เบเบงเบฒเบกเบชเปเบฒเปเบฅเบฑเบเบเบญเบเบเบฒเบเปเบเบกเบเบต ransomware เบขเบนเปเปเบเบญเบปเบเบเบฒเบเบเบฑเบเบเบฑเปเบเบเปเบฒเบเปเปเบเบเบปเปเบงเปเบฅเบเปเบกเปเบเบเบฒเบเบเบฐเบเบธเปเบเปเบซเปเบเบนเปเปเบเบกเบเบตเปเบซเบกเปเบซเบผเบฒเบเบเบทเปเบเปเบเบปเปเบฒเปเบเปเบเปเบเบก. เบซเบเบถเปเบเปเบเบเบนเปเบเปเบซเบกเปเปเบซเบผเบปเปเบฒเบเบตเปเปเบกเปเบเบเบธเปเบกเบเบตเปเปเบเป ProLock ransomware. เบกเบฑเบเบเบฒเบเบปเบเปเบเปเบเบทเบญเบเบกเบตเบเบฒ 2020 เปเบเบฑเบเบเบนเปเบชเบทเบเบเบญเบเบเบญเบเปเบเบเบเบฒเบ PwndLocker, เปเบเบดเปเบเปเบเปเปเบฅเบตเปเบกเบเบฐเบเบดเบเบฑเบเปเบเบเปเบฒเบเบเบต 2019. เบเบฒเบเปเบเบกเบเบต ransomware ProLock เบเบปเปเบเบเปเปเบกเปเบเปเบเปเบชเปเบญเบปเบเบเบฒเบเบเบฒเบเปเบเบดเบ เปเบฅเบฐเบเบฒเบเบเบนเปเบฅเบชเบธเบเบฐเบเบฒเบ, เบญเบปเบเบเบฒเบเบเบญเบเบฅเบฑเบเบเบฐเบเบฒเบ, เปเบฅเบฐเบเบฐเปเบซเบเบเบเบฒเบเบเบฒเบเบเปเบญเบ. เบเปเปเบเบปเบเบกเบฒเบเบตเป, เบเบนเปเบเบฐเบเบญเบเบเบฒเบ ProLock เปเบเปเบเบฐเบชเบปเบเบเบปเบเบชเปเบฒเปเบฅเบฑเบเปเบเบกเบเบตเบซเบเบถเปเบเปเบเบเบนเปเบเบฐเบฅเบดเบเบเบนเป ATM เบเบตเปเปเบซเบเปเบเบตเปเบชเบธเบ, Diebold Nixdorf.
เปเบเปเบเบชเบเบตเป Oleg Skulkin, เบเบนเปเบเปเบฝเบงเบเบฒเบเบเบฑเปเบเบเปเบฒเบเบญเบเบซเปเบญเบเบเบปเบเบฅเบญเบเบเบญเบกเบเบดเบงเปเบเบต Forensics เบเบญเบ Group-IB, เบเบงเบกเปเบญเบปเบฒเบเบฒเบเบกเบตเบชเบดเบเปเบเบปเปเบฒเบเบฝเบกเบเบทเปเบเบเบฒเบ, เปเบเบฑเบเบเบดเบเปเบฅเบฐเบเบฑเปเบเบเบญเบ (TTPs) เบเบตเปเปเบเปเปเบเบเบเบนเปเบเบฐเบเบญเบเบเบฒเบ ProLock. เบเบปเบเบเบงเบฒเบกเบชเบฐเบซเบผเบธเบเบเปเบงเบเบเบฒเบเบเบฝเบเบเบฝเบเบเบฑเบ MITER ATT&CK Matrix, เบเบฒเบเบเปเปเบกเบนเบเบชเบฒเบเบฒเบฅเบฐเบเบฐเบเบตเปเบฅเบงเบเบฅเบงเบกเบเบธเบเบเบฐเบงเบดเบเบตเบเบฒเบเปเบเบกเบเบตเปเบเบปเปเบฒเปเบฒเบเบเบตเปเปเบเปเปเบเบเบเบธเปเบกเบญเบฒเบเบฐเบเบฒเบเบณเบเบฒเบเบญเบดเบเปเบเบตเปเบเบฑเบเบเปเบฒเบเป.
เปเบเปเบฎเบฑเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบทเปเบญเบเบเบปเปเบ
เบเบนเปเบเบฐเบเบญเบเบเบฒเบ ProLock เปเบเปเบชเบญเบ vectors เบเบญเบเบเบฒเบเบเบฐเบเบตเบเบฐเบเบญเบกเบเบปเปเบเบเป: QakBot (Qbot) Trojan เปเบฅเบฐเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบ RDP เบเบตเปเบเปเปเบกเบตเบเบฒเบเบเปเบญเบเบเบฑเบเบเบตเปเบกเบตเบฅเบฐเบซเบฑเบเบเปเบฒเบเบเบตเปเบญเปเบญเบเปเบญ.
