ααΆαααααααααααΆαααΆααααα αΆα ransomware ααΎααααΆααααα»ααα·ααα·ααααααααα»ααααα»αα±ααα’αααααΆααααα αΆαααααΈαααΆααααα
αααΎαα‘αΎαα
αΌααα
αααα»αα αααααααα α’ααααααααααΈαα½ααααα»αα
ααααα’ααααααααααΈααΆαααααααΊααΆαααα»ααααααααΎ ProLock ransomware α ααΆααΆααααα αΆααααα½ααα
αααα»αααααΈααΆ ααααΆα 2020 ααΆα’αααααααααααααααααααααα·ααΈ PwndLocker αααααΆαα
αΆααααααΎαααααΎαααΆααα
α
α»αααααΆα 2019 α ααΆαααΆααααα αΆα ransomware ProLock αααααααΆα
αααααα
ααΎααααΆαααα α·ααααααααα» αα·αααααΆααα»αααΆα ααααΆααααΆααααααΆαα·ααΆα αα·αααααααααααΆαα ααααΈαααα ααααα·ααααα·αα ProLock ααΆαααΆααααα αΆααααααααααααΌααααα»αα αα»αααα·α ATM αααααααα»ααα½αααΊ Diebold Nixdorfα
αα
αααα»ααααααΆααααα Oleg Skulkin α’αααα―ααααααΆααα»ααααααααααΈααα·ααααααααααααα·α
αα
αααα»αααααΌααααα Group-IBααααααααααααΎαα»αααααΆααααα αα
αα
ααααα αα·αααΈαα·αα·ααΈααΌαααααΆα (TTPs) αααααααΎαααααααα·ααααα·αα ProLock α α’αααααααααααα
αααααααΆααααααααααα
ααΉα MITER ATT&CK Matrix αααααΆααΌαααααΆααα·ααααααααΆααΆααααααα
ααααααα»αααααΆαααααααΆααααα αΆαααααα
αααααααΌαααΆαααααΎααααΆααααααααα»αα§αααα·αααααααΆαα’ααΈαααΊαα·αααααααα
ααα½αααΆααα·αααα·α αΌαααααΎαααΆαααααΌα
ααααα·ααααα·αα ProLock ααααΎααα·α αααααααΆααααΈαααααΆααααααααααα½ααααα QakBot (Qbot) Trojan αα·ααααΆαααΈααα RDP ααααα·αααΆαααΆαααΆααααααΆαααΆααααααααΆαααααααα
ααΆααααααααααα½αααΆαααααααΆαααΈααα RDP αααα’αΆα α αΌαααααΎααΆααααα ααΆαααΊααΆααααααΆαααα·αααΆαααααΆαααααα»αα ααααααααα·ααααα·αα ransomware α ααΆααααααΆ α’αααααΆααααα αΆααα·ααα·αααα·α αΌαααααΎαααΆαααΈααααααααααΌαααΆααααααααααα½αααΈααΆααΈααΈααΈ ααα»ααααααΆααα’αΆα ααα½αααΆαααααααΆαα·ααααα»αααααααα½αα―ααααααα
ααα·α ααααα½αα±ααα αΆααα’αΆαααααααααααααααααααΆααααααααααα½ααααααΊααααα QakBot α ααΈαα»α Trojan αααααααΌαααΆαααααΆαααααΆααααΆαα½αααΉααααα½ααΆααα½ααααααααααα ransomware - MegaCortex α ααααααΆαααΆαααααα₯α‘αΌααααααΆααααΌαααΆαααααΎαααααααα·ααααα·αα ProLock α
ααΆααααααΆ QakBot ααααΌαααΆαα ααα αΆαααΆαααααα»αααααΆααΆααααααα α’ααΈααααααααα’αΆα ααΆαα―αααΆα Microsoft Office αααααααΆααααααΆαα½α α¬ααααα ααΆααα―αααΆααααααΆαααΈααΆαααααα»αααααΆαααααααα»αααα ααΌα ααΆ Microsoft OneDrive ααΆααΎαα
