เบเบฒเบ™เป€เบ›เบตเบ” ProLock: เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบเบฐเบ—เบณเบ‚เบญเบ‡เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡ ransomware เปƒเปเปˆเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK matrix

เบเบฒเบ™เป€เบ›เบตเบ” ProLock: เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบเบฐเบ—เบณเบ‚เบญเบ‡เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡ ransomware เปƒเปเปˆเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK matrix

เบ„เบงเบฒเบกเบชเปเบฒเป€เบฅเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต ransomware เบขเบนเปˆเปƒเบ™เบญเบปเบ‡เบเบฒเบ™เบˆเบฑเบ”เบ•เบฑเป‰เบ‡เบ•เปˆเบฒเบ‡เป†เปƒเบ™เบ—เบปเปˆเบงเป‚เบฅเบเปเบกเปˆเบ™เบเบฒเบ™เบเบฐเบ•เบธเป‰เบ™เปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบซเบกเปˆเบซเบผเบฒเบเบ‚เบทเป‰เบ™เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป€เบเบก. เบซเบ™เบถเปˆเบ‡เปƒเบ™เบœเบนเป‰เบ™เปƒเบซเบกเปˆเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบเบธเปˆเบกเบ—เบตเปˆเปƒเบŠเป‰ ProLock ransomware. เบกเบฑเบ™เบ›เบฒเบเบปเบ”เปƒเบ™เป€เบ”เบทเบญเบ™เบกเบตเบ™เบฒ 2020 เป€เบ›เบฑเบ™เบœเบนเป‰เบชเบทเบšเบ—เบญเบ”เบ‚เบญเบ‡เป‚เบ„เบ‡เบเบฒเบ™ PwndLocker, เป€เบŠเบดเปˆเบ‡เป„เบ”เป‰เป€เบฅเบตเปˆเบกเบ›เบฐเบ•เบดเบšเบฑเบ”เปƒเบ™เบ—เป‰เบฒเบเบ›เบต 2019. เบเบฒเบ™เป‚เบˆเบกเบ•เบต ransomware ProLock เบ•เบปเป‰เบ™เบ•เปเปเบกเปˆเบ™เปเบ™เปƒเบชเปˆเบญเบปเบ‡เบเบฒเบ™เบเบฒเบ™เป€เบ‡เบดเบ™ เปเบฅเบฐเบเบฒเบ™เบ”เบนเปเบฅเบชเบธเบ‚เบฐเบžเบฒเบš, เบญเบปเบ‡เบเบฒเบ™เบ‚เบญเบ‡เบฅเบฑเบ”เบ–เบฐเบšเบฒเบ™, เปเบฅเบฐเบ‚เบฐเปเบซเบ™เบ‡เบเบฒเบ™เบ‚เบฒเบเบเปˆเบญเบ. เบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰, เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ProLock เป„เบ”เป‰เบ›เบฐเบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”เป‚เบˆเบกเบ•เบตเบซเบ™เบถเปˆเบ‡เปƒเบ™เบœเบนเป‰เบœเบฐเบฅเบดเบ”เบ•เบนเป‰ ATM เบ—เบตเปˆเปƒเบซเบเปˆเบ—เบตเปˆเบชเบธเบ”, Diebold Nixdorf.

เปƒเบ™เป‚เบžเบชเบ™เบตเป‰ Oleg Skulkin, เบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบŠเบฑเป‰เบ™เบ™เปเบฒเบ‚เบญเบ‡เบซเป‰เบญเบ‡เบ—เบปเบ”เบฅเบญเบ‡เบ„เบญเบกเบžเบดเบงเป€เบ•เบต Forensics เบ‚เบญเบ‡ Group-IB, เบเบงเบกเป€เบญเบปเบฒเบเบฒเบ™เบกเบตเบชเบดเบ”เป€เบ—เบปเปˆเบฒเบ—เบฝเบกเบžเบทเป‰เบ™เบ–เบฒเบ™, เป€เบ•เบฑเบเบ™เบดเบเปเบฅเบฐเบ‚เบฑเป‰เบ™เบ•เบญเบ™ (TTPs) เบ—เบตเปˆเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ProLock. เบšเบปเบ”เบ„เบงเบฒเบกเบชเบฐเบซเบผเบธเบšเบ”เป‰เบงเบเบเบฒเบ™เบ›เบฝเบšเบ—เบฝเบšเบเบฑเบš MITER ATT&CK Matrix, เบ–เบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบ—เบตเปˆเบฅเบงเบšเบฅเบงเบกเบเบธเบ”เบ—เบฐเบงเบดเบ—เบตเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบ›เบปเป‰เบฒเปเบฒเบเบ—เบตเปˆเปƒเบŠเป‰เป‚เบ”เบเบเบธเปˆเบกเบญเบฒเบŠเบฐเบเบฒเบเบณเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบ•เปˆเบฒเบ‡เป†.

เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™

เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ProLock เปƒเบŠเป‰เบชเบญเบ‡ vectors เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบ•เบปเป‰เบ™เบ•เป: QakBot (Qbot) Trojan เปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ RDP เบ—เบตเปˆเบšเปเปˆเบกเบตเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ—เบตเปˆเบญเปˆเบญเบ™เปเบญ.

เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบœเปˆเบฒเบ™เป€เบŠเบตเบšเป€เบงเบต RDP เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป‰เบˆเบฒเบเบžเบฒเบเบ™เบญเบเปเบกเปˆเบ™เบกเบตเบ„เบงเบฒเบกเบ™เบดเบเบปเบกเบซเบผเบฒเบเปƒเบ™เบšเบฑเบ™เบ”เบฒเบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ransomware. เป‚เบ”เบเบ›เบปเบเบเบฐเบ•เบด, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบŠเบทเป‰เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบเบˆเบฒเบเบžเบฒเบเบชเปˆเบงเบ™เบ—เบตเบชเบฒเบก, เปเบ•เปˆเบกเบฑเบ™เบเบฑเบ‡เบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบชเบฐเบกเบฒเบŠเบดเบเบเบธเปˆเบกเบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡.

vector เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบซเบผเบฒเบเบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบ•เบปเป‰เบ™เบ•เปเปเบกเปˆเบ™ QakBot malware. เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰, Trojan เบ™เบตเป‰เปเบกเปˆเบ™เบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ„เบญเบšเบ„เบปเบงเบญเบทเปˆเบ™เบ‚เบญเบ‡ ransomware - MegaCortex. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เบกเบฑเบ™เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ProLock.

เป‚เบ”เบเบ›เบปเบเบเบฐเบ•เบด, QakBot เบ–เบทเบเปเบˆเบเบขเบฒเบเบœเปˆเบฒเบ™เปเบ„เบกเป€เบ›เบ™ phishing. เบญเบตเป€เบกเบงเบŸเบดเบ”เบŠเบดเบ‡เบญเบฒเบ”เบกเบตเป€เบญเบเบฐเบชเบฒเบ™ Microsoft Office เบ—เบตเปˆเปเบ™เบšเบกเบฒ เบซเบผเบทเบฅเบดเป‰เบ‡เป„เบ›เบซเบฒเป„เบŸเบฅเปŒเบ—เบตเปˆเบขเบนเปˆเปƒเบ™เบšเปเบฅเบดเบเบฒเบ™เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ„เบฅเบฒเบง เป€เบŠเบฑเปˆเบ™: Microsoft OneDrive.

เบเบฑเบ‡เบกเบตเบเปเบฅเบฐเบ™เบตเบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบเบ‚เบญเบ‡ QakBot เบ–เบทเบเป‚เบซเบฅเบ”เบ”เป‰เบงเบ Trojan เบญเบทเปˆเบ™, Emotet, เป€เบŠเบดเปˆเบ‡เป€เบ›เบฑเบ™เบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบเบขเปˆเบฒเบ‡เบเบงเป‰เบฒเบ‡เบ‚เบงเบฒเบ‡เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบกเบตเบชเปˆเบงเบ™เบฎเปˆเบงเบกเปƒเบ™เปเบ„เบกเป€เบ›เบ™เบ—เบตเปˆเปเบˆเบเบขเบฒเบ Ryuk ransomware.

เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”

เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบเบฒเบ™โ€‹เบ”เบฒเบงโ€‹เป‚เบซเบผเบ”โ€‹เปเบฅเบฐโ€‹เป€เบ›เบตเบ”โ€‹เป€เบญโ€‹เบเบฐโ€‹เบชเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เป€เบŠเบทเป‰เบญโ€‹, เบœเบนเป‰โ€‹เปƒเบŠเป‰โ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฒเบ™โ€‹เบเบฐโ€‹เบ•เบธเป‰เบ™โ€‹เปƒเบซเป‰โ€‹เบญเบฐโ€‹เบ™เบธโ€‹เบเบฒเบ”โ€‹เปƒเบซเป‰โ€‹เบกเบฒโ€‹เป‚เบ„โ€‹เบ”เปเบฒโ€‹เป€เบ™เบตเบ™โ€‹เบเบฒเบ™โ€‹. เบ–เป‰เบฒเบชเบณเป€เบฅเบฑเบ”, PowerShell เบ–เบทเบเป€เบ›เบตเบ”เปƒเบŠเป‰, เป€เบŠเบดเปˆเบ‡เบˆเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ”เบฒเบงเป‚เบซเบผเบ” เปเบฅเบฐ เป€เบ›เบตเบ”เปƒเบŠเป‰เบเบฒเบ™เป‚เบซเบผเบ” QakBot เบˆเบฒเบเป€เบŠเบตเบšเป€เบงเบตเบ„เบณเบชเบฑเปˆเบ‡ เปเบฅเบฐ เบ„เบงเบšเบ„เบธเบก.

เบกเบฑเบ™เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบชเปเบฒเบ„เบฑเบ™เบ—เบตเปˆเบˆเบฐเบชเบฑเบ‡เป€เบเบ”เบงเปˆเบฒเบ”เบฝเบงเบเบฑเบ™เปƒเบŠเป‰เบเบฑเบš ProLock: payload เบ–เบทเบเบชเบฐเบเบฑเบ”เบญเบญเบเบˆเบฒเบเป„เบŸเบฅเปŒ BMP เบซเบผเบท JPG เปเบฅเบฐเบ–เบทเบเป‚เบซเบฅเบ”เปƒเบชเปˆเปœเปˆเบงเบเบ„เบงเบฒเบกเบˆเบณเป‚เบ”เบเปƒเบŠเป‰ PowerShell. เปƒเบ™เบšเบฒเบ‡เบเปเบฅเบฐเบ™เบต, เบงเบฝเบเบ—เบตเปˆเบเบณเบ™เบปเบ”เป€เบงเบฅเบฒเป„เบงเป‰เปเบกเปˆเบ™เปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบฅเบตเปˆเบก PowerShell.

Batch script เปเบฅเปˆเบ™ ProLock เบœเปˆเบฒเบ™เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เป€เบงเบฅเบฒเบงเบฝเบ:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

เบเบฒเบ™เบฅเบงเบกเบ•เบปเบงเบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบš

เบ–เป‰เบฒเบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ RDP เปเบฅเบฐเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบšเบฑเบ™เบŠเบตเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบ. QakBot เบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเบซเบผเบฒเบเบซเบผเบฒเบเบ‚เบญเบ‡เบเบปเบ™เป„เบเบเบฒเบ™เบ•เบดเบ”เบ„เบฑเบ”. เบชเปˆเบงเบ™เบซเบผเบฒเบเบกเบฑเบ, Trojan เบ™เบตเป‰เปƒเบŠเป‰เบฅเบฐเบซเบฑเบ” Run registry เปเบฅเบฐเบชเป‰เบฒเบ‡เบงเบฝเบเบ‡เบฒเบ™เปƒเบ™เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เป€เบงเบฅเบฒ:

เบเบฒเบ™เป€เบ›เบตเบ” ProLock: เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบเบฐเบ—เบณเบ‚เบญเบ‡เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡ ransomware เปƒเปเปˆเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK matrix
เบเบฒเบ™เบ›เบฑเบเปเบธเบ” Qakbot เบเบฑเบšเบฅเบฐเบšเบปเบšเป‚เบ”เบเปƒเบŠเป‰เบ›เบธเปˆเบกเบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™ Run

เปƒเบ™เบšเบฒเบ‡เบเปเบฅเบฐเบ™เบต, เป‚เบŸเบ™เป€เบ”เบตเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบเบฑเบ‡เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰: เบ—เบฒเบ‡เบฅเบฑเบ”เบ–เบทเบเบงเบฒเบ‡เป„เบงเป‰เบขเบนเปˆเบ—เบตเปˆเบ™เบฑเป‰เบ™เบ—เบตเปˆเบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เป€เบ–เบดเบ‡ bootloader.

