ααααααααααΈαα ransomware α’αα·αααααΈαα―αααΆα αα·αααααααααααααααααα ".SaveTheQueen" ααααα½αααΆ αααααΈαααΆαααΆαααΆαααααααααααΆα SYSVOL αα
ααΎα§ααααααααααΆααα Active Directory α
α’αα·αα·ααααααααΎαααΆααα½ααααααααααααααααΆαααααααΈααααα ααΎααααα αΆαααΆααα·ααΆαααααααααααααΎα αααααα αα·αααΆαααααα·ααααΆαααααααΆααΆααααααα
ααΆαααααΎα
α’αα·αα·ααααααααΎαααααΆααααΆαααΆααααααααΎα αααααΆααααΈαα½αααααΆααα½ααααααααααα ransomware ααααΈααααααα»αααααααααααααααααα ".SaveTheQueen" αα α―αααΆααααααΆαα’αα·αααααΈαααααΈαα αααα»αααα·ααααΆααααααα½αααα
αααα»αα’αα‘α»ααααααααΆααααΎαα’αααααααααααΎα α¬ααΆααΆααα αααα»αααααΆααααΆαααααΆαααααααααααααααααΆααααα ααΎαααΆαααααΎαααΆααΆαα ααα αΆα αα·αααΆαααΆαααΆααααααααααααααααααααααααααΌαααΆαα’αα»αααααααααααΎ αααααααΆα SYSVOL αα ααΎα§ααααααααααΆαααααααα’αα·αα·ααα
SYSVOL ααΊααΆααα―αααΆαααααΆαααααααΆααα§ααααααααααΆαααααΈαα½αααααααααΌαααΆαααααΎααΎααααΈαααααΌαααααα»αααααΆααααααα»α (GPOs) αα·αααΆαα αΌα αα·ααα·αααααααΈααα αα»αααααΌααααααα»ααααα ααΆαα·ααΆαααααααααααΌαααΆαα αααααααΆαα§ααααααααααΆαααααΎααααΈααααΎααααΆααααααα·ααααααααααα ααΌααΆααααα αααααααααααααΆαααα ααΆαααααααα ααΆαα SYSVOL ααΆαααΆααα·αααα·αααααααα αααααΆαααΆαααΆααααα αα ααααααααααΌαααΆααααααααααα½α αααααααααααααα·αααααΉαααααΆαααΆα§αααααααααΆαα₯αααα·αααααααΆααα’αααααΆααααα αΆααααα’αΆα ααααΎααΆααΎααααΈα ααα αΆαααααα»αααααΆααΆααααΆααα αα αα·αααααααααααααα·αααααΆααα ααΌααΆαααααα
αααααααααΆααααααααα Varonis ααΆααα½ααααααα’ααααααααΆααααΆααα ααααΌα ααΆαααααα:
- ααααΈα’αααααααΎααααΆαααααααΆααααααααΆααααααΎαα―αααΆααα½αα α ααΆ "αααααΆαααααα" αα αααα»α SYSVOL
- α―αααΆααααααα ααα»ααΆα αααΎαααααΌαααΆααααααΎααα αααα»α SYSVOL - ααΈαα½ααααααΌαααΆαααΆαααααααααααααααα§αααααααα
- α’αΆααααααΆα IP αααααααααΆααΆα αααΎαααΆαα αΌαααααΎα―αααΆα "αααααΆαααααα"
ααΎαααΆαααααα·ααααΆαααΆα―αααΆααααααα ααα»ααααΌαααΆαααααΎααΎααααΈααΆαααΆαααααΎαααΆαααααααααααα ααΎα§αααααααααΈ α αΎαααΆ "αααααΆαααααα" ααΊααΆααΆαααΆααααααΆααααααααααααααΆαααααΎαααΆαααααα»αααααΆααΆααα ααΎα§αααααααααΈαααααααΎααααααΈα Powershell - ααααΌ "v3" αα·α "v4" α
α’αααααΆααααα αΆαααααααΆααα½αααΆα αα·αααααΎαα·αααα·α’αααααααααααααααααΎααααΈαααααα―αααΆααα SYSVOL α αα ααΎαααΆαααΈααααααΆαααααα α’αααααΆααααα αΆαααΆαααααΎαααΆαααΌα PowerShell ααααααααΎαααΆαααΆαααααααααααΎααααΈααΎα αα·ααααΈα αα·αααααΎαααΆααααααα
ααΆααα·ααααΈαααααα
ααΎαβααΆαβααααΆααΆαβαα·ααΈβααΆβα αααΎαβααΎααααΈβαα·ααααΈαβααααΌβααΎααααΈβαα·αβααΆαβααα
ααΎαααααΎαααααααααααα½ααα½α
ααΆααααα