เบเบฒเบเบเบฐเบเบตเบเบฐเบเบญเบกเบเปเบฒเบเปเบเบตเบเปเบงเบต RDP เบเบตเปเบชเบฒเบกเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเปเบเบฒเบเบเบฒเบเบเบญเบเปเบกเปเบเบกเบตเบเบงเบฒเบกเบเบดเบเบปเบกเบซเบผเบฒเบเปเบเบเบฑเบเบเบฒเบเบนเปเบเบฐเบเบญเบเบเบฒเบ ransomware. เปเบเบเบเบปเบเบเบฐเบเบด, เบเบนเปเปเบเบกเบเบตเบเบทเปเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบเบเบตเปเบเบทเบเบเปเบฒเบฅเบฒเบเบเบฒเบเบเบฒเบเบชเปเบงเบเบเบตเบชเบฒเบก, เปเบเปเบกเบฑเบเบเบฑเบเบชเบฒเบกเบฒเบเปเบเปเบฎเบฑเบเปเบเบเบชเบฐเบกเบฒเบเบดเบเบเบธเปเบกเบเปเบงเบเบเบปเบเปเบญเบ.
vector เบเบตเปเบซเบเปเบฒเบชเบปเบเปเบเบซเบผเบฒเบเบเบญเบเบเบฒเบเบเบฐเบเบตเบเบฐเบเบญเบกเบเบปเปเบเบเปเปเบกเปเบ QakBot malware. เบเปเบญเบเบซเบเปเบฒเบเบตเป, Trojan เบเบตเปเปเบกเปเบเบเปเบฝเบงเบเปเบญเบเบเบฑเบเบเบญเบเบเบปเบงเบญเบทเปเบเบเบญเบ ransomware - MegaCortex. เบขเปเบฒเบเปเบเบเปเบเบฒเบก, เบกเบฑเบเบเบทเบเบเปเบฒเปเบเปเปเบเบเบเบนเปเบเบฐเบเบญเบเบเบฒเบ ProLock.
เปเบเบเบเบปเบเบเบฐเบเบด, QakBot เบเบทเบเปเบเบเบขเบฒเบเบเปเบฒเบเปเบเบกเปเบเบ phishing. เบญเบตเปเบกเบงเบเบดเบเบเบดเบเบญเบฒเบเบกเบตเปเบญเบเบฐเบชเบฒเบ Microsoft Office เบเบตเปเปเบเบเบกเบฒ เบซเบผเบทเบฅเบดเปเบเปเบเบซเบฒเปเบเบฅเปเบเบตเปเบขเบนเปเปเบเบเปเบฅเบดเบเบฒเบเปเบเบฑเบเบเปเปเบกเบนเบเบเบฅเบฒเบง เปเบเบฑเปเบ: Microsoft OneDrive.
เบเบฑเบเบกเบตเบเปเบฅเบฐเบเบตเบเบตเปเบฎเบนเปเบเบฑเบเบเบญเบ QakBot เบเบทเบเปเบซเบฅเบเบเปเบงเบ Trojan เบญเบทเปเบ, Emotet, เปเบเบดเปเบเปเบเบฑเบเบเบตเปเบฎเบนเปเบเบฑเบเบขเปเบฒเบเบเบงเปเบฒเบเบเบงเบฒเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบกเบตเบชเปเบงเบเบฎเปเบงเบกเปเบเปเบเบกเปเบเบเบเบตเปเปเบเบเบขเบฒเบ Ryuk ransomware.
เบเบฒเบเบเบฐเบเบดเบเบฑเบ
เบซเบผเบฑเบโเบเบฒเบโเบเบฒเบโเบเบฒเบงโเปเบซเบผเบโเปเบฅเบฐโเปเบเบตเบโเปเบญโเบเบฐโเบชเบฒเบโเบเบดเบโเปเบเบทเปเบญโ, เบเบนเปโเปเบเปโเปเบเปโเบฎเบฑเบโเบเบฒเบโเบเบฐโเบเบธเปเบโเปเบซเปโเบญเบฐโเบเบธโเบเบฒเบโเปเบซเปโเบกเบฒโเปเบโเบเปเบฒโเปเบเบตเบโเบเบฒเบโ. เบเปเบฒเบชเบณเปเบฅเบฑเบ, PowerShell เบเบทเบเปเบเบตเบเปเบเป, เปเบเบดเปเบเบเบฐเปเบฎเบฑเบเปเบซเปเบเปเบฒเบเบชเบฒเบกเบฒเบเบเบฒเบงเปเบซเบผเบ เปเบฅเบฐ เปเบเบตเบเปเบเปเบเบฒเบเปเบซเบผเบ QakBot เบเบฒเบเปเบเบตเบเปเบงเบตเบเบณเบชเบฑเปเบ เปเบฅเบฐ เบเบงเบเบเบธเบก.
