Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Ryuk Π΅ Π΅Π΄Π½Π° ΠΎΠ΄ Π½Π°Ρ˜ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΠΏΡ†ΠΈΠΈ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ Π²ΠΎ послСднитС Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ Π³ΠΎΠ΄ΠΈΠ½ΠΈ. ΠžΡ‚ΠΊΠ°ΠΊΠΎ ΠΏΡ€Π²ΠΏΠ°Ρ‚ сС појави Π²ΠΎ Π»Π΅Ρ‚ΠΎΡ‚ΠΎ 2018 Π³ΠΎΠ΄ΠΈΠ½Π°, собра импрСсивСн список Π½Π° ΠΆΡ€Ρ‚Π²ΠΈ, особСно Π²ΠΎ Π΄Π΅Π»ΠΎΠ²Π½ΠΎΡ‚ΠΎ ΠΎΠΏΠΊΡ€ΡƒΠΆΡƒΠ²Π°ΡšΠ΅ ΠΊΠΎΠ΅ Π΅ Π³Π»Π°Π²Π½Π°Ρ‚Π° Ρ†Π΅Π» Π½Π° Π½Π΅Ρ˜Π·ΠΈΠ½ΠΈΡ‚Π΅ Π½Π°ΠΏΠ°Π΄ΠΈ.

1. ΠžΠΏΡˆΡ‚ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ

Овој Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ содрТи Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π²Π°Ρ€ΠΈΡ˜Π°Π½Ρ‚Π°Ρ‚Π° Π½Π° Ryuk ransomware, ΠΊΠ°ΠΊΠΎ ΠΈ Π½Π°Ρ‚ΠΎΠ²Π°Ρ€ΡƒΠ²Π°Ρ‡ΠΎΡ‚ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€Π΅Π½ Π·Π° Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр Π²ΠΎ систСмот.

ΠžΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр Ryuk ΠΏΡ€Π²ΠΏΠ°Ρ‚ сС појави Π²ΠΎ Π»Π΅Ρ‚ΠΎΡ‚ΠΎ 2018 Π³ΠΎΠ΄ΠΈΠ½Π°. Π•Π΄Π½Π° ΠΎΠ΄ Ρ€Π°Π·Π»ΠΈΠΊΠΈΡ‚Π΅ ΠΏΠΎΠΌΠ΅Ρ“Ρƒ Ryuk ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠΎΡ‚ ransomware Π΅ Ρ‚ΠΎΠ° ΡˆΡ‚ΠΎ Ρ‚ΠΎΡ˜ Π΅ насочСн ΠΊΠΎΠ½ Π½Π°ΠΏΠ°Π΄ Π½Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈ срСдини.

Π’ΠΎ срСдината Π½Π° 2019 Π³ΠΎΠ΄ΠΈΠ½Π°, ΡΠ°Ρ˜Π±Π΅Ρ€ ΠΊΡ€ΠΈΠΌΠΈΠ½Π°Π»Π½ΠΈΡ‚Π΅ Π³Ρ€ΡƒΠΏΠΈ Π½Π°ΠΏΠ°Π΄Π½Π°Π° ΠΎΠ³Ρ€ΠΎΠΌΠ΅Π½ Π±Ρ€ΠΎΡ˜ шпански ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΎ овој ΠΎΡ‚ΠΊΡƒΠΏ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 1: Извадок ΠΎΠ΄ El Confidencial Π²ΠΎ врска со Π½Π°ΠΏΠ°Π΄ΠΎΡ‚ Π½Π° Ryuk ransomware [1]
Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 2: Извадок ΠΎΠ΄ Π•Π» Паис Π·Π° Π½Π°ΠΏΠ°Π΄ ΠΈΠ·Π²Ρ€ΡˆΠ΅Π½ со помош Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр Ryuk [2]
Оваа Π³ΠΎΠ΄ΠΈΠ½Π°, Ryuk Π½Π°ΠΏΠ°Π΄Π½Π° Π³ΠΎΠ»Π΅ΠΌ Π±Ρ€ΠΎΡ˜ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π²ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ зСмји. Како ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π½Π° сликитС ΠΏΠΎΠ΄ΠΎΠ»Ρƒ, Π“Π΅Ρ€ΠΌΠ°Π½ΠΈΡ˜Π°, Кина, АлТир ΠΈ Индија Π±Π΅Π° Π½Π°Ρ˜Ρ‚Π΅ΡˆΠΊΠΎ ΠΏΠΎΠ³ΠΎΠ΄Π΅Π½ΠΈ.

Π‘ΠΎ ΡΠΏΠΎΡ€Π΅Π΄ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π±Ρ€ΠΎΡ˜ΠΎΡ‚ Π½Π° ΡΠ°Ρ˜Π±Π΅Ρ€ Π½Π°ΠΏΠ°Π΄ΠΈ, ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ Π΄Π΅ΠΊΠ° Ryuk влијаСшС Π½Π° ΠΌΠΈΠ»ΠΈΠΎΠ½ΠΈ корисници ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡ‚ΠΈΡ€Π° ΠΎΠ³Ρ€ΠΎΠΌΠ½Π° ΠΊΠΎΠ»ΠΈΡ‡ΠΈΠ½Π° Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ, ΡˆΡ‚ΠΎ Ρ€Π΅Π·ΡƒΠ»Ρ‚ΠΈΡ€Π°ΡˆΠ΅ со сСриозна Скономска Π·Π°Π³ΡƒΠ±Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 3: Π˜Π»ΡƒΡΡ‚Ρ€Π°Ρ†ΠΈΡ˜Π° Π½Π° Π³Π»ΠΎΠ±Π°Π»Π½Π°Ρ‚Π° активност Π½Π° Π Ρ˜ΡƒΠΊ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 4: 16 зСмји најпогодСни ΠΎΠ΄ Π Ρ˜ΡƒΠΊ

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 5: Π‘Ρ€ΠΎΡ˜ Π½Π° корисници Π½Π°ΠΏΠ°Π΄Π½Π°Ρ‚ΠΈ ΠΎΠ΄ Ryuk ransomware (Π²ΠΎ ΠΌΠΈΠ»ΠΈΠΎΠ½ΠΈ)

Π‘ΠΏΠΎΡ€Π΅Π΄ Π²ΠΎΠΎΠ±ΠΈΡ‡Π°Π΅Π½ΠΈΠΎΡ‚ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° Π½Π° Ρ‚Π°ΠΊΠ²ΠΈΡ‚Π΅ Π·Π°ΠΊΠ°Π½ΠΈ, овој ΠΎΡ‚ΠΊΡƒΠΏΠ΅Π½ софтвСр, ΠΏΠΎ Π·Π°Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ, ѝ ΠΏΠΎΠΊΠ°ΠΆΡƒΠ²Π° Π½Π° ΠΆΡ€Ρ‚Π²Π°Ρ‚Π° ΠΈΠ·Π²Π΅ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ ΡˆΡ‚ΠΎ ΠΌΠΎΡ€Π° Π΄Π° сС ΠΏΠ»Π°Ρ‚ΠΈ Π²ΠΎ Π±ΠΈΡ‚ΠΊΠΎΠΈΠ½ΠΈ Π½Π° Π½Π°Π²Π΅Π΄Π΅Π½Π°Ρ‚Π° адрСса Π·Π° Π΄Π° сС Π²Ρ€Π°Ρ‚ΠΈ пристапот Π΄ΠΎ ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ.

Овој ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр сС ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ ΠΎΡ‚ΠΊΠ°ΠΊΠΎ бСшС ΠΏΡ€Π²ΠΏΠ°Ρ‚ прСтставСн.
Π’Π°Ρ€ΠΈΡ˜Π°Π½Ρ‚Π°Ρ‚Π° Π½Π° ΠΎΠ²Π°Π° Π·Π°ΠΊΠ°Π½Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π° Π²ΠΎ овој Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ бСшС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½Π° ΠΏΡ€ΠΈ ΠΎΠ±ΠΈΠ΄ Π·Π° Π½Π°ΠΏΠ°Π΄ Π²ΠΎ Ρ˜Π°Π½ΡƒΠ°Ρ€ΠΈ 2020 Π³ΠΎΠ΄ΠΈΠ½Π°.