ααΎααααΈαααααααα
ααααααααΎααααααα
α
α·αααααΆααααααα·ααΈααΆααααα "ααααααα" ααα’ααα
αΆααα
α§αααααααααΎααααΆαα
αααααα
αααΆαααααα’ααααααααα ααΌαααΎα
αααααααααΆααααααααΆα§αααααααα
ααα
αα GZip αααααΆαα’αα·αααΌα base64 ααααΌαααΆαααααΎ ααΌα
ααααααΎαα’αΆα
ααααα½αα―αααΆα αα·αααααααααααααΌαα
αΆααα
Dropperαβ ααΆαααΆαααΈαααΆαααΆααα αααα»αααααα! ααΆαα αΆααααααΆααααααΆαααΌαα α ααααΊβααΎαβαα·αβααΆαα"
α§ααααααααααΆααααΊααΆα―αααΆα .NET ααααααΆαααααααΆαααΆαααΆαααΆαααΆαα½αα‘αΎαα αααααΆααααΈα’αΆαααΌααααααααΆαα½α
Shellcode α¬ααΆααααα»αααααΆαααΆαααα
ααΎαααΆαααααΎα§ααααααα·αααα Hexacorn β
ααΆααααααααΌααααΈαα shellcode ααΆαααααααα»αααΆαααααααααΆααΆααΎαααααΎαα’αΆα
ααΆααΆααα·ααΆα ααα»ααααααΆααααααααΌαααααααααααααααααΎαααΆαααΎααααααααααΆααααΈααααααααααααΆαααΆαααααΆααααα ααΌα
ααααα αΎαααΎαα
αΆααααααΎαααααΆααααα’αΎαααΆαα½αααΉαααΆαααααΎαααααα’αααααΆααααα αΆαα
αα
ααααααααΎααααααΌαααααααααΆαα
ααααααααααααΎ
ααΌα αααααΆααΆαααααααααΆα α’ααααα·ααααααααααααα·αααΆααααααααΌαααααααα»αααααΆααααααΆααααααα - αααααα·ααΈααΆααααΆααα αααααα·α αα ααΆααααααααΌαααΆαααααΎααΎααααΈααααααα―αααΆα αα·αααααααΈααααα’αΆα ααααα·ααααα·ααΆααα ααΆαααααΌαα
ααΎαααΆαααααΎαα§ααααααα½αα
ααΌααΆαα αααααΎαααΌαααα x86 α¬ x64 ααΈ VBScript, JScript, EXE, DLL (αα½αααΆαα .NET assemblies)α ααΌαααααααα’αΆα
ααααΌαααΆαα
αΆααα
αΌααα
αααα»αααααΎαααΆαααΈαααΌααΆαα½ααααααααΌαααααα·ααααα·αααα»α
ααα·α
αΌααααα
αααααα
ααΎααααΈαααααΆααααααΉααααΈααααααΎα ααΎαααΆαα αααααααΌαααααΆαααααα½αααααααΎααααααααΎ Donut α αΎαααααααααααΆαα ααΉαααααΌ α αΎα... ααΆα ααΎαααΆαααααΎααααΆαααΆαα»αα½ααααααααααααααα’ααα§ααααααααααΆαααααΎα αααααΆααααΈααα ααΎαα’αΆα ααΆααα αα·ααα·ααΆαα―αααΆααααα’αΆα ααααα·ααααα·ααΆα .NET ααΎααα½α α αΎαα
ααΆαααΆαααΆααααααΌα
α―αααΆααααααααΌαααΆαααααΆαααααααααΎ
ConfuserEx ααΊααΆαααααα .NET αααααααΎαα
αα αααααΆααααΆαααΆαααΌαααααΆαα’αα·ααααααααααααα ααααΆαααααααααα·ααΈαααα’αα»ααααΆαα±ααα’αααα’αα·ααααααααΆαααΆαααΌααααααα½αααααΈαα·ααααααααααα
αααΆααααααααΎαα·ααΈααΆαααααααΌα
ααΆααΆααααα½ααα½α’αααα ααΆααα·αααΆααααα αΌαααΆααααααααΆ αα·αααΆαααΆαααα·ααΈααΆααααααααα α’ααααα·αααααααααααααΎα§αααααααααΆααααΎααααΈααα
ααΈααΆαααααΎα αα·αααααΎα±αααα·ααααααααααα
αααΆαααΆαααααα·ααΆαα
α’ααα»α
αααααα - ααααα»α
ααααα»αααααααααΊααΆααααα ransomware ααααΆαααααααα»αα ααααΆαααααααΆαααΎααααΈααΆααΆααααααΆααα αααα»ααααααααα ααααΆαααΆααααααΆαααα ααααααααααααααΆ - ααααΆααααααΆαα’αα·αααααΈα asymmetric α αΆααααααα’ααΎααααΈααααΎα±αααα·ααααααααααααααααααααα·αα’αΆα α’αΆαααΆαα