เบกเบฑเบเปเบเบฑเบเบชเบดเปเบเบชเปเบฒเบเบฑเบเบเบตเปเบเบฐเบชเบฑเบเปเบเบเบงเปเบฒเบเบฝเบงเบเบฑเบเปเบเปเบเบฑเบ ProLock: payload เบเบทเบเบชเบฐเบเบฑเบเบญเบญเบเบเบฒเบเปเบเบฅเป BMP เบซเบผเบท JPG เปเบฅเบฐเบเบทเบเปเบซเบฅเบเปเบชเปเปเปเบงเบเบเบงเบฒเบกเบเบณเปเบเบเปเบเป PowerShell. เปเบเบเบฒเบเบเปเบฅเบฐเบเบต, เบงเบฝเบเบเบตเปเบเบณเบเบปเบเปเบงเบฅเบฒเปเบงเปเปเบกเปเบเปเบเปเปเบเบทเปเบญเปเบฅเบตเปเบก PowerShell.
Batch script เปเบฅเปเบ ProLock เบเปเบฒเบเบเบปเบงเบเปเบฒเบเบปเบเปเบงเบฅเบฒเบงเบฝเบ:
schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat
เบเบฒเบเบฅเบงเบกเบเบปเบงเบขเบนเปเปเบเบฅเบฐเบเบปเบ
เบเปเบฒเบกเบฑเบเปเบเบฑเบเปเบเปเบเปเบเบตเปเบเบฐเบเบฐเบเบตเบเบฐเบเบญเบกเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบ RDP เปเบฅเบฐเปเบเบปเปเบฒเปเบเบดเบ, เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเบเบฑเบเบเบตเบเบตเปเบเบทเบเบเปเบญเบเบเบทเบเบเปเบฒเปเบเปเปเบเบทเปเบญเปเบเบปเปเบฒเปเบเบดเบเปเบเบทเบญเบเปเบฒเบ. QakBot เบกเบตเบฅเบฑเบเบชเบฐเบเบฐเบเบตเปเบซเบผเบฒเบเบซเบผเบฒเบเบเบญเบเบเบปเบเปเบเบเบฒเบเบเบดเบเบเบฑเบ. เบชเปเบงเบเบซเบผเบฒเบเบกเบฑเบ, Trojan เบเบตเปเปเบเปเบฅเบฐเบซเบฑเบ Run registry เปเบฅเบฐเบชเปเบฒเบเบงเบฝเบเบเบฒเบเปเบเบเบปเบงเบเปเบฒเบเบปเบเปเบงเบฅเบฒ:
เบเบฒเบเบเบฑเบเปเบธเบ Qakbot เบเบฑเบเบฅเบฐเบเบปเบเปเบเบเปเบเปเบเบธเปเบกเบเบฒเบเบฅเบปเบเบเบฐเบเบฝเบ Run
เปเบเบเบฒเบเบเปเบฅเบฐเบเบต, เปเบเบเปเบเบตเปเบฅเบตเปเบกเบเบปเปเบเบเบฑเบเบเบทเบเบเปเบฒเปเบเป: เบเบฒเบเบฅเบฑเบเบเบทเบเบงเบฒเบเปเบงเปเบขเบนเปเบเบตเปเบเบฑเปเบเบเบตเปเบเบตเปเปเบซเปเปเบซเบฑเบเปเบเบดเบ bootloader.
เบเปเบญเบเบเบฑเบเบเปเบฒเบก
เปเบเบเบเบฒเบเบชเบทเปเบชเบฒเบเบเบฑเบเปเบเบทเปเบญเบเปเบกเปเบเปเบฒเบเบเบญเบเบเปเบฒเบชเบฑเปเบเปเบฅเบฐเบเบฒเบเบเบงเบเบเบธเบก, QakBot เบเบฐเบเบฒเบเบฒเบกเบเบฑเบเบเบธเบเบเบปเบงเบกเบฑเบเปเบญเบเปเบเบฑเบเปเบฅเบเบฐ, เบเบฑเปเบเบเบฑเปเบเปเบเบทเปเบญเบซเบผเบตเบเปเบงเบฑเปเบเบเบฒเบเบเบงเบเบเบปเบ, malware เบชเบฒเบกเบฒเบเบเบปเบเปเบเบเบชเบฐเบเบฑเบเบเบฐเบเบธเบเบฑเบเบเบญเบเบเบปเบเปเบญเบเบเปเบงเบเปเบซเบกเป. เปเบเบฅเปเบเบตเปเบเบฐเบเบดเบเบฑเบเปเบเปเปเบกเปเบเปเบเบฑเบเบเปเบงเบเบฅเบฒเบเปเบเบฑเบเบเบตเปเบเบทเบเบฅเบฐเปเบกเบตเบ เบซเบผเบทเบเบญเบกเปเบเบ. เบเปเบฒเปเบฅเบตเปเบกเบเบปเปเบเบเบตเปเปเบซเบฅเบเปเบเบ PowerShell เบเบทเบเปเบเบฑเบเปเบงเปเปเบเปเบเบตเบเปเบงเบต C&C เบเปเบงเบเบเบฒเบเบเบฐเบซเบเบฒเบ PNG. เบเบญเบเบเบฒเบเบเบฑเปเบ, เบซเบผเบฑเบเบเบฒเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบกเบฑเบเบเบฐเบเบทเบเปเบเบเบเบตเปเบเปเบงเบเปเบเบฅเปเบเบตเปเบเบทเบเบเปเบญเบ calcexe.