ΠŸΠΎΡ€Π°Π΄ΠΈ ΡΠ²ΠΎΡ˜Π°Ρ‚Π° слоТСност, овој ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр чСсто сС ΠΏΡ€ΠΈΠΏΠΈΡˆΡƒΠ²Π° Π½Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ ΡΠ°Ρ˜Π±Π΅Ρ€-ΠΊΡ€ΠΈΠΌΠΈΠ½Π°Π»Π½ΠΈ Π³Ρ€ΡƒΠΏΠΈ, ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ ΠΈ ΠΊΠ°ΠΊΠΎ APT Π³Ρ€ΡƒΠΏΠΈ.

Π”Π΅Π» ΠΎΠ΄ ΠΊΠΎΠ΄ΠΎΡ‚ Ryuk ΠΈΠΌΠ° Π·Π°Π±Π΅Π»Π΅ΠΆΠ»ΠΈΠ²Π° сличност со ΠΊΠΎΠ΄ΠΎΡ‚ ΠΈ структурата Π½Π° Π΄Ρ€ΡƒΠ³ Π΄ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠ·Π½Π°Ρ‚ ransomware, Hermes, со кој сподСлуваат Π³ΠΎΠ»Π΅ΠΌ Π±Ρ€ΠΎΡ˜ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ. Ова Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°Ρ‚Π° Π·ΠΎΡˆΡ‚ΠΎ Π Ρ˜ΡƒΠΊ ΠΏΡ€Π²ΠΈΡ‡Π½ΠΎ бСшС ΠΏΠΎΠ²Ρ€Π·Π°Π½ со ΡΠ΅Π²Π΅Ρ€Π½ΠΎΠΊΠΎΡ€Π΅Ρ˜ΡΠΊΠ°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° Лазарус, која Π²ΠΎ Ρ‚ΠΎΠ° Π²Ρ€Π΅ΠΌΠ΅ бСшС осомничСна Π΄Π΅ΠΊΠ° стои Π·Π°Π΄ ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр Π₯СрмСс.

Услугата Falcon X Π½Π° CrowdStrike послСдоватСлно Π·Π°Π±Π΅Π»Π΅ΠΆΠ° Π΄Π΅ΠΊΠ° Ryuk Π²ΡΡƒΡˆΠ½ΠΎΡΡ‚ Π±ΠΈΠ» создадСн ΠΎΠ΄ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° WIZARD SPIDER [4].

ΠŸΠΎΡΡ‚ΠΎΡ˜Π°Ρ‚ Π½Π΅ΠΊΠΎΠΈ Π΄ΠΎΠΊΠ°Π·ΠΈ Π·Π° ΠΏΠΎΠ΄Π΄Ρ€ΡˆΠΊΠ° Π½Π° ΠΎΠ²Π°Π° прСтпоставка. ΠŸΡ€Π²ΠΎ, овој ΠΎΡ‚ΠΊΡƒΠΏΠ΅Π½ софтвСр бСшС Ρ€Π΅ΠΊΠ»Π°ΠΌΠΈΡ€Π°Π½ Π½Π° Π²Π΅Π±-страницата exploit.in, која Π΅ Π΄ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠ·Π½Π°Ρ‚ руски ΠΏΠ°Π·Π°Ρ€ Π·Π° ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр ΠΈ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ бСшС ΠΏΠΎΠ²Ρ€Π·Π°Π½ со Π½Π΅ΠΊΠΎΠΈ руски APT Π³Ρ€ΡƒΠΏΠΈ.
Овој Ρ„Π°ΠΊΡ‚ ја исклучува Ρ‚Π΅ΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° Π΄Π΅ΠΊΠ° Π Ρ˜ΡƒΠΊ ΠΌΠΎΠΆΠ΅Π» Π΄Π° Π±ΠΈΠ΄Π΅ Ρ€Π°Π·Π²ΠΈΠ΅Π½ ΠΎΠ΄ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π›Π°Π·Π°Ρ€ АПВ, бидСјќи Ρ‚ΠΎΠ° Π½Π΅ сС Π²ΠΊΠ»ΠΎΠΏΡƒΠ²Π° со Π½Π°Ρ‡ΠΈΠ½ΠΎΡ‚ Π½Π° кој Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Π³Ρ€ΡƒΠΏΠ°Ρ‚Π°.

ΠŸΠΎΠΊΡ€Π°Ρ˜ Ρ‚ΠΎΠ°, Ryuk бСшС Ρ€Π΅ΠΊΠ»Π°ΠΌΠΈΡ€Π°Π½ ΠΊΠ°ΠΊΠΎ ransomware кој Π½Π΅ΠΌΠ° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° руски, украински ΠΈ бСлоруски систСми. Ова ΠΎΠ΄Π½Π΅ΡΡƒΠ²Π°ΡšΠ΅ Π΅ ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΎ ΠΎΠ΄ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° ΡˆΡ‚ΠΎ сС Π½Π°ΠΎΡ“Π° Π²ΠΎ Π½Π΅ΠΊΠΎΠΈ Π²Π΅Ρ€Π·ΠΈΠΈ Π½Π° Ryuk, ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ Π³ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡƒΠ²Π° Ρ˜Π°Π·ΠΈΠΊΠΎΡ‚ Π½Π° систСмот Π½Π° кој Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр ΠΈ Π³ΠΎ Π·Π°ΠΏΠΈΡ€Π° Π½Π΅Π³ΠΎΠ²ΠΎΡ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚Π΅ΡšΠ΅ Π΄ΠΎΠΊΠΎΠ»ΠΊΡƒ систСмот ΠΈΠΌΠ° руски, украински ΠΈΠ»ΠΈ бСлоруски јазик. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, СкспСртска Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΌΠ°ΡˆΠΈΠ½Π°Ρ‚Π° ΡˆΡ‚ΠΎ бСшС Ρ…Π°ΠΊΠΈΡ€Π°Π½Π° ΠΎΠ΄ Ρ‚ΠΈΠΌΠΎΡ‚ Π½Π° WIZARD SPIDER ΠΎΡ‚ΠΊΡ€ΠΈ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ β€žΠ°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΈβ€œ ΠΊΠΎΠΈ Π½Π°Π²ΠΎΠ΄Π½ΠΎ Π±ΠΈΠ»Π΅ користСни Π²ΠΎ Ρ€Π°Π·Π²ΠΎΡ˜ΠΎΡ‚ Π½Π° Ryuk ΠΊΠ°ΠΊΠΎ Π²Π°Ρ€ΠΈΡ˜Π°Π½Ρ‚Π° Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр Hermes.

Од Π΄Ρ€ΡƒΠ³Π° страна, СкспСртитС Π“Π°Π±Ρ€ΠΈΠ΅Π»Π° Николао ΠΈ Π›ΡƒΡ‡ΠΈΡ˜Π°Π½ΠΎ ΠœΠ°Ρ€Ρ‚ΠΈΠ½Ρ сугСрираа Π΄Π΅ΠΊΠ° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр ΠΌΠΎΠΆΠ΅Π±ΠΈ Π΅ Ρ€Π°Π·Π²ΠΈΠ΅Π½ ΠΎΠ΄ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° APT CryptoTech [5].
Ова ΠΏΡ€ΠΎΠΈΠ·Π»Π΅Π³ΡƒΠ²Π° ΠΎΠ΄ Ρ„Π°ΠΊΡ‚ΠΎΡ‚ Π΄Π΅ΠΊΠ° Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ мСсСци ΠΏΡ€Π΅Π΄ ΠΏΠΎΡ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Ryuk, ΠΎΠ²Π°Π° Π³Ρ€ΡƒΠΏΠ° објави ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π½Π° Ρ„ΠΎΡ€ΡƒΠΌΠΎΡ‚ Π½Π° истата страница Π΄Π΅ΠΊΠ° Ρ€Π°Π·Π²ΠΈΠ»Π΅ Π½ΠΎΠ²Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° ransomware-ΠΎΡ‚ Hermes.

НСколку корисници Π½Π° Ρ„ΠΎΡ€ΡƒΠΌΠΎΡ‚ сС сомнСваа Π΄Π°Π»ΠΈ CryptoTech навистина Π³ΠΎ создала Ryuk. Π“Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠΏΠΎΡ‚ΠΎΠ° сС Π±Ρ€Π°Π½Π΅ΡˆΠ΅ ΠΈ изјави Π΄Π΅ΠΊΠ° ΠΈΠΌΠ° Π΄ΠΎΠΊΠ°Π·ΠΈ Π΄Π΅ΠΊΠ° Ρ€Π°Π·Π²ΠΈΠ»Π΅ 100% ΠΎΠ΄ ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр.