ααΆαααααΈαααααααααΆααααααααα QakBot ααααΌαααΆααααα»αααΆαα½αααΉα Trojan αα½ααααααααα Emotet αααααααΌαααΆαααααααΆαααααΆαααΌααααΌααΆααααααΆααααΆαα αΌααα½ααααα»ααα»αααααΆααΆααααααΆαα ααα αΆα Ryuk ransomware α
ααΆααααααα
αααααΆααααΈααΆααα αα·αααΎαα―αααΆααααααΆαααααα α’αααααααΎααααΆααααααΌαααΆααα½αα±ααα’αα»ααααΆαα±αααααΆααααΌααααΎαααΆαα ααααα·αααΎαααααα PowerShell ααααΌαααΆαααΎαααααΎαααΆα αααααΉαα’αα»ααααΆαα±ααα’αααααΆααα αα·αααααΎαααΆαααααα»α QakBot ααΈαααΆαααΈααααααααΆ αα·ααααααΆα
ααΆααΆααΆαααααΆαααααα»αααΆαααααααααΆααααΆα’αα»ααααααΌα ααααΆα αααα ProLock: ααααα»αααααΌαααΆααααααα ααααΈα―αααΆα BMP α¬ JPG α αΎααααα αΌααα αααα»αα’αααα αα αΆααααααααΎ PowerShell α αααα»αααααΈαααα αα·α αα ααΆααααααΆαααααααααααααΌαααΆαααααΎααΎααααΈα αΆααααααΎα PowerShell α
Batch script ααααΎαααΆα ProLock ααΆαααααααααα·ααΈααααααααααΆααα·α
αα
α
schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat
ααΆααα½ααα»ααα αααα»ααααααααα
ααααα·αααΎααΆα’αΆα ααααΎαα ααΆαααΎααααΈαααααααααα½ααααΆαααΈααα RDP αα·αααα½αααΆαααΆαα αΌαααααΎ αααααααΈααααΉαααααΌαααααΌαααΆαααααΎααΎααααΈααα½αααΆαααΆαα αΌαααααΎαααααΆαα QakBot ααααΌαααΆαααααααααααααααααΆααα»αααααΆααααααααΆαααααΆααα ααΆαα αααΎαααΆααΉαααΆαα Trojan αααααααΎ Run registry key αα·ααααααΎαααΆααα·α αα αα αααα»ααααααα·ααΈααααααααα
ααΆαααααΆαα Qakbot αα
ααΆαααααααααααααααααΎααααΆααα
α»α
α
α»ααααααΈααα
αααα»αααααΈαααα ααα αΆααααααΎαααααααΌαααΆαααααΎαααααα ααααΌαααΆααααααΌαααΆαααΆαααα ααΈααα αααα ααα’α»ααα αααααα·ααΈα αΆααααααΎαααααααααα
ααααααΆααααΆαααΆαααΆα
ααΆααααααΆαααααΆααααααααΆαα½ααααΆαααΈααααααααΆ αα·αααααααααα QakBot ααααΆααΆαααααΎαα αα α»ααααααααΆααααα½αααΆααΆαααααΆαα ααΌα ααααααΎααααΈαααααΆαααΆαααααΎα αααααα’αΆα αααα½ααααααα αα α»ααααααααααααΆααΆαα½αααΉαααααααααΈα α―αααΆααααα’αΆα ααααα·ααααα·ααΆαααααΌαααΆαα α»αα αααααααΆαααα αααααααΆαααααααααα½α α¬ααααααααααα ααααα»αααααΌαααααααα»αααα PowerShell ααααΌαααΆααααααΆαα»ααα ααΎαααΆαααΈααα C&C ααΆαα½αααΉαααααααααααα PNG & β§;. ααΎαααΈαααααααααααΆααααΈααΆαααααα·ααααα·ααΆααααΌαααΆααααα½ααααα―αααΆαααααα αααΆαα calc.exe.