เบเบญเบเบเบฒเบเบเบตเป, เปเบเบทเปเบญเบเปเบญเบเบเบดเบเบเบฐเบเปเบฒเบเบตเปเปเบเบฑเบเบญเบฑเบเบเบฐเบฅเบฒเบ, QakBot เปเบเปเปเบเบฑเบเบเบดเบเบเบฒเบเปเบชเปเบฅเบฐเบซเบฑเบเปเบเบปเปเบฒเปเบเปเบเบเบฐเบเบงเบเบเบฒเบ, เบเบฒเบเบเปเบฒเปเบเป explorer.exe.
เบเบฑเปเบเบเบตเปเปเบเปเบเปเบฒเบงเบกเบฒ, เบเบฒเบเปเบซเบผเบ ProLock เบเบทเบเปเบเบทเปเบญเบเปเบงเปเบเบฒเบเปเบเปเบเบฅเป BMP เบซเบผเบท JPG. เบเบตเปเบเบฑเบเบชเบฒเบกเบฒเบเบเบทเบเบเบดเบเบฒเบฅเบฐเบเบฒเปเบเบฑเบเบงเบดเบเบตเบเบฒเบเบเปเบญเบเบเบฑเบ bypassing.
เบเบฒเบเปเบเปเบฎเบฑเบเบเปเปเบกเบนเบเบเบฐเบเปเบฒเบเบปเบง
QakBot เบกเบตเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบญเบ keylogger. เบเบญเบเบเบฒเบเบเบฑเปเบ, เบกเบฑเบเบชเบฒเบกเบฒเบเบเบฒเบงเปเบซเบผเบ เปเบฅเบฐเปเบฅเปเบเบชเบฐเบเบฃเบดเบเปเบเบตเปเบกเปเบเบตเบกเปเบเป, เบเบปเบงเบขเปเบฒเบ, Invoke-Mimikatz, เปเบงเบตเบเบฑเบ PowerShell เบเบญเบ Mimikatz utility เบเบตเปเบกเบตเบเบทเปเบชเบฝเบ. เบชเบฐเบเบฃเบดเบเบเบฑเปเบเบเปเบฒเบงเบชเบฒเบกเบฒเบเปเบเปเปเบเบเบเบนเปเปเบเบกเบเบตเปเบเบทเปเบญเบเบดเปเบกเบเปเปเบกเบนเบเบเบฐเบเปเบฒเบเบปเบง.
เบเบฑเบเบเบฒเปเบเบทเบญเบเปเบฒเบ
เบซเบผเบฑเบเบเบฒเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเบเบฑเบเบเบตเบเบตเปเปเบเปเบฎเบฑเบเบชเบดเบเบเบดเบเบดเปเบชเบ, เบเบนเปเบเบฐเบเบญเบเบเบฒเบ ProLock เบเปเบฒเปเบเบตเบเบเบฒเบเบเบดเบเบเบฒเบกเปเบเบทเบญเบเปเบฒเบ, เปเบเบดเปเบเบญเบฒเบเบเบฐเบเบฐเบเบญเบเบกเบตเบเบฒเบเบชเบฐเปเบเบเบเบญเบเปเบฅเบฐเบเบฒเบเบงเบดเปเบเบฒเบฐเบชเบฐเบเบฒเบเปเบงเบเบฅเปเบญเบก Active Directory. เบเบญเบเปเบซเบเบทเบญเบเบฒเบเบชเบฐเบเบดเบเบเปเบฒเบเป, เบเบนเปเปเบเบกเบเบตเปเบเป AdFind, เปเบเบทเปเบญเบเบกเบทเบญเบทเปเบเบเบตเปเบเบดเบเบปเบกเปเบเบเบธเปเบก ransomware, เปเบเบทเปเบญเบฅเบงเบเบฅเบงเบกเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบ Active Directory.
