžαŸ‹ (TA0006)
αž€αžΆαžšαž”αŸ„αŸ‡αž…αŸ„αž›αž–αŸαžαŸŒαž˜αžΆαž“αžŸαž˜αŸ’αž„αžΆαžαŸ‹ (T1003), αž€αž˜αŸ’αž›αžΆαŸ†αž„αž˜αž“αž»αžŸαŸ’αžŸαž’αžΆαž€αŸ’αžšαž€αŸ‹ (T1110), αž€αžΆαžšαž…αžΆαž”αŸ‹αž™αž€αž’αžΆαžαž»αž”αž‰αŸ’αž…αžΌαž› (T1056)

αž€αžΆαžšαžšαž€αžƒαžΎαž‰ (TA0007)
αž€αžΆαžšαžšαž€αžƒαžΎαž‰αž‚αžŽαž“αžΈ (T1087) αž€αžΆαžšαžšαž€αžƒαžΎαž‰αž€αžΆαžšαž‡αžΏαž‘αž»αž€αž…αž·αžαŸ’αžαž›αžΎαžŠαŸ‚αž“ (T1482) αž€αžΆαžšαžšαž€αžƒαžΎαž‰αž―αž€αžŸαžΆαžš αž“αž·αž„αžαžαž―αž€αžŸαžΆαžš (T1083) αž€αžΆαžšαžŸαŸ’αž€αŸαž“αžŸαŸαžœαžΆαž”αžŽαŸ’αžαžΆαž‰ (T1046) αž€αžΆαžšαžšαž€αžƒαžΎαž‰αž€αžΆαžšαž…αŸ‚αž€αžšαŸ†αž›αŸ‚αž€αž”αžŽαŸ’αžαžΆαž‰ (T1135) αž€αžΆαžšαžšαž€αžƒαžΎαž‰αž”αŸ’αžšαž–αŸαž“αŸ’αž’αž–αžΈαž…αž˜αŸ’αž„αžΆαž™ (T1018)

αž…αž›αž“αžΆαž…αŸ†αž αŸ€αž„ (TA0008)
αž–αž·αž’αžΈαž€αžΆαžšαž•αŸ’αž‘αŸƒαžαž»αž–αžΈαž…αž˜αŸ’αž„αžΆαž™ (T1076) αž€αžΆαžšαž…αž˜αŸ’αž›αž„αž―αž€αžŸαžΆαžšαž–αžΈαž…αž˜αŸ’αž„αžΆαž™ (T1105) αž€αžΆαžšαž…αŸ‚αž€αžšαŸ†αž›αŸ‚αž€αž’αŸ’αž“αž€αž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„αžœαžΈαž“αžŠαžΌ (T1077)

αž€αžΆαžšαž”αŸ’αžšαž˜αžΌαž› (TA0009)
αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž˜αžΌαž›αžŠαŸ’αž‹αžΆαž“ (T1005) αž‘αž·αž“αŸ’αž“αž“αŸαž™αž–αžΈαž”αžŽαŸ’αžαžΆαž‰αž…αŸ‚αž€αžšαŸ†αž›αŸ‚αž€ Drive (T1039) αž‘αž·αž“αŸ’αž“αž“αŸαž™αžŠαŸ†αžŽαžΆαž€αŸ‹αž€αžΆαž› (T1074)

αž–αžΆαž€αŸ’αž™αž”αž‰αŸ’αž‡αžΆ αž“αž·αž„αž€αžΆαžšαž‚αŸ’αžšαž”αŸ‹αž‚αŸ’αžšαž„ (TA0011)
αž…αŸ’αžšαž€αžŠαŸ‚αž›αž”αŸ’αžšαžΎαž‡αžΆαž‘αžΌαž‘αŸ… (T1043), αžŸαŸαžœαžΆαž”αžŽαŸ’αžαžΆαž‰ (T1102)

αž€αžΆαžšαž…αž˜αŸ’αžšαžΆαž‰αŸ‹ (TA0010)
αž‘αž·αž“αŸ’αž“αž“αŸαž™αžŠαŸ‚αž›αž”αžΆαž“αž”αž„αŸ’αž αžΆαž”αŸ‹ (T1002) αž•αŸ’αž‘αŸαžšαž‘αž·αž“αŸ’αž“αž“αŸαž™αž‘αŸ…αž‚αžŽαž“αžΈαž–αž–αž€ (T1537)

αž•αž›αž”αŸ‰αŸ‡αž–αžΆαž›αŸ‹ (TA0040)
αž‘αž·αž“αŸ’αž“αž“αŸαž™αžαŸ’αžšαžΌαžœαž”αžΆαž“αž’αŸŠαž·αž“αž‚αŸ’αžšαžΈαž”αžŸαž˜αŸ’αžšαžΆαž”αŸ‹αž•αž›αž”αŸ‰αŸ‡αž–αžΆαž›αŸ‹ (T1486), αžšαžΆαžšαžΆαŸ†αž„αž€αžΆαžšαžŸαŸ’αžαžΆαžšαž”αŸ’αžšαž–αŸαž“αŸ’αž’αž‘αžΎαž„αžœαž·αž‰ (T1490)

αž”αŸ’αžšαž—αž–: www.habr.com

αž”αž“αŸ’αžαŸ‚αž˜αž˜αžαž·αž™αŸ„αž”αž›αŸ‹