2. ΠšΠ°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΡΡ‚ΠΈΠΊΠΈ

Π—Π°ΠΏΠΎΡ‡Π½ΡƒΠ²Π°ΠΌΠ΅ со ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚, Ρ‡ΠΈΡ˜Π° Π·Π°Π΄Π°Ρ‡Π° Π΅ Π΄Π° Π³ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π° систСмот Π½Π° кој Π΅ Π²ΠΊΠ»ΡƒΡ‡Π΅Π½ Π·Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС стартува β€žΡ‚ΠΎΡ‡Π½Π°Ρ‚Π°β€œ Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр Ryuk.
Π₯Π΅ΡˆΠΎΡ‚ Π½Π° ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚ Π΅ ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ слСдува:

MD5 A73130B0E379A989CBA3D695A157A495
SHA256 EF231EE1A2481B7E627921468E79BB4369CCFAEB19A575748DD2B664ABC4F469

Π•Π΄Π½Π° ΠΎΠ΄ карактСристикитС Π½Π° овој симнувач Π΅ Ρ‚ΠΎΠ° ΡˆΡ‚ΠΎ Π½Π΅ содрТи Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ ΠΌΠ΅Ρ‚Π°ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ, Ρ‚.Π΅. ΠšΡ€Π΅Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° овој ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр Π½Π΅ Π²ΠΊΠ»ΡƒΡ‡ΠΈΠ»Π΅ Π½ΠΈΠΊΠ°ΠΊΠ²ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π²ΠΎ Π½Π΅Π³ΠΎ.

ПонСкогаш Ρ‚ΠΈΠ΅ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°Π°Ρ‚ ΠΏΠΎΠ³Ρ€Π΅ΡˆΠ½ΠΈ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π·Π° Π΄Π° Π³ΠΎ ΠΈΠ·ΠΌΠ°ΠΌΠ°Ρ‚ корисникот Π΄Π° мисли Π΄Π΅ΠΊΠ° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Π° Π°ΠΏΠ»ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°. ΠœΠ΅Ρ“ΡƒΡ‚ΠΎΠ°, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ ќС Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΏΠΎΠ΄ΠΎΡ†Π½Π°, Π°ΠΊΠΎ ΠΈΠ½Ρ„Π΅ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° Π½Π΅ Π²ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π° ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ†ΠΈΡ˜Π° со корисникот (ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Π΅ ΡΠ»ΡƒΡ‡Π°Ρ˜ΠΎΡ‚ со овој ΠΎΡ‚ΠΊΡƒΠΏΠ΅Π½ софтвСр), Ρ‚ΠΎΠ³Π°Ρˆ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ Π½Π΅ смСтаат Π΄Π΅ΠΊΠ° Π΅ Π½Π΅ΠΎΠΏΡ…ΠΎΠ΄Π½ΠΎ Π΄Π° користат ΠΌΠ΅Ρ‚Π°ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 6: ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊ Π½Π° ΠΌΠ΅Ρ‚Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚ бСшС ΠΊΠΎΠΌΠΏΠ°Ρ˜Π»ΠΈΡ€Π°Π½ Π²ΠΎ 32-Π±ΠΈΡ‚Π΅Π½ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Π·Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΈ Π½Π° 32-Π±ΠΈΡ‚Π½ΠΈ ΠΈ 64-Π±ΠΈΡ‚Π½ΠΈ систСми.

3. Π’Π΅ΠΊΡ‚ΠΎΡ€ Π½Π° ΠΏΠ΅Π½Π΅Ρ‚Ρ€Π°Ρ†ΠΈΡ˜Π°

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚ ΡˆΡ‚ΠΎ Π³ΠΎ ΠΏΡ€Π΅Π·Π΅ΠΌΠ° ΠΈ Ρ€Π°Π±ΠΎΡ‚ΠΈ Ryuk Π²Π»Π΅Π·Π΅ Π²ΠΎ Π½Π°ΡˆΠΈΠΎΡ‚ систСм ΠΏΡ€Π΅ΠΊΡƒ далСчинско ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅, Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ Π·Π° пристап Π±Π΅Π° Π΄ΠΎΠ±ΠΈΠ΅Π½ΠΈ ΠΏΡ€Π΅ΠΊΡƒ ΠΏΡ€Π΅Π»ΠΈΠΌΠΈΠ½Π°Ρ€Π΅Π½ Π½Π°ΠΏΠ°Π΄ Π½Π° RDP.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 7: РСгистар Π·Π° Π½Π°ΠΏΠ°Π΄

Напаѓачот успСа Π΄Π° сС Π»ΠΎΠ³ΠΈΡ€Π° Π²ΠΎ систСмот ΠΎΠ΄ Π΄Π°Π»Π΅Ρ‡ΠΈΠ½Π°. ПослС Ρ‚ΠΎΠ°, Ρ‚ΠΎΡ˜ создадС ΠΈΠ·Π²Ρ€ΡˆΠ½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° со Π½Π°ΡˆΠΈΠΎΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊ.
Оваа ΠΈΠ·Π²Ρ€ΡˆΠ½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° бСшС Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π° ΠΎΠ΄ антивирусно Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π΅Π΄ Π΄Π° сС стартува.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 8: Π—Π°ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΎΡ‚

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 9: Π—Π°ΠΊΠ»ΡƒΡ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠΎΠ΄Π΅Π»ΠΎΡ‚

Кога Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π±ΠΈΠ»Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π°, Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ сС ΠΎΠ±ΠΈΠ΄Π΅Π» Π΄Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅ ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° ΠΈΠ·Π²Ρ€ΡˆΠ½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°, која исто Ρ‚Π°ΠΊΠ° Π±ΠΈΠ»Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 10: Π—Π±ΠΈΡ€ Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΡ†ΠΈ ΡˆΡ‚ΠΎ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ сС ΠΎΠ±ΠΈΠ΄Π΅Π» Π΄Π° Π³ΠΈ ΠΈΠ·Π²Ρ€ΡˆΠΈ

ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, Ρ‚ΠΎΡ˜ сС ΠΎΠ±ΠΈΠ΄Π΅ Π΄Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅ ΡƒΡˆΡ‚Π΅ Π΅Π΄Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° ΠΏΡ€Π΅ΠΊΡƒ ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π°Ρ‚Π° ΠΊΠΎΠ½Π·ΠΎΠ»Π°
PowerShell Π΄Π° ја Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈ антивирусната Π·Π°ΡˆΡ‚ΠΈΡ‚Π°. Но ΠΈ Ρ‚ΠΎΡ˜ бСшС Π±Π»ΠΎΠΊΠΈΡ€Π°Π½.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 11: PowerShell со Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π½Π° содрТина Π΅ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 12: PowerShell со Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π½Π° содрТина Π΅ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½

4. Натоварувач

Кога ќС сС ΠΈΠ·Π²Ρ€ΡˆΠΈ, ΠΏΠΈΡˆΡƒΠ²Π° ReadMe Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π²ΠΎ ΠΏΠ°ΠΏΠΊΠ°Ρ‚Π° % temp%, ΡˆΡ‚ΠΎ Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΎ Π·Π° Π Ρ˜ΡƒΠΊ. Оваа Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π΅ бСлСшка Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ ΡˆΡ‚ΠΎ содрТи адрСса Π½Π° Π΅-ΠΏΠΎΡˆΡ‚Π° Π²ΠΎ Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚ Π½Π° protonmail, ΡˆΡ‚ΠΎ Π΅ доста чСста појава Π²ΠΎ ΠΎΠ²Π° ΡΠ΅ΠΌΠ΅Ρ˜ΡΡ‚Π²ΠΎ Π½Π° ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр: [Π·Π°ΡˆΡ‚ΠΈΡ‚Π΅Π½Π° ΠΏΠΎ Π΅-ΠΏΠΎΡˆΡ‚Π°]

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 13: Π‘Π°Ρ€Π°ΡšΠ΅ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ

Π”ΠΎΠ΄Π΅ΠΊΠ° Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π΄Π΅ΠΊΠ° стартува Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ ΠΈΠ·Π²Ρ€ΡˆΠ½ΠΈ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ со ΡΠ»ΡƒΡ‡Π°Ρ˜Π½ΠΈ имиња. Π’ΠΈΠ΅ сС Ρ‡ΡƒΠ²Π°Π°Ρ‚ Π²ΠΎ скриСна ΠΏΠ°ΠΏΠΊΠ° ΠˆΠΠ’ΠΠž, Π½ΠΎ Π°ΠΊΠΎ ΠΎΠΏΡ†ΠΈΡ˜Π°Ρ‚Π° Π½Π΅ Π΅ Π°ΠΊΡ‚ΠΈΠ²Π½Π° Π²ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ систСм β€žΠŸΡ€ΠΈΠΊΠ°ΠΆΠΈ скриСни Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈ ΠΏΠ°ΠΏΠΊΠΈβ€œ, Ρ‚ΠΎΠ³Π°Ρˆ Ρ‚ΠΈΠ΅ ќС останат скриСни. ΠŸΠΎΠΊΡ€Π°Ρ˜ Ρ‚ΠΎΠ°, ΠΎΠ²ΠΈΠ΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ сС 64-Π±ΠΈΡ‚Π½ΠΈ, Π·Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΠ΄ ΠΌΠ°Ρ‚ΠΈΡ‡Π½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°, која Π΅ 32-Π±ΠΈΡ‚Π½Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 14: Π˜Π·Π²Ρ€ΡˆΠ½ΠΈ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ лансирани ΠΎΠ΄ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚

Како ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π½Π° сликата ΠΏΠΎΠ³ΠΎΡ€Π΅, Ryuk Π³ΠΎ лансира icacls.exe, кој ќС сС користи Π·Π° ΠΌΠ΅Π½ΡƒΠ²Π°ΡšΠ΅ Π½Π° ситС ACL (списоци Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° пристап), со ΡˆΡ‚ΠΎ сС ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π° пристап ΠΈ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° Π·Π½Π°ΠΌΠ΅Π½Ρ†Π°Ρ‚Π°.

Π”ΠΎΠ±ΠΈΠ²Π° цСлосСн пристап кај ситС корисници Π΄ΠΎ ситС Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚ (/T) Π±Π΅Π· ΠΎΠ³Π»Π΅Π΄ Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈΡ‚Π΅ (/C) ΠΈ Π±Π΅Π· ΠΏΡ€ΠΈΠΊΠ°ΠΆΡƒΠ²Π°ΡšΠ΅ ΠΏΠΎΡ€Π°ΠΊΠΈ (/Q).

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 15: ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° icacls.exe лансирани ΠΎΠ΄ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚

Π’Π°ΠΆΠ½ΠΎ Π΅ Π΄Π° сС Π½Π°ΠΏΠΎΠΌΠ΅Π½Π΅ Π΄Π΅ΠΊΠ° Ryuk ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡƒΠ²Π° која Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° Windows ја користитС. Π—Π° ΠΎΠ²Π° Ρ‚ΠΎΡ˜
Π²Ρ€ΡˆΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π°Ρ‚Π° ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ GetVersionExW, Π²ΠΎ која ја ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡƒΠ²Π° врСдноста Π½Π° Π·Π½Π°ΠΌΠ΅Ρ‚ΠΎ lpVersionInformationΡˆΡ‚ΠΎ ΠΏΠΎΠΊΠ°ΠΆΡƒΠ²Π° Π΄Π°Π»ΠΈ Ρ‚Π΅ΠΊΠΎΠ²Π½Π°Ρ‚Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° Windows Π΅ ΠΏΠΎΠ½ΠΎΠ²Π° ΠΎΠ΄ Windows XP.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Π’ΠΎ зависност ΠΎΠ΄ Ρ‚ΠΎΠ° Π΄Π°Π»ΠΈ користитС Π²Π΅Ρ€Π·ΠΈΡ˜Π° ΠΏΠΎΠ΄ΠΎΡ†Π½Π° ΠΎΠ΄ Windows XP, ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚ ќС запишС Π²ΠΎ ΠΏΠ°ΠΏΠΊΠ°Ρ‚Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈΠΎΡ‚ корисник - Π²ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜ Π²ΠΎ ΠΏΠ°ΠΏΠΊΠ°Ρ‚Π° %Јавно%.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 17: ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π°Ρ‚Π° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ систСм

Π”Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° ΡˆΡ‚ΠΎ сС ΠΏΠΈΡˆΡƒΠ²Π° Π΅ Ryuk. ΠŸΠΎΡ‚ΠΎΠ° Π³ΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°, ΠΏΡ€Π΅Π½Π΅ΡΡƒΠ²Π°Ρ˜ΡœΠΈ своја сопствСна адрСса ΠΊΠ°ΠΊΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Π°Ρ€.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 18: Π˜Π·Π²Ρ€ΡˆΠ΅Ρ‚Π΅ Π³ΠΎ Ryuk ΠΏΡ€Π΅ΠΊΡƒ ShellExecute

ΠŸΡ€Π²Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π° ΡˆΡ‚ΠΎ ја ΠΏΡ€Π°Π²ΠΈ Ryuk Π΅ Π΄Π° Π³ΠΈ ΠΏΡ€ΠΈΠΌΠ° Π²Π»Π΅Π·Π½ΠΈΡ‚Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ. Овој ΠΏΠ°Ρ‚ ΠΈΠΌΠ° Π΄Π²Π° Π²Π»Π΅Π·Π½ΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ (самата ΠΈΠ·Π²Ρ€ΡˆΠ½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° ΠΈ адрСсата Π·Π° ΠΊΠ°ΠΏΠΊΠ°) ΠΊΠΎΠΈ сС користат Π·Π° ΠΎΡ‚ΡΡ‚Ρ€Π°Π½ΡƒΠ²Π°ΡšΠ΅ Π½Π° сопствСнитС Ρ‚Ρ€Π°Π³ΠΈ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 19: ΠšΡ€Π΅ΠΈΡ€Π°ΡšΠ΅ Π½Π° процСс

ΠœΠΎΠΆΠ΅Ρ‚Π΅ исто Ρ‚Π°ΠΊΠ° Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π΄Π΅ΠΊΠ° ΠΎΡ‚ΠΊΠ°ΠΊΠΎ ќС Π³ΠΈ ΠΈΠ·Π²Ρ€ΡˆΠΈ своитС ΠΈΠ·Π²Ρ€ΡˆΠ½ΠΈ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ, Ρ‚ΠΎΡ˜ сС Π±Ρ€ΠΈΡˆΠ΅ самиот сСбС, со ΡˆΡ‚ΠΎ Π½Π΅ остава Ρ‚Ρ€Π°Π³Π° ΠΎΠ΄ сопствСното присуство Π²ΠΎ ΠΏΠ°ΠΏΠΊΠ°Ρ‚Π° ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ Π΅ ΠΈΠ·Π²Ρ€ΡˆΠ΅Π½Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 20: Π‘Ρ€ΠΈΡˆΠ΅ΡšΠ΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°

5. РЈУК

5.1 ΠŸΡ€ΠΈΡΡƒΡΡ‚Π²ΠΎ
Ryuk, ΠΊΠ°ΠΊΠΎ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ‚Π΅ ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр, сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π° Π΄Π° останС Π½Π° систСмот ΡˆΡ‚ΠΎ Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ΄ΠΎΠ»Π³ΠΎ. Како ΡˆΡ‚ΠΎ Π΅ ΠΏΡ€ΠΈΠΊΠ°ΠΆΠ°Π½ΠΎ ΠΏΠΎΠ³ΠΎΡ€Π΅, Π΅Π΄Π΅Π½ Π½Π°Ρ‡ΠΈΠ½ Π΄Π° сС постигнС ΠΎΠ²Π°Π° Ρ†Π΅Π» Π΅ Ρ‚Π°Ρ˜Π½ΠΎ Π΄Π° сС ΠΊΡ€Π΅ΠΈΡ€Π°Π°Ρ‚ ΠΈ стартуваат ΠΈΠ·Π²Ρ€ΡˆΠ½ΠΈΡ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ. Π—Π° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, Π½Π°Ρ˜Ρ‡Π΅ΡΡ‚Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ° Π΅ Π΄Π° Π³ΠΎ смСнитС ΠΊΠ»ΡƒΡ‡ΠΎΡ‚ Π²ΠΎ рСгистарот CurrentVersionRun.
Π’ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π΄Π΅ΠΊΠ° Π·Π° Ρ‚Π°Π° Ρ†Π΅Π» ΠΏΡ€Π²Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Ρ‚Ρ€Π΅Π±Π° Π΄Π° Π±ΠΈΠ΄Π΅ лансирана VWjRF.exe
(ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΏΠΎ случаСн ΠΈΠ·Π±ΠΎΡ€) сС стартува cmd.exe.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 21: Π˜Π·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° VWjRF.exe