เบเบฒเบเบชเบปเปเบเปเบชเบตเบกเปเบเบทเบญเบเปเบฒเบ
เบเบฒเบกเบเบฐเปเบเบเบต, เบซเบเบถเปเบเปเบเบงเบดเบเบตเบเบตเปเบเบดเบเบปเบกเบเบตเปเบชเบธเบเบเบญเบเบเบฒเบเบชเบปเปเบเปเบชเบตเบกเปเบเบทเบญเบเปเบฒเบเปเบกเปเบ Remote Desktop Protocol. ProLock เบเปเปเบกเบตเบเปเปเบเบปเบเปเบงเบฑเปเบ. เบเบนเปเปเบเบกเบเบตเบกเบตเบชเบฐเบเบฃเบดเบเบขเบนเปเปเบเบชเบฒเบเบซเบเบนเบเบญเบเบเบงเบเปเบเบปเบฒเปเบเบทเปเบญเปเบเบปเปเบฒเบซเบฒเบเบฒเบเปเบเบเปเบฒเบ RDP เปเบเบทเปเบญเปเบเบปเปเบฒเบซเบกเบฒเบเปเบเบปเปเบฒเบเบฒเบ.
BAT script เบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบเบเปเบฒเบ RDP protocol:
reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
เปเบเบทเปเบญเบเบฐเบเบดเบเบฑเบ scripts เบซเปเบฒเบเปเบเบชเบญเบเบซเบผเบตเบ, เบเบปเบงเบเบฐเบเบดเบเบฑเบเบเบฒเบ ProLock เปเบเปเปเบเบทเปเบญเบเบกเบทเบเบตเปเบเบดเบเบปเบกเบญเบทเปเบ, เบเบปเบเบเบฐเปเบซเบเบ PsExec เบเบฒเบ Sysinternals Suite.
ProLock เปเบฎเบฑเบเบงเบฝเบเบขเบนเปเปเบเปเบฎเบเปเบเบเปเบเป WMIC, เปเบเบดเปเบเปเบเบฑเบเบเบปเบงเบเบดเบเบเปเปเปเบชเบฑเปเบเบเปเบฒเบชเบฑเปเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบฎเบฑเบเบงเบฝเบเบเบฑเบเบฅเบฐเบเบปเบเบเปเบญเบเบเบญเบ Windows Management Instrumentation. เปเบเบทเปเบญเบโเบกเบทโเบเบตเปโเบเบฑเบโเปเบเปโเบเบฒเบโเปเบเบฑเบโเบเบตเปโเบเบดโเบเบปเบกโเปเบเบตเปเบกโเบเบถเปเบโเปเบโเบเบฑเบโเบเบฒโเบเบฐโเบเบดโเบเบฑเบโเบเบฒเบ ransomwareโ.
เบเบฒเบโเปเบเบฑเบโเบเปเบฒโเบเปเปโเบกเบนเบโ
เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบเบเบนเปเบเบฐเบเบญเบเบเบฒเบ ransomware เบญเบทเปเบเปเบเปเบฒเบเบงเบเบซเบผเบฒเบ, เบเบธเปเบกเบเบตเปเปเบเป ProLock เปเบเบฑเบเบเปเปเบกเบนเบเบเบฒเบเปเบเบทเบญเบเปเบฒเบเบเบตเปเบเบทเบเบเปเบฒเบฅเบฒเบเปเบเบทเปเบญเปเบเบตเปเบกเปเบญเบเบฒเบเบเบญเบเบเบงเบเปเบเบปเบฒเบเบตเปเบเบฐเปเบเปเบฎเบฑเบเบเปเบฒเปเบเป. เบเปเบญเบเบเบตเปเบเบฐ exfiltration, เบเปเปเบกเบนเบเบเบตเปเปเบเบฑเบเบเปเบฒเปเบเปเบเบทเบเปเบเบฑเบเปเบงเปเปเบเบเปเบเป 7Zip utility.
Exfiltration
เปเบเบทเปเบญเบญเบฑเบเปเบซเบฅเบเบเปเปเบกเบนเบ, เบเบนเปเบเบฐเบเบดเบเบฑเบเบเบฒเบ ProLock เปเบเป Rclone, เปเบเบทเปเบญเบเบกเบทเบเบฑเบเบเบฑเบเบเปเบฒเบชเบฑเปเบเบเบตเปเบเบทเบเบญเบญเบเปเบเบเบกเบฒเปเบเบทเปเบญ synchronize เปเบเบฅเปเบเบฑเบเบเบฒเบเบเปเบฅเบดเบเบฒเบเปเบเบฑเบเบฎเบฑเบเบชเบฒเบเบฑเบเบเปเบฒเบเปเปเบเบฑเปเบ OneDrive, Google Drive, Mega, เปเบฅเบฐเบญเบทเปเบเป. เบเบนเปเปเบเบกเบเบตเบชเบฐเปเบซเบกเบตเบเปเบฝเบเบเบทเปเปเบเบฅเปเบเบตเปเบเบฐเบเบดเบเบฑเบเปเบเปเปเบเบทเปเบญเปเบฎเบฑเบเปเบซเปเบกเบฑเบเบเปเบฒเบเบเบทเปเบเบฅเปเบฅเบฐเบเบปเบเบเบตเปเบเบทเบเบเปเบญเบ.