ααΌα ααααΆααααααααααΎααααΈααΆαααααααααΆαααααΆααΆα QakBot ααααΎαα αα αααααααααΆααααα αΌαααΌααα αααα»αααααΎαααΆααααααααΎ explorer.exe.
ααΌα αααααΆααααααΆαααα½α ααααα»α ProLock ααααΌαααΆαααΆαααα ααΆααααα»αα―αααΆα BMP α¬ JPG. αααβααβα’αΆα βααααΌαβααΆαβα αΆααβαα»αβααΆβααΆβαα·ααΈβααΆαααααβααβααΆαβααααβααΆααβααΆαβααΆαααΆαα
ααΆαααα½αααΆααα·αα·ααααααΆαα
QakBot ααΆααα»αααΆα keylogger α ααΎαααΈαααααα ααΆα’αΆα ααΆααα αα·αααααΎαααΆαααααααΈααααααα α§ααΆα ααα Invoke-Mimikatz αααααΆαααα PowerShell ααα§αααααααααΎααααΆαα Mimikatz ααααααΈααααΆαα ααααααΈαααααααα’αΆα ααααΌαααΆαααααΎααααΆαααααα’αααααΆααααα αΆαααΎααααΈαααα ααααααααΆααααααΆααα
ααΆαααααααΆααααααΆα
αααααΆααααΈααα½αααΆααα·αααα·α αΌαααααΎααααΈαααααΆααα·αααα· ααααα·ααααα·αα ProLock ααααΎααΆααααα½ααα·αα·ααααααααΆα αααα’αΆα αα½ααααα αΌαααΆααααααα ααα αα·αααΆααα·ααΆαααααα·ααααΆα Active Directory α ααααααααΈααΎααααααΈααααααα α’αααααΆααααα αΆαααααΎ AdFind αααααΆα§ααααααα½ααααααααααααααααα·αααααα»αα αααααααα»α ransomware ααΎααααΈαααααΌαααααααΆαα’αααΈ Active Directory α
ααΆαααααααααααΆααααααΆα
ααΆαααααααΈ αα·ααΈααΆαααααααααααα·αααααα»ααα½αααααΆαααααααααααΆααααααΆαααΊ Remote Desktop Protocolα ProLock αα·αααΆαααααΈααΎαααααααααα α’αααααΆααααα αΆααααααΆααααΆαααααααΈααα αααα»αααααΆαααααααα½αααααΎααααΈααα½αααΆαααΆαα αΌαααααΎααΈα ααααΆαααΆαααα RDP ααΎααααΈαααααααααα αααΆαααΈαα
ααααααΈα BAT αααααΆααααΆαα
αΌαααααΎααΆαααααα·ααΈααΆα RDPα
reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
ααΎααααΈααααα·ααααα·ααααααΈαααΈα ααααΆα ααααα·ααααα·αα ProLock ααααΎα§αααααααααααα·αααα½ααααααααα α§αααααααααΎααααΆαα PsExec ααΈ Sysinternals Suite α
ProLock ααααΎαααΆαααΎαααΆαααΈααααααααΎ WMIC αααααΆα ααα»α αααααΆαααααααΆααααΆααααααααΆαααααΆααααααΎααΆαααΆαα½ααααααααααααααα Windows Management Instrumentation α α§αααααααααααααα»αααΆααααααΆαααα·αααΆαααΆααααααααΆααα‘αΎααααα»αα ααααααααα·ααααα·αα ransomware α
ααΆαβαααααΌαβαα·αααααα
ααΌα ααααα·ααααα·αα ransomware ααΆα αααΎααααααααα αααα»ααααααααΎ ProLock αααααΌααα·ααααααααΈαααααΆααααααααΌαααΆααααααααααα½αααΎααααΈαααααΎαα±ααΆααααααα½ααααααα»αααΆαααα½αααΆαααααααααα αα»ααααααΆαααααααα αα αα·ααααααααααααααΌαααΆαααααΌαααΆααααααΆαα»ααααα»ααααααααΆααααααααΎα§αααααααααΎααααΆαα 7Zip α