เบ›เป‰เบญเบ‡เบเบฑเบ™เบ‚เป‰เบฒเบก

เป‚เบ”เบเบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก, QakBot เบžเบฐเบเบฒเบเบฒเบกเบ›เบฑเบšเบ›เบธเบ‡เบ•เบปเบงเบกเบฑเบ™เป€เบญเบ‡เป€เบ›เบฑเบ™เป„เบฅเบเบฐ, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เป€เบžเบทเปˆเบญเบซเบผเบตเบเป€เบงเบฑเป‰เบ™เบเบฒเบ™เบเบงเบ”เบžเบปเบš, malware เบชเบฒเบกเบฒเบ”เบ—เบปเบ”เปเบ—เบ™เบชเบฐเบšเบฑเบšเบ›เบฐเบˆเบธเบšเบฑเบ™เบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เบ”เป‰เบงเบเปƒเบซเบกเปˆ. เป„เบŸเบฅเปŒเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เปเบกเปˆเบ™เป€เบŠเบฑเบ™เบ”เป‰เบงเบเบฅเบฒเบเป€เบŠเบฑเบ™เบ—เบตเปˆเบ–เบทเบเบฅเบฐเป€เบกเบตเบ” เบซเบผเบทเบ›เบญเบกเปเบ›เบ‡. เบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ—เบตเปˆเป‚เบซเบฅเบ”เป‚เบ”เบ PowerShell เบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เปƒเบ™เป€เบŠเบตเบšเป€เบงเบต C&C เบ”เป‰เบงเบเบเบฒเบ™เบ‚เบฐเบซเบเบฒเบ PNG. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบกเบฑเบ™เบˆเบฐเบ–เบทเบเปเบ—เบ™เบ—เบตเปˆเบ”เป‰เบงเบเป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡ calcexe.

เบ™เบญเบเบˆเบฒเบเบ™เบตเป‰, เป€เบžเบทเปˆเบญเบŠเปˆเบญเบ™เบเบดเบ”เบˆเบฐเบเปเบฒเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ, QakBot เปƒเบŠเป‰เป€เบ•เบฑเบเบ™เบดเบเบเบฒเบ™เปƒเบชเปˆเบฅเบฐเบซเบฑเบ”เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™, เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ explorer.exe.

เบ”เบฑเปˆเบ‡เบ—เบตเปˆเป„เบ”เป‰เบเปˆเบฒเบงเบกเบฒ, เบเบฒเบ™เป‚เบซเบผเบ” ProLock เบ–เบทเบเป€เบŠเบทเปˆเบญเบ‡เป„เบงเป‰เบžเบฒเบเปƒเบ™เป„เบŸเบฅเปŒ BMP เบซเบผเบท JPG. เบ™เบตเป‰เบเบฑเบ‡เบชเบฒเบกเบฒเบ”เบ–เบทเบเบžเบดเบˆเบฒเบฅเบฐเบ™เบฒเป€เบ›เบฑเบ™เบงเบดเบ—เบตเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™ bypassing.

เบเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบง

QakBot เบกเบตเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡ keylogger. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบ”เบฒเบงเป‚เบซเบผเบ” เปเบฅเบฐเปเบฅเปˆเบ™เบชเบฐเบ„เบฃเบดเบšเป€เบžเบตเปˆเบกเป€เบ•เบตเบกเป„เบ”เป‰, เบ•เบปเบงเบขเปˆเบฒเบ‡, Invoke-Mimikatz, เป€เบงเบตเบŠเบฑเบ™ PowerShell เบ‚เบญเบ‡ Mimikatz utility เบ—เบตเปˆเบกเบตเบŠเบทเปˆเบชเบฝเบ‡. เบชเบฐเบ„เบฃเบดเบšเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบชเบฒเบกเบฒเบ”เปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบžเบทเปˆเบญเบ–เบดเป‰เบกเบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบง.

เบ›เบฑเบ™เบเบฒเป€เบ„เบทเบญเบ‚เปˆเบฒเบ

เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบšเบฑเบ™เบŠเบตเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบชเบดเบ”เบ—เบดเบžเบดเป€เบชเบ”, เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ProLock เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบกเป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เป€เบŠเบดเปˆเบ‡เบญเบฒเบ”เบˆเบฐเบ›เบฐเบเบญเบšเบกเบตเบเบฒเบ™เบชเบฐเปเบเบ™เบžเบญเบ”เปเบฅเบฐเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบชเบฐเบžเบฒเบšเปเบงเบ”เบฅเป‰เบญเบก Active Directory. เบ™เบญเบเป€เบซเบ™เบทเบญเบˆเบฒเบเบชเบฐเบ„เบดเบšเบ•เปˆเบฒเบ‡เป†, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰ AdFind, เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบญเบทเปˆเบ™เบ—เบตเปˆเบ™เบดเบเบปเบกเปƒเบ™เบเบธเปˆเบก ransomware, เป€เบžเบทเปˆเบญเบฅเบงเบšเบฅเบงเบกเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบš Active Directory.