ΠŸΠΎΡ‚ΠΎΠ° внСсСтС ја ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° RUN Π‘ΠΎ ΠΈΠΌΠ΅β€œsvchos". Π’Π°ΠΊΠ°, Π°ΠΊΠΎ сакатС Π΄Π° Π³ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈΡ‚Π΅ Π²ΠΎ рСгистарот Π²ΠΎ сСкоС Π²Ρ€Π΅ΠΌΠ΅, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ лСсно Π΄Π° ја ΠΏΡ€ΠΎΠΏΡƒΡˆΡ‚ΠΈΡ‚Π΅ ΠΎΠ²Π°Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π°, со ΠΎΠ³Π»Π΅Π΄ Π½Π° сличноста Π½Π° ΠΎΠ²Π° ΠΈΠΌΠ΅ со svchost. Π‘Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° овој ΠΊΠ»ΡƒΡ‡, Ryuk Π³ΠΎ ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π° своСто присуство Π²ΠΎ систСмот. Ако систСмот Π½Π΅ ΡƒΡˆΡ‚Π΅ стС Π·Π°Ρ€Π°Π·Π΅Π½ΠΈ, Ρ‚ΠΎΠ³Π°Ρˆ ΠΊΠΎΠ³Π° ќС Π³ΠΎ рСстартиратС систСмот, ΠΈΠ·Π²Ρ€ΡˆΠ½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° ќС сС ΠΎΠ±ΠΈΠ΄Π΅ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 22: ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚ ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π° присуство Π²ΠΎ рСгистарскиот ΠΊΠ»ΡƒΡ‡

МоТСмС Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΈ Π΄Π΅ΠΊΠ° ΠΎΠ²Π°Π° ΠΈΠ·Π²Ρ€ΡˆΠ½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π·Π°ΠΏΠΈΡ€Π° Π΄Π²Π΅ услуги:
"Π³Ρ€Π°Π΄ΠΈΡ‚Π΅Π» Π½Π° Π°ΡƒΠ΄ΠΈΠΎ Π·Π°Π²Ρ€ΡˆΠ½ΠΈ Ρ‚ΠΎΡ‡ΠΊΠΈ", ΡˆΡ‚ΠΎ, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ сугСрира Π½Π΅Π³ΠΎΠ²ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅, ΠΎΠ΄Π³ΠΎΠ²Π°Ρ€Π° Π½Π° систСмското Π°ΡƒΠ΄ΠΈΠΎ,

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 23: ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚ ја Π·Π°ΠΏΠΈΡ€Π° систСмската Π°ΡƒΠ΄ΠΈΠΎ услуга

ΠΈ Бамс, ΡˆΡ‚ΠΎ Π΅ услуга Π·Π° ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°ΡšΠ΅ со смСтки. Π—Π°ΠΏΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΠΎΠ²ΠΈΠ΅ Π΄Π²Π΅ услуги Π΅ карактСристика Π½Π° Π Ρ˜ΡƒΠΊ. Π’ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, Π°ΠΊΠΎ систСмот Π΅ ΠΏΠΎΠ²Ρ€Π·Π°Π½ со SIEM систСм, ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π° Π΄Π° прСстанС Π΄Π° ΠΈΡΠΏΡ€Π°ΡœΠ° Π΄ΠΎ Π‘Π˜Π•Πœ ΠΊΠ°ΠΊΠ²ΠΈ Π±ΠΈΠ»ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅Π΄ΡƒΠ²Π°ΡšΠ°. На овој Π½Π°Ρ‡ΠΈΠ½, Ρ‚ΠΎΡ˜ Π³ΠΈ ΡˆΡ‚ΠΈΡ‚ΠΈ Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ слСдни Ρ‡Π΅ΠΊΠΎΡ€ΠΈ бидСјќи Π½Π΅ΠΊΠΎΠΈ SAM сСрвиси Π½Π΅ΠΌΠ° Π΄Π° ΠΌΠΎΠΆΠ°Ρ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ Π΄Π° ја Π·Π°ΠΏΠΎΡ‡Π½Π°Ρ‚ ΡΠ²ΠΎΡ˜Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Π° ΠΏΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Ryuk.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 24: ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚ ја Π·Π°ΠΏΠΈΡ€Π° услугата Бамс

5.2 ΠŸΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ

ΠžΠΏΡˆΡ‚ΠΎ Π·Π΅ΠΌΠ΅Π½ΠΎ, Ryuk Π·Π°ΠΏΠΎΡ‡Π½ΡƒΠ²Π° со двиТСњС странично Π²ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΈΠ»ΠΈ Π΅ лансиран ΠΎΠ΄ Π΄Ρ€ΡƒΠ³ ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр, ΠΊΠ°ΠΊΠΎ Π½Π° ΠΏΡ€. Emotet ΠΈΠ»ΠΈ Trickbot, ΠΊΠΎΠΈ, Π²ΠΎ ΡΠ»ΡƒΡ‡Π°Ρ˜ Π½Π° Π·Π³ΠΎΠ»Π΅ΠΌΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅, Π³ΠΈ прСнСсуваат ΠΎΠ²ΠΈΠ΅ Π·Π³ΠΎΠ»Π΅ΠΌΠ΅Π½ΠΈ ΠΏΡ€Π°Π²Π° Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр.

ΠŸΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ, ΠΊΠ°ΠΊΠΎ ΡƒΠ²Π΅Ρ€Ρ‚ΠΈΡ€Π° Π²ΠΎ процСсот Π½Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°, Π³ΠΎ Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ Π³ΠΎ спровСдува процСсот ΠŸΡ€Π΅Ρ‚ΡΡ‚Π°Π²ΠΈ сС сСбСси, ΡˆΡ‚ΠΎ Π·Π½Π°Ρ‡ΠΈ Π΄Π΅ΠΊΠ° бСзбСдносната содрТина Π½Π° Ρ‚ΠΎΠΊΠ΅Π½ΠΎΡ‚ Π·Π° пристап ќС Π±ΠΈΠ΄Π΅ ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½Π° Π½Π° прСносот, ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ вСднаш ќС Π±ΠΈΠ΄Π΅ ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅Π½Π° со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ GetCurrentThread.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 25: ΠˆΠ°Π²Π΅Ρ‚Π΅ сС Π½Π° ΠΈΠΌΠΈΡ‚ΠΈΡ€Π°Ρ˜Ρ‚Π΅ сС

ΠŸΠΎΡ‚ΠΎΠ° Π³Π»Π΅Π΄Π°ΠΌΠ΅ Π΄Π΅ΠΊΠ° ќС ΠΏΠΎΠ²Ρ€Π·Π΅ Ρ‚ΠΎΠΊΠ΅Π½ Π·Π° пристап со нишка. Π“Π»Π΅Π΄Π°ΠΌΠ΅ ΠΈ Π΄Π΅ΠΊΠ° Π΅Π΄Π½ΠΎ ΠΎΠ΄ Π·Π½Π°ΠΌΠΈΡšΠ°Ρ‚Π° Π΅ ΠŸΠΎΡΠ°ΠΊΡƒΠ²Π°Π½ пристап, кој ΠΌΠΎΠΆΠ΅ Π΄Π° сС користи Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° пристапот ΡˆΡ‚ΠΎ ќС Π³ΠΎ ΠΈΠΌΠ° Π½ΠΈΡˆΠΊΠ°Ρ‚Π°. Π’ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜ врСдноста ΡˆΡ‚ΠΎ ќС ја Π΄ΠΎΠ±ΠΈΠ΅ edx Ρ‚Ρ€Π΅Π±Π° Π΄Π° Π±ΠΈΠ΄Π΅ TOKEN_ALL_ACESS ΠΈΠ»ΠΈ Π½Π° Π΄Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½ - TOKEN_WRITE.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 26: ΠšΡ€Π΅ΠΈΡ€Π°ΡšΠ΅ Ρ‚ΠΎΠΊΠ΅Π½ Π·Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊ

ΠŸΠΎΡ‚ΠΎΠ° ќС користи SeDebugPrivilege ΠΈ ќС ΡƒΠΏΠ°Ρ‚ΠΈ ΠΏΠΎΠ²ΠΈΠΊ Π·Π° добивањС Π΄ΠΎΠ·Π²ΠΎΠ»ΠΈ Π·Π° ΠΎΡ‚ΡΡ‚Ρ€Π°Π½ΡƒΠ²Π°ΡšΠ΅ Π³Ρ€Π΅ΡˆΠΊΠΈ Π½Π° Π½ΠΈΡˆΠΊΠ°Ρ‚Π°, ΡˆΡ‚ΠΎ Ρ€Π΅Π·ΡƒΠ»Ρ‚ΠΈΡ€Π° со PROCESS_ALL_ACCESS, Ρ‚ΠΎΡ˜ ќС ΠΌΠΎΠΆΠ΅ Π΄Π° пристапи Π΄ΠΎ сСкој ΠΏΠΎΡ‚Ρ€Π΅Π±Π΅Π½ процСс. Π‘Π΅Π³Π°, имајќи ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π΄Π΅ΠΊΠ° Π΅Π½ΠΊΡ€ΠΈΠΏΡ‚ΠΎΡ€ΠΎΡ‚ вСќС ΠΈΠΌΠ° ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ ΠΏΠΎΡ‚ΠΎΠΊ, останува само Π΄Π° сС ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅ Π²ΠΎ послСдната Ρ„Π°Π·Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 27: ΠŸΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ Π½Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° SeDebugPrivilege ΠΈ Excalation Privilege