เบเปเปเปเบซเบกเบทเบญเบเบเบฑเบเบกเบดเบเบชเบฐเบซเบฒเบเบเบญเบเบเบงเบเปเบเบปเบฒ, เบเบนเปเบเบฐเบเบญเบเบเบฒเบ ProLock เบเบฑเบเบเปเปเบกเบตเปเบงเบฑเบเปเบเบเปเบเบญเบเบเบปเบเปเบญเบเปเบเบทเปเบญเปเบเบตเบเปเบเปเบเปเปเบกเบนเบเบเบตเปเบเบทเบเบฅเบฑเบเปเบเบฑเบเบเบญเบเบเปเบฅเบดเบชเบฑเบเบเบตเปเบเบฐเบเบดเปเบชเบเบเบฒเบเบเปเบฒเบเบเปเบฒเปเบเป.
เบเบฒเบเบเบฑเบเบฅเบธเปเบเบปเปเบฒเบซเบกเบฒเบเบชเบธเบเบเปเบฒเบ
เปเบกเบทเปเบญเบเปเปเบกเบนเบเบเบทเบเบชเบฐเบเบฑเบเบญเบญเบ, เบเบตเบกเบเบฒเบเปเบเปเบเปเบฒเปเบเป ProLock เปเบเบเบปเปเบงเปเบเบทเบญเบเปเบฒเบเบงเบดเบชเบฒเบซเบฐเบเบดเบ. เปเบเบฅเปเปเบเบเบฒเบฃเบตเบเบทเบเบชเบฐเบเบฑเบเบญเบญเบเบเบฒเบเปเบเบฅเปเบเบตเปเบกเบตเบเบฒเบกเบชเบฐเบเบธเบ PNG เบซเบผเบท JPG เบเบฒเบโเบเปเบฒโเปเบเป PowerShell เปเบฅเบฐโเบชเบฑเบโเปเบเบปเปเบฒโเปเบโเปเบโเบซเบเปเบงเบโเบเบงเบฒเบกโเบเปเบฒโ:
เบเปเบญเบเบญเบทเปเบ เปเบปเบ, ProLock เบขเบธเบเบเบฐเบเบงเบเบเบฒเบเบเบตเปเบฅเบฐเบเบธเปเบงเปเปเบเบเบฑเบเบเบตเบฅเบฒเบเบเบทเปเบเบตเปเบชเปเบฒเบเบกเบฒ (เบซเบเปเบฒเบชเบปเบเปเบ, เบกเบฑเบเปเบเปเบเบฝเบเปเบเปเบซเบปเบเบเบปเบงเบญเบฑเบเบชเบญเบเบเบญเบเบเบทเปเบเบฐเบเบงเบเบเบฒเบเปเบเบฑเปเบ "winwor"), เปเบฅเบฐเบขเบธเบเบเบฒเบเบเปเบฅเบดเบเบฒเบ, เบฅเบงเบกเบเบฑเบเบชเบดเปเบเบเบตเปเบเปเบฝเบงเบเปเบญเบเบเบฑเบเบเบงเบฒเบกเบเบญเบเปเบเปเบเบฑเปเบ CSFalconService ( CrowdStrike Falcon) เปเบเบเปเบเปเบเปเบฒเบชเบฑเปเบ เบขเบธเบเบชเบธเบเบเบด.