เบเบฒเบ™เบชเบปเปˆเบ‡เป€เบชเบตเบกเป€เบ„เบทเบญเบ‚เปˆเบฒเบ

เบ•เบฒเบกเบ›เบฐเป€เบžเบ™เบต, เบซเบ™เบถเปˆเบ‡เปƒเบ™เบงเบดเบ—เบตเบ—เบตเปˆเบ™เบดเบเบปเบกเบ—เบตเปˆเบชเบธเบ”เบ‚เบญเบ‡เบเบฒเบ™เบชเบปเปˆเบ‡เป€เบชเบตเบกเป€เบ„เบทเบญเบ‚เปˆเบฒเบเปเบกเปˆเบ™ Remote Desktop Protocol. ProLock เบšเปเปˆเบกเบตเบ‚เปเป‰เบเบปเบเป€เบงเบฑเป‰เบ™. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบกเบตเบชเบฐเบ„เบฃเบดเบšเบขเบนเปˆเปƒเบ™เบชเบฒเบ™เบซเบ™เบนเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเบซเบฒเบ—เบฒเบ‡เป„เบเบœเปˆเบฒเบ™ RDP เป€เบžเบทเปˆเบญเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเป€เบˆเบปเป‰เบฒเบžเบฒเบš.

BAT script เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป‚เบ”เบเบœเปˆเบฒเบ™ RDP protocol:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ” scripts เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ, เบ•เบปเบงเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™ ProLock เปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบ™เบดเบเบปเบกเบญเบทเปˆเบ™, เบœเบปเบ™เบ›เบฐเป‚เบซเบเบ” PsExec เบˆเบฒเบ Sysinternals Suite.

ProLock เป€เบฎเบฑเบ”เบงเบฝเบเบขเบนเปˆเปƒเบ™เป‚เบฎเบ”เป‚เบ”เบเปƒเบŠเป‰ WMIC, เป€เบŠเบดเปˆเบ‡เป€เบ›เบฑเบ™เบ•เบปเบงเบ•เบดเบ”เบ•เปเปˆเป€เบชเบฑเป‰เบ™เบ„เปเบฒเบชเบฑเปˆเบ‡เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบšเบฅเบฐเบšเบปเบšเบเปˆเบญเบเบ‚เบญเบ‡ Windows Management Instrumentation. เป€เบ„เบทเปˆเบญเบ‡โ€‹เบกเบทโ€‹เบ™เบตเป‰โ€‹เบเบฑเบ‡โ€‹เป„เบ”เป‰โ€‹เบเบฒเบโ€‹เป€เบ›เบฑเบ™โ€‹เบ—เบตเปˆโ€‹เบ™เบดโ€‹เบเบปเบกโ€‹เป€เบžเบตเปˆเบกโ€‹เบ‚เบถเป‰เบ™โ€‹เปƒเบ™โ€‹เบšเบฑเบ™โ€‹เบ”เบฒโ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบเบฒเบ™ ransomwareโ€‹.

เบเบฒเบ™โ€‹เป€เบเบฑเบšโ€‹เบเปเบฒโ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹

เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ransomware เบญเบทเปˆเบ™เป†เบˆเปเบฒเบ™เบงเบ™เบซเบผเบฒเบ, เบเบธเปˆเบกเบ—เบตเปˆเปƒเบŠเป‰ ProLock เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบเป€เบžเบทเปˆเบญเป€เบžเบตเปˆเบกเป‚เบญเบเบฒเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบ—เบตเปˆเบˆเบฐเป„เบ”เป‰เบฎเบฑเบšเบ„เปˆเบฒเป„เบ–เปˆ. เบเปˆเบญเบ™เบ—เบตเปˆเบˆเบฐ exfiltration, เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป€เบเบฑเบšเบเปเบฒเป„เบ”เป‰เบ–เบทเบเป€เบเบฑเบšเป„เบงเป‰เป‚เบ”เบเปƒเบŠเป‰ 7Zip utility.