Од Π΅Π΄Π½Π° страна, Π³ΠΎ ΠΈΠΌΠ°ΠΌΠ΅ LookupPrivilegeValueW, кој Π½ΠΈ Π³ΠΈ Π΄Π°Π²Π° ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ ΡˆΡ‚ΠΎ сакамС Π΄Π° Π³ΠΈ Π·Π³ΠΎΠ»Π΅ΠΌΠΈΠΌΠ΅.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 28: ΠŸΠΎΠ±Π°Ρ€Π°Ρ˜Ρ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ Π·Π° Π·Π³ΠΎΠ»Π΅ΠΌΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅

Од Π΄Ρ€ΡƒΠ³Π° страна, ΠΈΠΌΠ°ΠΌΠ΅ AdjustTokenPrivileges, ΡˆΡ‚ΠΎ Π½ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° Π³ΠΈ Π΄ΠΎΠ±ΠΈΠ΅ΠΌΠ΅ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²Π° Π·Π° Π½Π°ΡˆΠΈΠΎΡ‚ ΠΏΠΎΡ‚ΠΎΠΊ. Π’ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, најваТно Π΅ NewState, Ρ‡ΠΈΠ΅ Π·Π½Π°ΠΌΠ΅ ќС Π΄Π°Π²Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 29: ΠŸΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ Π΄ΠΎΠ·Π²ΠΎΠ»ΠΈ Π·Π° Ρ‚ΠΎΠΊΠ΅Π½

5.3 Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°

Π’ΠΎ овој Π΄Π΅Π», ќС ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚ Π³ΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π° процСсот Π½Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ спомСнат Π²ΠΎ овој ΠΈΠ·Π²Π΅ΡˆΡ‚Π°Ρ˜.

Π“Π»Π°Π²Π½Π°Ρ‚Π° Ρ†Π΅Π» Π½Π° процСсот Π½Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°, ΠΊΠ°ΠΊΠΎ ΠΈ Π΅ΡΠΊΠ°Π»Π°Ρ†ΠΈΡ˜Π°Ρ‚Π°, Π΅ Π΄Π° сС Π΄ΠΎΠ±ΠΈΠ΅ пристап Π΄ΠΎ ΠΊΠΎΠΏΠΈΠΈ Π²ΠΎ сСнка. Π—Π° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, Ρ‚ΠΎΡ˜ Ρ‚Ρ€Π΅Π±Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ со нишка со ΠΏΡ€Π°Π²Π° повисоки ΠΎΠ΄ ΠΎΠ½ΠΈΠ΅ Π½Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈΠΎΡ‚ корисник. ΠžΡ‚ΠΊΠ°ΠΊΠΎ ќС Π΄ΠΎΠ±ΠΈΠ΅ Ρ‚Π°ΠΊΠ²ΠΈ Π·Π³ΠΎΠ»Π΅ΠΌΠ΅Π½ΠΈ ΠΏΡ€Π°Π²Π°, ќС Π³ΠΈ Π±Ρ€ΠΈΡˆΠ΅ ΠΊΠΎΠΏΠΈΠΈ ΠΈ ќС Π½Π°ΠΏΡ€Π°Π²ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π²ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΡ‚Π΅ процСси со Ρ†Π΅Π» Π΄Π° Π³ΠΎ ΠΎΠ½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠΈ Π²Ρ€Π°ΡœΠ°ΡšΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½Π°Ρ‚Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π·Π° Π²Ρ€Π°ΡœΠ°ΡšΠ΅ Π²ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ систСм.

Како ΡˆΡ‚ΠΎ Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΎ со овој Ρ‚ΠΈΠΏ Π½Π° ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр, Ρ‚ΠΎΡ˜ користи CreateToolHelp32SnapshotΠΏΠ° Π·Π΅ΠΌΠ° слика ΠΎΠ΄ Ρ‚Π΅ΠΊΠΎΠ²Π½ΠΈΡ‚Π΅ процСси ΠΈ сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π° Π΄Π° пристапи Π΄ΠΎ Ρ‚ΠΈΠ΅ процСси ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ OpenProcess. ΠžΡ‚ΠΊΠ°ΠΊΠΎ ќС Π΄ΠΎΠ±ΠΈΠ΅ пристап Π΄ΠΎ процСсот, ΠΎΡ‚Π²ΠΎΡ€Π° ΠΈ Ρ‚ΠΎΠΊΠ΅Π½ со Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° Π΄Π° Π³ΠΈ Π΄ΠΎΠ±ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ Π½Π° процСсот.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 30: Π’Ρ€Π°ΡœΠ°ΡšΠ΅ процСси ΠΎΠ΄ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€

МоТСмС Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡ΠΊΠΈ Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΊΠ°ΠΊΠΎ ја Π΄ΠΎΠ±ΠΈΠ²Π° листата Π½Π° процСси ΠΊΠΎΠΈ сС ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°Π°Ρ‚ Π²ΠΎ рутинскиот 140002D9C ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ CreateToolhelp32Snapshot. ΠžΡ‚ΠΊΠ°ΠΊΠΎ ќС Π³ΠΈ Π΄ΠΎΠ±ΠΈΠ΅, Ρ‚ΠΎΡ˜ ΠΎΠ΄ΠΈ Π½ΠΈΠ· списокот, ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π°Ρ˜ΡœΠΈ сС Π΄Π° Π³ΠΈ ΠΎΡ‚Π²ΠΎΡ€ΠΈ процСситС Π΅Π΄Π΅Π½ ΠΏΠΎ Π΅Π΄Π΅Π½ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ OpenProcess Π΄ΠΎΠ΄Π΅ΠΊΠ° Π½Π΅ успСС. Π’ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, ΠΏΡ€Π²ΠΈΠΎΡ‚ процСс ΡˆΡ‚ΠΎ моТСшС Π΄Π° Π³ΠΎ ΠΎΡ‚Π²ΠΎΡ€ΠΈ бСшС "taskhost.exe".

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 31: Π”ΠΈΠ½Π°ΠΌΠΈΡ‡ΠΊΠΈ ΠΈΠ·Π²Ρ€ΡˆΠ΅Ρ‚Π΅ постапка Π·Π° Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅Ρ‚Π΅ процСс

МоТСмС Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ Π΄Π΅ΠΊΠ° послСдоватСлно Π³ΠΈ Ρ‡ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΡ‚Π΅ Π·Π° процСсниот Ρ‚ΠΎΠΊΠ΅Π½, ΠΏΠ° сС Ρ˜Π°Π²ΡƒΠ²Π° OpenProcessToken со ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Π°Ρ€ "20008"

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 32: ΠŸΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ˜Ρ‚Π΅ Π³ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΡ‚Π΅ Π·Π° процСсниот Ρ‚ΠΎΠΊΠ΅Π½

Π˜ΡΡ‚ΠΎ Ρ‚Π°ΠΊΠ°, ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡƒΠ²Π° Π΄Π°Π»ΠΈ процСсот Π²ΠΎ кој ќС сС ΠΈΠ½Ρ˜Π΅ΠΊΡ‚ΠΈΡ€Π° Π½Π΅ Π΅ csrss.exe, explorer.exe, lsaas.exe ΠΈΠ»ΠΈ Π΄Π΅ΠΊΠ° ΠΈΠΌΠ° Π·Π±ΠΈΡ€ Π½Π° ΠΏΡ€Π°Π²Π° НВ ΠΎΡ€Π³Π°Π½.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 33: Π˜ΡΠΊΠ»ΡƒΡ‡Π΅Π½ΠΈ процСси