เบซเบผเบฑเบเบเบฒเบเบเบฑเปเบ, เปเบเบฑเปเบเบเบฝเบงเบเบฑเบเบเบฑเบเบเบญเบเบเบปเบง ransomware เบญเบทเปเบเปเบเปเบฒเบเบงเบเบซเบผเบฒเบ, เบเบนเปเปเบเบกเบเบตเปเบเป vssadmin เปเบเบทเปเบญเบฅเบถเบเบชเปเบฒเปเบเบปเบฒเปเบเบปเบฒเบเบญเบ Windows เปเบฅเบฐเบเปเบฒเบเบฑเบเบเบฐเบซเบเบฒเบเบเบญเบเบเบงเบเปเบเบปเบฒเปเบเบทเปเบญเบเปเปเปเบซเปเบชเปเบฒเปเบเบปเบฒเปเบซเบกเป:
vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock เปเบเบตเปเบกเบเบฒเบเบเบฐเบซเบเบฒเบ .proLock, .pr0Lock เบซเบผเบท .proL0ck เปเบเบซเบฒเปเบเปเบฅเบฐเปเบเบฅเปเบเบตเปเบเบทเบเปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเปเบฅเบฐเบงเบฒเบเปเบเบฅเป [เบงเบดเบเบตเบเบนเปเปเบเบฅเป].TXT เปเบเบซเบฒเปเบเปเบฅเบฐเปเบเบเปเบเบต. เปเบเบฅเปเบเบตเปเบกเบตเบเปเบฒเปเบเบฐเบเปเบฒเบเปเบฝเบงเบเบฑเบเบงเบดเบเบตเบเบฒเบเบเบญเบเบฅเบฐเบซเบฑเบเปเบเบฅเป, เบฅเบงเบกเบเบฑเบเบเบฒเบเปเบเบทเปเบญเบกเบเปเปเปเบเบซเบฒเปเบงเบฑเบเปเบเบเปเบเบตเปเบเบนเปเบเบทเบเปเบเบฒเบฐเบฎเปเบฒเบเบเปเบญเบเปเบชเป ID เบเบตเปเปเบเบฑเบเปเบญเบเบฐเบฅเบฑเบเปเบฅเบฐเปเบเปเบฎเบฑเบเบเปเปเบกเบนเบเบเบฒเบเบเปเบฒเบเปเบเบดเบ:
เปเบเปเบฅเบฐเบเบปเบงเบขเปเบฒเบเบเบญเบ ProLock เบกเบตเบเปเปเบกเบนเบเบเปเบฝเบงเบเบฑเบเบเปเบฒเบเบงเบเบเปเบฒเปเบเป - เปเบเบเปเบฅเบฐเบเบตเบเบตเป, 35 bitcoins, เปเบเบดเปเบเบเบฐเบกเบฒเบ $ 312.
เบชเบฐเบซเบฅเบธเบ
เบเบนเปเบเบฐเบเบญเบเบเบฒเบ ransomware เบซเบผเบฒเบเบเบปเบเปเบเปเบงเบดเบเบตเบเบฒเบเบเบตเปเบเปเบฒเบเบเบทเบเบฑเบเปเบเบทเปเบญเบเบฑเบเบฅเบธเปเบเบปเปเบฒเบซเบกเบฒเบเบเบญเบเบเบงเบเปเบเบปเบฒ. เปเบเปเบงเบฅเบฒเบเบฝเบงเบเบฑเบ, เบเบฒเบเปเบเบฑเบเบเบดเบเปเบกเปเบเปเบเบฑเบเปเบญเบเบฐเบฅเบฑเบเบเบญเบเปเบเปเบฅเบฐเบเบธเปเบก. เปเบเบเบฑเบเบเบธเบเบฑเบ, เบกเบตเบเปเบฒเบเบงเบเบเบธเปเบกเบญเบฒเบเบฐเบเบฒเบเปเบฒเบเบฒเบเบญเบดเบเปเบเบตเปเบเบฑเบเบเบตเปเปเบเบตเปเบกเบเบถเปเบเปเบเบเบเปเบฒเปเบเป ransomware เปเบเปเบเบกเปเบเบเบเบญเบเบเบงเบเปเบเบปเบฒ. เปเบเบเบฒเบเบเปเบฅเบฐเบเบต, เบเบนเปเบเบฐเบเบดเบเบฑเบเบเบฒเบเบเบฝเบงเบเบฑเบเบญเบฒเบเบเบฐเบกเบตเบชเปเบงเบเบฎเปเบงเบกเปเบเบเบฒเบเปเบเบกเบเบตเปเบเบเปเบเป ransomware เบเบญเบเบเบปเบงเบเบตเปเปเบเบเบเปเบฒเบเบเบฑเบ, เบเบฑเปเบเบเบฑเปเบเบเบงเบเปเบฎเบปเบฒเบเบฐเปเบซเบฑเบเบเบฒเบเบเปเบญเบเบเบฑเบเบซเบผเบฒเบเบเบถเปเบเปเบเบเบปเบเบฅเบฐเบเบธเบ, เปเบเบฑเบเบเบดเบเปเบฅเบฐเบเบฑเปเบเบเบญเบเบเบตเปเปเบเป.