Exfiltration

เป€เบžเบทเปˆเบญเบญเบฑเบšเป‚เบซเบฅเบ”เบ‚เปเป‰เบกเบนเบ™, เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™ ProLock เปƒเบŠเป‰ Rclone, เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบšเบฑเบ™เบ—เบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบ–เบทเบเบญเบญเบเปเบšเบšเบกเบฒเป€เบžเบทเปˆเบญ synchronize เป„เบŸเบฅเปŒเบเบฑเบšเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบŸเบฑเบ‡เบ•เปˆเบฒเบ‡เป†เป€เบŠเบฑเปˆเบ™ OneDrive, Google Drive, Mega, เปเบฅเบฐเบญเบทเปˆเบ™เป†. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฐเป€เบซเบกเบตเบ›เปˆเบฝเบ™เบŠเบทเปˆเป„เบŸเบฅเปŒเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เปƒเบซเป‰เบกเบฑเบ™เบ„เป‰เบฒเบเบ„เบทเป„เบŸเบฅเปŒเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡.

เบšเปเปˆเป€เบซเบกเบทเบญเบ™เบเบฑเบšเบกเบดเบ”เบชเบฐเบซเบฒเบเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ, เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ProLock เบเบฑเบ‡เบšเปเปˆเบกเบตเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เป€เบžเบทเปˆเบญเป€เบœเบตเบเปเบœเปˆเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบ–เบทเบเบฅเบฑเบเป€เบ›เบฑเบ™เบ‚เบญเบ‡เบšเปเบฅเบดเบชเบฑเบ”เบ—เบตเปˆเบ›เบฐเบ•เบดเป€เบชเบ”เบเบฒเบ™เบˆเปˆเบฒเบเบ„เปˆเบฒเป„เบ–เปˆ.

เบเบฒเบ™เบšเบฑเบ™เบฅเบธเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบชเบธเบ”เบ—เป‰เบฒเบ

เป€เบกเบทเปˆเบญเบ‚เปเป‰เบกเบนเบ™เบ–เบทเบเบชเบฐเบเบฑเบ”เบญเบญเบ, เบ—เบตเบกเบ‡เบฒเบ™เป„เบ”เป‰เบ™เปเบฒเปƒเบŠเป‰ ProLock เปƒเบ™เบ—เบปเปˆเบงเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบงเบดเบชเบฒเบซเบฐเบเบดเบ”. เป„เบŸเบฅเปŒเป„เบšเบ™เบฒเบฃเบตเบ–เบทเบเบชเบฐเบเบฑเบ”เบญเบญเบเบˆเบฒเบเป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเบ™เบฒเบกเบชเบฐเบเบธเบ™ PNG เบซเบผเบท JPG เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰ PowerShell เปเบฅเบฐโ€‹เบชเบฑเบโ€‹เป€เบ‚เบปเป‰เบฒโ€‹เป„เบ›โ€‹เปƒเบ™โ€‹เบซเบ™เปˆเบงเบโ€‹เบ„เบงเบฒเบกโ€‹เบˆเปเบฒโ€‹:

เบเบฒเบ™เป€เบ›เบตเบ” ProLock: เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบเบฐเบ—เบณเบ‚เบญเบ‡เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡ ransomware เปƒเปเปˆเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK matrix
เบเปˆเบญเบ™เบญเบทเปˆเบ™ เปเบปเบ”, ProLock เบขเบธเบ”เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ—เบตเปˆเบชเป‰เบฒเบ‡เบกเบฒ (เบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆ, เบกเบฑเบ™เปƒเบŠเป‰เบžเบฝเบ‡เปเบ•เปˆเบซเบปเบเบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบ‚เบญเบ‡เบŠเบทเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป€เบŠเบฑเปˆเบ™ "winwor"), เปเบฅเบฐเบขเบธเบ”เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™, เบฅเบงเบกเบ—เบฑเบ‡เบชเบดเปˆเบ‡เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเป€เบŠเบฑเปˆเบ™ CSFalconService ( CrowdStrike Falcon) เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ เบขเบธเบ”เบชเบธเบ”เบ—เบด.

เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ„เบญเบšเบ„เบปเบง ransomware เบญเบทเปˆเบ™เป†เบˆเปเบฒเบ™เบงเบ™เบซเบผเบฒเบ, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰ vssadmin เป€เบžเบทเปˆเบญเบฅเบถเบšเบชเปเบฒเป€เบ™เบปเบฒเป€เบ‡เบปเบฒเบ‚เบญเบ‡ Windows เปเบฅเบฐเบˆเปเบฒเบเบฑเบ”เบ‚เบฐเบซเบ™เบฒเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเป€เบžเบทเปˆเบญเบšเปเปˆเปƒเบซเป‰เบชเปเบฒเป€เบ™เบปเบฒเปƒเบซเบกเปˆ:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock เป€เบžเบตเปˆเบกเบเบฒเบ™เบ‚เบฐเบซเบเบฒเบ .proLock, .pr0Lock เบซเบผเบท .proL0ck เป„เบ›เบซเบฒเปเบ•เปˆเบฅเบฐเป„เบŸเบฅเปŒเบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปเบฅเบฐเบงเบฒเบ‡เป„เบŸเบฅเปŒ [เบงเบดเบ—เบตเบเบนเป‰เป„เบŸเบฅเปŒ].TXT เป„เบ›เบซเบฒเปเบ•เปˆเบฅเบฐเป‚เบŸเบ™เป€เบ”เบต. เป„เบŸเบฅเปŒเบ™เบตเป‰เบกเบตเบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเบเปˆเบฝเบงเบเบฑเบšเบงเบดเบ—เบตเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒ, เบฅเบงเบกเบ—เบฑเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป„เบ›เบซเบฒเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบ•เป‰เบญเบ‡เปƒเบชเปˆ ID เบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบเปเบฅเบฐเป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบˆเปˆเบฒเบเป€เบ‡เบดเบ™:

เบเบฒเบ™เป€เบ›เบตเบ” ProLock: เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบเบฐเบ—เบณเบ‚เบญเบ‡เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบ‡เบฒเบ™เบ‚เบญเบ‡ ransomware เปƒเปเปˆเป‚เบ”เบเปƒเบŠเป‰ MITER ATT&CK matrix
เปเบ•เปˆเบฅเบฐเบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ ProLock เบกเบตเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบˆเปเบฒเบ™เบงเบ™เบ„เปˆเบฒเป„เบ–เปˆ - เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, 35 bitcoins, เป€เบŠเบดเปˆเบ‡เบ›เบฐเบกเบฒเบ™ $ 312.

เบชเบฐเบซเบฅเบธเบš

เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™ ransomware เบซเบผเบฒเบเบ„เบปเบ™เปƒเบŠเป‰เบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เป€เบžเบทเปˆเบญเบšเบฑเบ™เบฅเบธเป€เบ›เบปเป‰เบฒเบซเบกเบฒเบเบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ. เปƒเบ™เป€เบงเบฅเบฒเบ”เบฝเบงเบเบฑเบ™, เบšเบฒเบ‡เป€เบ•เบฑเบเบ™เบดเบเปเบกเปˆเบ™เป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบเบ‚เบญเบ‡เปเบ•เปˆเบฅเบฐเบเบธเปˆเบก. เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™, เบกเบตเบˆเปเบฒเบ™เบงเบ™เบเบธเปˆเบกเบญเบฒเบŠเบฐเบเบฒเบเปเบฒเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบ—เบตเปˆเป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เป‚เบ”เบเบ™เปเบฒเปƒเบŠเป‰ ransomware เปƒเบ™เปเบ„เบกเป€เบ›เบ™เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ. เปƒเบ™เบšเบฒเบ‡เบเปเบฅเบฐเบ™เบต, เบœเบนเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ”เบฝเบงเบเบฑเบ™เบญเบฒเบ”เบˆเบฐเบกเบตเบชเปˆเบงเบ™เบฎเปˆเบงเบกเปƒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเป‚เบ”เบเปƒเบŠเป‰ ransomware เบ„เบญเบšเบ„เบปเบงเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบซเบฑเบ™เบเบฒเบ™เบŠเป‰เบญเบ™เบเบฑเบ™เบซเบผเบฒเบเบ‚เบถเป‰เบ™เปƒเบ™เบเบปเบ™เบฅเบฐเบเบธเบ”, เป€เบ•เบฑเบเบ™เบดเบเปเบฅเบฐเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเปˆเปƒเบŠเป‰.

เบเบฒเบ™เบชเป‰เบฒเบ‡เปเบœเบ™เบ—เบตเปˆเบ”เป‰เบงเบ MITER ATT&CK Mapping

เบกเบตเบชเบดเบ”เป€เบ—เบปเปˆเบฒเบ—เบฝเบก
เป€เบ—เบเบ™เบดเบ

เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™ (TA0001)
เบšเปเบฅเบดเบเบฒเบ™เบ—เบฒเบ‡เป„เบเบžเบฒเบเบ™เบญเบ (T1133), เป„เบŸเบฅเปŒเปเบ™เบš Spearphishing (T1193), Spearphishing Link (T1192)

เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ” (TA0002)
Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)

เบ„เบงเบฒเบกเบ„เบปเบ‡เบ—เบปเบ™ (TA0003)
Registry Run Keys / Startup Folder (T1060), เบงเบฝเบเบ—เบตเปˆเบเบณเบ™เบปเบ”เป€เบงเบฅเบฒ (T1053), เบšเบฑเบ™เบŠเบตเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡ (T1078)

เบเบฒเบ™เบซเบผเบตเบเบฅเปˆเบฝเบ‡เบ›เป‰เบญเบ‡เบเบฑเบ™ (TA0005)
เบเบฒเบ™เป€เบŠเบฑเบ™เบฅเบฐเบซเบฑเบ” (T1116), Deobfuscate/เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒ เบซเบผเบทเบ‚เปเป‰เบกเบนเบ™ (T1140), เบเบฒเบ™เบ›เบดเบ”เบเบฒเบ™เบ™เบณเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบž (T1089), เบเบฒเบ™เบฅเบถเบšเป„เบŸเบฅเปŒ (T1107), Masquerading (T1036), เบเบฒเบ™เบชเบตเบ”เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ (T1055)

เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ‚เปเป‰เบกเบนเบ™เบ›เบฐเบˆเปเบฒเบ•เบปเบง (TA0006)
เบเบฒเบ™เบ–เบดเป‰เบกเบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบฎเบฑเบšเบฎเบญเบ‡ (T1003), Brute Force (T1110), Input Capture (T1056)

เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบš (TA0007)
เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบšเบšเบฑเบ™เบŠเบต (T1087), Domain Trust Discovery (T1482), เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบšเป„เบŸเบฅเปŒ เปเบฅเบฐเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต (T1083), เบเบฒเบ™เบชเบฐเปเบเบ™เบšเปเบฅเบดเบเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ (T1046), เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบšเบเบฒเบ™เปเบšเปˆเบ‡เบ›เบฑเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ (T1135), เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบšเบฅเบฐเบšเบปเบšเบ—เบฒเบ‡เป„เบ (T1018)

เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบงเบ—เบฒเบ‡เบ‚เป‰เบฒเบ‡ (TA0008)
Remote Desktop Protocol (T1076), Remote File Copy (T1105), Windows Admin Shares (T1077)

เบ„เปเป€เบฅเบฑเบเบŠเบฑเบ™ (TA0009)
เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบเบฅเบฐเบšเบปเบšเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™ (T1005), เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ Network Shared Drive (T1039), Data Staged (T1074)

เบ„เบณเบชเบฑเปˆเบ‡ เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก (TA0011)
เบžเบญเบ”เบ—เบตเปˆเปƒเบŠเป‰เบ—เบปเปˆเบงเป„เบ› (T1043), เบšเปเบฅเบดเบเบฒเบ™เป€เบงเบฑเบš (T1102)

เบเบฒเบ™เบชเบฐเบเบฑเบ”เป€เบญเบปเบฒ (TA0010)
เบšเบตเบšเบญเบฑเบ”เบ‚เปเป‰เบกเบนเบ™ (T1002), เป‚เบญเบ™เบ‚เปเป‰เบกเบนเบ™เป„เบ›เบเบฑเบ‡เบšเบฑเบ™เบŠเบตเบ„เบฅเบฒเบง (T1537)

เบœเบปเบ™เบเบฐเบ—เบปเบš (TA0040)
เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ‚เปเป‰เบกเบนเบ™เป€เบžเบทเปˆเบญเบœเบปเบ™เบเบฐเบ—เบปเบš (T1486), เบเบฑเบšเบเบฑเป‰เบ‡เบเบฒเบ™เบŸเบทเป‰เบ™เบ•เบปเบงเบ‚เบญเบ‡เบฅเบฐเบšเบปเบš (T1490)

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™