ααΆαααααααα αα
ααΎααααΈαααα αααα·αααααα ααααα·ααααα·αα ProLock ααααΎ Rclone αααααΆα§ααααααααααΆααααΆααααααααΆαααααααΌαααΆααα ααΆα‘αΎαααΎααααΈααααΎααααΆαααααα―αααΆαααΆαα½αααααΆαααααααα»ααααααααααααΌα ααΆ OneDrive, Google Drive, Mega ααΆααΎαα α’αααααΆααααα αΆααααααααααΌααααααα―αααΆααααα’αΆα ααααα·ααααα·ααΆαααΎααααΈααααΎα±ααααΆααΎααα ααΌα ααΆα―αααΆαααααααααααααα αααΆααα
αα·αααΌα αα·αααααααα·αααααα½ααααα ααααα·ααααα·αα ProLock αα αααα·αααΆαααα αααααααααΆαααααα½αααΎααααΈααααααααααΆααα·αααααααα½α αααααΆαααααα·αααα·αααααααα»αα αα»ααααααα·ααααα·αααααααααααα
ααΆααααααα ααΆαααΌαααααα α α»αααααα
αα αααααααα·ααααααααααΌαααΆααααααα αα αααα»αααΆαααΆαααΉαααΆαααααααΆα ProLock αα ααΌααΆαααααααΆααα ααααΆαα α―αααΆααααααΈαααααΌαααΆααααααα ααααΈα―αααΆααααααΆαααααααααααα PNG & β§; α¬ JPG αααααααΎ PowerShell α αΎααααα αΌααα αααα»αα’αααα αα αΆαα
ααΆααααΌα ProLock αααα
ααααααΎαααΆααααααΆααααααΆαααα
αααα»ααααααΈαααααααΆααααααΆαα½α (αα½αα±ααα
αΆααα’αΆααααααααΆααααΎααα’ααααααααΆααα½ααααααααααααΎαααΆαααΌα
ααΆ "winwor") αα·ααααα
ααααααΆαααα αα½αααΆααααααΆαααααααααΆααααααΉααα»ααααα·ααΆα ααΌα
ααΆ CSFalconService ( CrowdStrike Falcon) αααααααΎααΆααααααααΆ αααααααα»ααα.
αααααΆαααα ααΌα αα ααΉααααα½ααΆα ransomware ααΆα αααΎααααααα α’αααααΆααααα αΆαααααΎ ααΈααΆααΈα ααΎααααΈαα»αα αααΆααα ααααααααααααααααΈαααΌ αα·ααααααααα αααααααΆ ααΌα αααααα·αααααΌααααααΎαα αααΆααα ααααααααΈααα
vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock ααααααααααααααααα .proLock, .pr0 α αΆαααα α¬ .proL0ck αα α―αααΆααααααΆαα’αα·αααααΈαααΈαα½αα α αΎαααΆααα―αααΆα [ααααααα―αααΆααααα·α].TXT αα ααααΈαα½ααα α―αααΆααααααΆαααΆαααααΆαα’αααΈαααααα·ααααΈαα―αααΆα αα½αααΆαααααααααΆαααα ααΆααααα αααααααααααααααααααααΌααααα αΌαααααααααΆαααααα½αααα αα·αααα½αααΆαααααααΆαααΆαααΌααΆααα
α§ααΆα αααααΈαα½αααα ProLock ααΆαααααααΆαα’αααΈα
ααα½αααα - αααα»αααααΈααα 35 bitcoins αααααΆαααααααααα αα $312 α
ααα ααααΈααααα·ααααΆα