МоТСмС Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡ΠΊΠΈ Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΊΠ°ΠΊΠΎ ΠΏΡ€Π²ΠΎ ја Π²Ρ€ΡˆΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΡ‚Π΅ Π·Π° процСсниот Ρ‚ΠΎΠΊΠ΅Π½ Π²ΠΎ 140002D9C со Ρ†Π΅Π» Π΄Π° сС ΠΎΡ‚ΠΊΡ€ΠΈΠ΅ Π΄Π°Π»ΠΈ смСтката Ρ‡ΠΈΠΈ ΠΏΡ€Π°Π²Π° сС користат Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° процСс Π΅ смСтка НВ ВЛАБВ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 34: НВ ΠžΠ Π“ΠΠΠ‘ΠšΠ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°

А ΠΏΠΎΠ΄ΠΎΡ†Π½Π° Π½Π°Π΄Π²ΠΎΡ€ ΠΎΠ΄ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡƒΠ²Π° Π΄Π° Π½Π΅ Π΅ Ρ‚ΠΎΠ° csrss.exe, explorer.exe ΠΈΠ»ΠΈ lsaas.exe.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 35: НВ ΠžΠ Π“ΠΠΠ‘ΠšΠ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°

ΠžΡ‚ΠΊΠ°ΠΊΠΎ ќС Π½Π°ΠΏΡ€Π°Π²ΠΈ слика ΠΎΠ΄ процСситС, ќС Π³ΠΈ ΠΎΡ‚Π²ΠΎΡ€ΠΈ процСситС ΠΈ ќС ΠΏΠΎΡ‚Π²Ρ€Π΄ΠΈ Π΄Π΅ΠΊΠ° Π½ΠΈΡ‚Ρƒ Π΅Π΄Π΅Π½ ΠΎΠ΄ Π½ΠΈΠ² Π½Π΅ Π΅ исклучСн, Ρ‚ΠΎΡ˜ Π΅ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ Π΄Π° Π³ΠΈ запишС Π²ΠΎ ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° процСситС ΡˆΡ‚ΠΎ ќС Π±ΠΈΠ΄Π°Ρ‚ ΠΈΠ½Ρ˜Π΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ.

Π—Π° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, ΠΏΡ€Π²ΠΎ Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€Π° област Π²ΠΎ ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° (VirtualAllocEx), ΠΏΠΈΡˆΡƒΠ²Π° Π²ΠΎ Π½Π΅Π³ΠΎ (WriteProcessmemory) ΠΈ создава нишка (CreateRemoteThread). Π—Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ со ΠΎΠ²ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, Π³ΠΈ користи PID-ΠΈΡ‚Π΅ Π½Π° ΠΈΠ·Π±Ρ€Π°Π½ΠΈΡ‚Π΅ процСси, ΠΊΠΎΠΈ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ Π³ΠΈ Π΄ΠΎΠ±ΠΈΠ» ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΈ CreateToolhelp32Snapshot.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 36: Π’Π³Ρ€Π°Π΄ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄

ОвдС ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡ΠΊΠΈ Π΄Π° Π½Π°Π±Ρ™ΡƒΠ΄ΡƒΠ²Π°ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ Π³ΠΎ користи процСсот PID Π·Π° Π΄Π° ја ΠΏΠΎΠ²ΠΈΠΊΠ° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° VirtualAllocEx.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 37: ΠˆΠ°Π²Π΅Ρ‚Π΅ сС Π½Π° VirtualAllocEx

5.4 Π¨ΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅
Π’ΠΎ овој Π΄Π΅Π», ќС Π³ΠΎ Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ Π΄Π΅Π»ΠΎΡ‚ Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° овој ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊ. На слСдната слика ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π΄Π²Π΅ ΠΏΠΎΡ‚ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π½Π°Ρ€Π΅Ρ‡Π΅Π½ΠΈ β€žLoadLibrary_EncodeString"И"Encode_Funcβ€œ, ΠΊΠΎΠΈ сС ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€Π½ΠΈ Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°Ρ‚Π° Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 38: ΠŸΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅

На ΠΏΠΎΡ‡Π΅Ρ‚ΠΎΠΊΠΎΡ‚ ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΊΠ°ΠΊΠΎ Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π° Π½ΠΈΠ·Π° ΡˆΡ‚ΠΎ ΠΏΠΎΠ΄ΠΎΡ†Π½Π° ќС сС користи Π·Π° Π΄Π΅ΠΎΠ±Ρ„ΡƒΡΠΈΡ€Π°ΡšΠ΅ Π½Π° сè ΡˆΡ‚ΠΎ Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎ: ΡƒΠ²ΠΎΠ·, DLL, ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈ CSP.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 39: Коло Π·Π° Π΄Π΅ΠΎΠ±Ρ„ΡƒΡΠΊΠ°Ρ†ΠΈΡ˜Π°

Π‘Π»Π΅Π΄Π½Π°Ρ‚Π° слика Π³ΠΎ ΠΏΡ€ΠΈΠΊΠ°ΠΆΡƒΠ²Π° ΠΏΡ€Π²ΠΈΠΎΡ‚ ΡƒΠ²ΠΎΠ· ΡˆΡ‚ΠΎ Π³ΠΎ дСобфускува Π²ΠΎ рСгистарот R4. Π’Ρ‡ΠΈΡ‚Π°Ρ˜ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°. Ова ќС сС користи ΠΏΠΎΠ΄ΠΎΡ†Π½Π° Π·Π° Π΄Π° сС Π²Ρ‡ΠΈΡ‚Π°Π°Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ DLL-Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ. МоТСмС Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΈ Π΄Ρ€ΡƒΠ³Π° линија Π²ΠΎ рСгистарот R12, кој сС користи Π·Π°Π΅Π΄Π½ΠΎ со ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½Π°Ρ‚Π° линија Π·Π° Π΄Π° сС ΠΈΠ·Π²Ρ€ΡˆΠΈ Π΄Π΅ΠΎΠ±Ρ„ΡƒΡΠΊΠ°Ρ†ΠΈΡ˜Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 40: Π”ΠΈΠ½Π°ΠΌΠΈΡ‡Π½Π° Π΄Π΅ΠΎΠ±Ρ„ΡƒΡΠΊΠ°Ρ†ΠΈΡ˜Π°

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΡƒΠ²Π° Π΄Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΡˆΡ‚ΠΎ ќС Π³ΠΈ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π° ΠΏΠΎΠ΄ΠΎΡ†Π½Π° Π·Π° Π΄Π° Π³ΠΈ ΠΎΠ½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠΈ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΈΡ‚Π΅ ΠΊΠΎΠΏΠΈΠΈ, Ρ‚ΠΎΡ‡ΠΊΠΈΡ‚Π΅ Π·Π° ΠΎΠ±Π½ΠΎΠ²ΡƒΠ²Π°ΡšΠ΅ ΠΈ Ρ€Π΅ΠΆΠΈΠΌΠΈΡ‚Π΅ Π·Π° Π±Π΅Π·Π±Π΅Π΄Π½ΠΎ подигањС.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 41: Π’Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ

ΠŸΠΎΡ‚ΠΎΠ° ја Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π° Π»ΠΎΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ ќС ΠΈΡΠΏΡƒΡˆΡ‚ΠΈ 3 Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ: Windows.bat, run.sct ΠΈ Π·Π°ΠΏΠΎΡ‡Π½Π΅Ρ‚Π΅.бој.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 42: Π›ΠΎΠΊΠ°Ρ†ΠΈΠΈ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ

ОвиС 3 Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ сС користат Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡ‚Π΅ ΡˆΡ‚ΠΎ Π³ΠΈ ΠΈΠΌΠ° сСкоја Π»ΠΎΠΊΠ°Ρ†ΠΈΡ˜Π°. Ако ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π½Π΅ сС достапни, Ryuk Π³ΠΎ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ.