αα»αααΆαα ααααααααΎαααΎααααααΆααααΆααααααααΆαααΆαααΆααααααα
- αααααααααααα―αααΆααααααααΌαααααΎαααααΆααααΈααΆαα’αα·αααααΈα (SaveTheQueen)
- α’ααΈαααααααα’ααααα·ααααααααΌαααΆαααααα»αα―αααΆααααααα αααΆααααααααα
- ααααΆααΆαααααααΎααΎααααΈα’αα·αααααΈαα―αααΆα
ααααΎαααΆααααα½αααΆααΎααα
ααΌα
ααα:
- ααααααα·αα·αααααΎαααααΆααααα»αααααα αα·ααααααΆαααααΆαααα
ααΎα§αααααααααααααααααα
- αααααααα―αααΆαααΎααααΈα’αα·αααααΈα
- ααααΆααΆααααα ααααααΎαααΆαααααααα»αααααΎα―αααΆααααααΆα ααααΉαα’αα·αααααΈα
- ααααΌααααααα―αααΆααα ααΆ "OriginalFileName.SaveTheQueenING" αααααααΎαα»αααΆα MoveFile α αΎαα’αα·αααααΈαααΆ
- αααααΆααααΈα―αααΆαααααΌαααΆαα’αα·αααααΈααααααααΎααααΆααΆαααααααα’ααααα·αααα αααααααΉαααααΌααααααααΆααααααα α₯α‘αΌαααααα ααΆ "Original FileName.SaveTheQueen"
- α―αααΆααααααΆααααααΌαααΆααααααααΌαααΆαααααααα
ααααΌα
ααααΆα
αααααα’ααααΎααΆαααααΎααααΆαααα»αααΆα "CreateDecryptor" ααΎα αα»αααΆααα½ααααααααααα αΆααααΌα ααΆααΆααααΆαααΆααααααααααααΆααα·ααααΈααααααΆαααΆαααα―αααα
ααααα Ransomware αα·αα’αα·αααααΈαα―αααΆααααααΆαα»ααααα»αααα―αααΆαα
C: αααα’α½α
α: α―αααΆααααααα·ααΈ
C: α―αααΆααααααα·ααΈ (xα¨α¦)
C: α’αααααααΎααααΆαα \\ AppData
C: inetpub
ααΆααβααβααα αα·αα’αα·αααααΈαααααααα―αααΆαααΆαααααααEXE, DLL, MSI, ISO, SYS, CAB α
αααααααα·αααΆαααααα·ααααΆα
αααααΈααΆ ransomware αααα½αααΆαα·αααΆααααααααα·ααααα·αααααααΆααααα ααα’αααααΆααααα αΆαααΆαααααΎ Active Directory ααααααααααΆαα αααααααα·α ααΎααααΈα ααα αΆα dropper α αΎα malware αααα½αααΆααΆααααα αΆαα±ααααΎαααΌααα½αα±ααα αΆααα’αΆαααααα ααααα·αααΎα α»αααααααα·ααααα»αααααΆα α§αααααα’αα‘α»αααααα·ααΆαα
ααΎααα·αααΆα’ααααα·ααααααααααααααααΊα
- ααΆααααααααααα ransomware ααΆαα½αααΉαααΆαα
αΆαααααα
αΌααα
αααα»αααααΎαααΆα winlogon.exe ααααΌα
ααΆ
ααΆαα’αα·αααααΈαα―αααΆα αα·ααα»αααΆααα·ααααΈα - αααααβααΌαβααααΆααΆαβαααβααααΎ ConfuserEx αααααααβααααααβαααβααααΎ Donut α αΎαβαααβααΆααβααΆααβ dropper base64 Gzip
- ααα½αααΆααα·αααα·ααααααα
αααα»ααααααααααααααααα αα·αααααΎααααΆαααα½αααΆααΎααααΈα
αααα
ααααααααααΆαα’αα·αααααΈα αα·αααΆαααΆααααααΆααααααααααα αααααααΆα SYSVOL ααααα§ααααααααααΆααα - ααααΎαααΆαααααααΈα PowerShell αα ααΎα§αααααααα ααΎααααΈααααααααααΆαααααα αα·ααααααααΆααααΎαααΆαααααΆαααΆααααα αΆααα αααα»ααααααα ααα»αα αααα»α SYSVOL
ααααα·αααΎα’αααααΆααααα½αα’αααΈαααΆααααααααααααα ransomware ααα α¬ααΆααααΎαα’αααααα§ααααααα·α ααα»ααααααααααααα·α
αα
αα αα·αααΆααααΎαα’αααααααΆαα’ααΈαααΊαα·ααααααααΎα‘αΎαααααααα»αααααααΎα
ααααα: www.habr.com