ααααα·ααααα·αα ransomware ααΆα αααΎαααααΎαα·ααΈααΆαααααααααααααααΆααΎααααΈαααααα ααΆαααΌαααααα αααααα½αααα αααααΉαααΉαααα αα αα αααααααααααΆααααααααααααααΈαααα»αααΈαα½ααα αα αα α»ααααααααα ααΆαααΆαααΎαα‘αΎααααααα»αα§αααα·αααααααΆαα’ααΈαααΊαα·α αααααααΎααααΆαα ransomware αα αααα»ααα»αααααΆααΆααααααα½αααα αααα»αααααΈαααα ααααα·ααααα·ααααΌα ααααΆα’αΆα ααΆααααΆααααααααααα»αααΆαααΆααααα αΆααααααααΎ ransomware αααα»ααααα½ααΆααααααααααΆ ααΌα ααααααΎαααΉαααΎαααΆααααα½ααααΈααααΆααΆααααααααΆαααα αααα»ααα»αααααΆααααα αα αα ααααα αα·αααΈαα·αα·ααΈαααααΆαααααΎα
ααΆαααααΎαααααΈααΆαα½α MITER ATT&CK Mapping
αααα·α
αα
αα
ααααα
ααΆαα
αΌαααααΎααααΌα (TA0001)
ααααΆααΈα
ααααΆαααΆααααα
(T1133), α―αααΆαααααΆαα Spearphishing (T1193), Spearphishing Link (T1192)
ααΆαααααα·ααααα· (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)
ααΆαααααΌ (TA0003)
ααΆαα
α»ααααααααααΎαααΆαααΌααα / ααα
αΆααααααΎα (T1060), αα·α
αα
ααΆααααααΆαααααααα»α (T1053), ααααΈααΆααα»ααααΆα (T1078)
ααΆαααα
α
ααααΈααΆαααΆαααΆα (TA0005)
ααΆαα
α»αα αααααααΆααΎααΌα (T1116), Deobfuscate/Decode α―αααΆα α¬ααααααΆα (T1140), ααΆααα·αα§ααααααα»ααααα·ααΆα (T1089), ααΆααα»αα―αααΆα (T1107), Masquerading (T1036), ααΆαα
αΆααααααΎαααΆα (T1055)
ααΆαα
αΌαααααΎααααααΆααααααΆαα (TA0006)
ααΆααααα
ααααααααΆααααααΆαα (T1003), αααααΆααααα»αααα’αΆααααα (T1110), ααΆαα
αΆααααααΆαα»αααα
αΌα (T1056)
ααΆαααααΎα (TA0007)
ααΆαααααΎαααααΈ (T1087) ααΆαααααΎαααΆαααΏαα»αα
α·αααααΎααα (T1482) ααΆαααααΎαα―αααΆα αα·αααα―αααΆα (T1083) ααΆααααααααααΆαααααΆα (T1046) ααΆαααααΎαααΆαα
ααααααααααααΆα (T1135) ααΆαααααΎαααααααααααΈα
ααααΆα (T1018)
α
αααΆα
αα αα (TA0008)
αα·ααΈααΆααααααα»ααΈα
ααααΆα (T1076) ααΆαα
ααααα―αααΆαααΈα
ααααΆα (T1105) ααΆαα
αααααααα’ααααααααααααααΈαααΌ (T1077)
ααΆααααααΌα (TA0009)
αα·ααααααααΈααααααααααΌαααααΆα (T1005) αα·ααααααααΈαααααΆαα
ααααααα Drive (T1039) αα·ααααααααααΆααααΆα (T1074)
ααΆααααααααΆ αα·αααΆαααααααααα (TA0011)
α
ααααααααααΎααΆααΌαα
(T1043), ααααΆαααααΆα (T1102)
ααΆαα
ααααΆαα (TA0010)
αα·αααααααααααΆααααα αΆαα (T1002) ααααααα·αααααααα
ααααΈααα (T1537)
αααααααΆαα (TA0040)
αα·ααααααααααΌαααΆαα’αα·αααααΈααααααΆαααααααααΆαα (T1486), ααΆααΆααααΆαααααΆαααααααααα‘αΎααα·α (T1490)
ααααα: www.habr.com