เบเบฒเบเบชเปเบฒเบเปเบเบเบเบตเปเบเปเบงเบ MITER ATT&CK Mapping
เบกเบตเบชเบดเบเปเบเบปเปเบฒเบเบฝเบก
เปเบเบเบเบดเบ
เบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเปเบเบทเปเบญเบเบเบปเปเบ (TA0001)
เบเปเบฅเบดเบเบฒเบเบเบฒเบเปเบเบเบฒเบเบเบญเบ (T1133), เปเบเบฅเปเปเบเบ Spearphishing (T1193), Spearphishing Link (T1192)
เบเบฒเบเบเบฐเบเบดเบเบฑเบ (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)
เบเบงเบฒเบกเบเบปเบเบเบปเบ (TA0003)
Registry Run Keys / Startup Folder (T1060), เบงเบฝเบเบเบตเปเบเบณเบเบปเบเปเบงเบฅเบฒ (T1053), เบเบฑเบเบเบตเบเบตเปเบเบทเบเบเปเบญเบ (T1078)
เบเบฒเบเบซเบผเบตเบเบฅเปเบฝเบเบเปเบญเบเบเบฑเบ (TA0005)
เบเบฒเบเปเบเบฑเบเบฅเบฐเบซเบฑเบ (T1116), Deobfuscate/เบเบญเบเบฅเบฐเบซเบฑเบเปเบเบฅเป เบซเบผเบทเบเปเปเบกเบนเบ (T1140), เบเบฒเบเบเบดเบเบเบฒเบเบเบณเปเบเปเปเบเบทเปเบญเบเบกเบทเบเบงเบฒเบกเบเบญเบเปเบ (T1089), เบเบฒเบเบฅเบถเบเปเบเบฅเป (T1107), Masquerading (T1036), เบเบฒเบเบชเบตเบเบเบฐเบเบงเบเบเบฒเบ (T1055)
เบเบฒเบเปเบเบปเปเบฒเปเบเบดเบเบเปเปเบกเบนเบเบเบฐเบเปเบฒเบเบปเบง (TA0006)
เบเบฒเบเบเบดเปเบกเบเปเปเบกเบนเบเบเบฒเบเบฎเบฑเบเบฎเบญเบ (T1003), Brute Force (T1110), Input Capture (T1056)
เบเบฒเบเบเบปเปเบเบเบปเบ (TA0007)
เบเบฒเบเบเบปเปเบเบเบปเบเบเบฑเบเบเบต (T1087), Domain Trust Discovery (T1482), เบเบฒเบเบเบปเปเบเบเบปเบเปเบเบฅเป เปเบฅเบฐเปเบเปเบฅเบเบฐเบเปเบฅเบต (T1083), เบเบฒเบเบชเบฐเปเบเบเบเปเบฅเบดเบเบฒเบเปเบเบทเบญเบเปเบฒเบ (T1046), เบเบฒเบเบเบปเปเบเบเบปเบเบเบฒเบเปเบเปเบเบเบฑเบเปเบเบทเบญเบเปเบฒเบ (T1135), เบเบฒเบเบเบปเปเบเบเบปเบเบฅเบฐเบเบปเบเบเบฒเบเปเบ (T1018)
เบเบฒเบเปเบเบทเปเบญเบเปเบซเบงเบเบฒเบเบเปเบฒเบ (TA0008)
Remote Desktop Protocol (T1076), Remote File Copy (T1105), Windows Admin Shares (T1077)
เบเปเปเบฅเบฑเบเบเบฑเบ (TA0009)
เบเปเปเบกเบนเบเบเบฒเบเบฅเบฐเบเบปเบเบเปเบญเบเบเบดเปเบ (T1005), เบเปเปเบกเบนเบเบเบฒเบ Network Shared Drive (T1039), Data Staged (T1074)
เบเบณเบชเบฑเปเบ เปเบฅเบฐเบเบฒเบเบเบงเบเบเบธเบก (TA0011)
เบเบญเบเบเบตเปเปเบเปเบเบปเปเบงเปเบ (T1043), เบเปเบฅเบดเบเบฒเบเปเบงเบฑเบ (T1102)
เบเบฒเบเบชเบฐเบเบฑเบเปเบญเบปเบฒ (TA0010)
เบเบตเบเบญเบฑเบเบเปเปเบกเบนเบ (T1002), เปเบญเบเบเปเปเบกเบนเบเปเบเบเบฑเบเบเบฑเบเบเบตเบเบฅเบฒเบง (T1537)
เบเบปเบเบเบฐเบเบปเบ (TA0040)
เปเบเบปเปเบฒเบฅเบฐเบซเบฑเบเบเปเปเบกเบนเบเปเบเบทเปเบญเบเบปเบเบเบฐเบเบปเบ (T1486), เบเบฑเบเบเบฑเปเบเบเบฒเบเบเบทเปเบเบเบปเบงเบเบญเบเบฅเบฐเบเบปเบ (T1490)
เปเบซเบผเปเบเบเปเปเบกเบนเบ: www.habr.com