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΡƒΠ²Π° Π΄Π° Π³ΠΈ Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π° Π»ΠΈΠ½ΠΈΠΈΡ‚Π΅ ΡˆΡ‚ΠΎ ΠΎΠ΄Π³ΠΎΠ²Π°Ρ€Π°Π°Ρ‚ Π½Π° Ρ‚Ρ€ΠΈΡ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ. ΠŸΡ€Π²ΠΎ, DECRYPT_INFORMATION.html, содрТи ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π½Π΅ΠΎΠΏΡ…ΠΎΠ΄Π½ΠΈ Π·Π° Π²Ρ€Π°ΡœΠ°ΡšΠ΅ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅. Π’Ρ‚ΠΎΡ€ΠΎ, ΠˆΠΠ’ΠΠž, Π³ΠΎ содрТи Ρ˜Π°Π²Π½ΠΈΠΎΡ‚ ΠΊΠ»ΡƒΡ‡ RSA.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 43: Π›ΠΈΠ½ΠΈΡ˜Π° Π”Π•ΠšΠ Π˜ΠŸΠ’Π˜Π ΠΠˆ ИНЀОРМАЦИИ.html

Π’Ρ€Π΅Ρ‚ΠΎ, UNIQUE_ID_НЕ_ΠžΠ’Π‘Π’Π ΠΠΠ£Π’ΠΠˆ, Π³ΠΎ содрТи ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½ΠΈΠΎΡ‚ ΠΊΠ»ΡƒΡ‡ ΡˆΡ‚ΠΎ ќС сС користи Π²ΠΎ слСдната Ρ€ΡƒΡ‚ΠΈΠ½Π° Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 44: Π›ΠΈΠ½ΠΈΡ˜Π° Π•Π”Π˜ΠΠ‘Π’Π’Π•Π Π˜Π” НЕ ΠžΠ’Π‘Π’Π ΠΠΠ£Π’ΠΠˆΠ’Π•

ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π³ΠΈ ΠΏΡ€Π΅Π·Π΅ΠΌΠ° ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ Π·Π°Π΅Π΄Π½ΠΎ со ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΠΎΡ‚ ΡƒΠ²ΠΎΠ· ΠΈ CSP (Microsoft Enhanced RSA ΠΈ AES криптографски ΠΏΡ€ΠΎΠ²Π°Ρ˜Π΄Π΅Ρ€).

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 45: Π’Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ

ΠžΡ‚ΠΊΠ°ΠΊΠΎ ќС Π·Π°Π²Ρ€ΡˆΠΈ Ρ†Π΅Π»Π°Ρ‚Π° Π΄Π΅ΠΎΠ±Ρ„ΡƒΡΠΊΠ°Ρ†ΠΈΡ˜Π°, ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΡƒΠ²Π° со ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈ Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅: Π½Π°Π±Ρ€ΠΎΡ˜ΡƒΠ²Π°ΡšΠ΅ Π½Π° ситС Π»ΠΎΠ³ΠΈΡ‡ΠΊΠΈ дискови, ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° Π²Ρ‡ΠΈΡ‚Π°Π½ΠΎΡ‚ΠΎ Π²ΠΎ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½Π°Ρ‚Π° Ρ€ΡƒΡ‚ΠΈΠ½Π°, Π·Π°Ρ˜Π°ΠΊΠ½ΡƒΠ²Π°ΡšΠ΅ Π½Π° присуството Π²ΠΎ систСмот, Ρ„Ρ€Π»Π°ΡšΠ΅ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° RyukReadMe.html, ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅, Π½Π°Π±Ρ€ΠΎΡ˜ΡƒΠ²Π°ΡšΠ΅ Π½Π° ситС ΠΌΡ€Π΅ΠΆΠ½ΠΈ дискови , Ρ‚Ρ€Π°Π½Π·ΠΈΡ†ΠΈΡ˜Π° ΠΊΠΎΠ½ ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΈ ΡƒΡ€Π΅Π΄ΠΈ ΠΈ Π½ΠΈΠ²Π½ΠΎ ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅.
Π‘Γ¨ Π·Π°ΠΏΠΎΡ‡Π½ΡƒΠ²Π° со Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅β€œcmd.exeβ€œ ΠΈ RSA записи со јавСн ΠΊΠ»ΡƒΡ‡.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 46: ΠŸΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ° Π·Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅

ΠŸΠΎΡ‚ΠΎΠ° Π³ΠΈ Π΄ΠΎΠ±ΠΈΠ²Π° ситС Π»ΠΎΠ³ΠΈΡ‡ΠΊΠΈ дискови со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ GetLogicalDrives ΠΈ Π³ΠΈ ΠΎΠ½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° ситС Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΈ ΠΊΠΎΠΏΠΈΠΈ, Ρ‚ΠΎΡ‡ΠΊΠΈ Π·Π° ΠΎΠ±Π½ΠΎΠ²ΡƒΠ²Π°ΡšΠ΅ ΠΈ Ρ€Π΅ΠΆΠΈΠΌΠΈ Π·Π° Π±Π΅Π·Π±Π΅Π΄Π½ΠΎ подигањС.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 47: Π”Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°ΡšΠ΅ Π½Π° Π°Π»Π°Ρ‚ΠΊΠΈΡ‚Π΅ Π·Π° ΠΎΠ±Π½ΠΎΠ²ΡƒΠ²Π°ΡšΠ΅

ПослС Ρ‚ΠΎΠ°, Π³ΠΎ Π·Π°Ρ˜Π°ΠΊΠ½ΡƒΠ²Π° своСто присуство Π²ΠΎ систСмот, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Π²ΠΈΠ΄ΠΎΠ²ΠΌΠ΅ ΠΏΠΎΠ³ΠΎΡ€Π΅, ΠΈ ја ΠΏΠΈΡˆΡƒΠ²Π° ΠΏΡ€Π²Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° RyukReadMe.html Π² TEMP.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 48: ΠžΠ±Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΈΠ·Π²Π΅ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ

На слСдната слика ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ ΠΊΠ°ΠΊΠΎ ΠΊΡ€Π΅ΠΈΡ€Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°, ја ΠΏΡ€Π΅Π·Π΅ΠΌΠ° содрТината ΠΈ ја Π·Π°ΠΏΠΈΡˆΡƒΠ²Π°:

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 49: Π’Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ ΠΈ ΠΏΠΈΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° содрТината Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π°

Π—Π° Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π° иститС Π΄Π΅Ρ˜ΡΡ‚Π²Π° Π½Π° ситС ΡƒΡ€Π΅Π΄ΠΈ, Ρ‚ΠΎΡ˜ користи
"icacls.exeβ€œ, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ ΠΏΠΎΠΊΠ°ΠΆΠ°Π²ΠΌΠ΅ ΠΏΠΎΠ³ΠΎΡ€Π΅.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 50: ΠšΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ icalcls.exe

И, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π·Π°ΠΏΠΎΡ‡Π½ΡƒΠ²Π° со ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ, освСн Π·Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅ β€ž*.exeβ€œ, β€ž*.dllβ€œ, систСмскитС Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ Π»ΠΎΠΊΠ°Ρ†ΠΈΠΈ Π½Π°Π²Π΅Π΄Π΅Π½ΠΈ Π²ΠΎ Ρ„ΠΎΡ€ΠΌΠ° Π½Π° ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π° Π±Π΅Π»Π° листа. Π—Π° Π΄Π° Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, користи ΡƒΠ²ΠΎΠ·: CryptAcquireContextW (ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ Π΅ Π½Π°Π²Π΅Π΄Π΅Π½Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° Π½Π° AES ΠΈ RSA), CryptDeriveKey, CryptGenKey, CryptDestroyKey ΠΈΡ‚Π½. Π˜ΡΡ‚ΠΎ Ρ‚Π°ΠΊΠ°, сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π° Π΄Π° Π³ΠΎ ΠΏΡ€ΠΎΡˆΠΈΡ€ΠΈ ΡΠ²ΠΎΡ˜ΠΎΡ‚ досСг Π΄ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Π½ΠΈΡ‚Π΅ ΠΌΡ€Π΅ΠΆΠ½ΠΈ ΡƒΡ€Π΅Π΄ΠΈ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ WNetEnumResourceW ΠΈ ΠΏΠΎΡ‚ΠΎΠ° Π΄Π° Π³ΠΈ ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°.

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси
ΠžΡ€ΠΈΠ·. 51: Π¨ΠΈΡ„Ρ€ΠΈΡ€Π°ΡšΠ΅ систСмски Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ

6. Π£Π²ΠΎΠ· ΠΈ соодвСтни знамиња

ΠŸΠΎΠ΄ΠΎΠ»Ρƒ Π΅ Ρ‚Π°Π±Π΅Π»Π° која Π³ΠΈ Π½Π°Π²Π΅Π΄ΡƒΠ²Π° Π½Π°Ρ˜Ρ€Π΅Π»Π΅Π²Π°Π½Ρ‚Π½ΠΈΡ‚Π΅ ΡƒΠ²ΠΎΠ·ΠΈ ΠΈ знамиња користСни ΠΎΠ΄ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊΠΎΡ‚:

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

7. МОК

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Ρ€Π΅Ρ„Π΅Ρ€Π΅Π½Ρ†ΠΈ

  • usersPublicrun.sct
  • Start MenuProgramsStartupstart.bat AppDataRoamingMicrosoftWindowsStart
  • MenuProgramsStartupstart.bat

Како Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π° Ryuk ransomware, кој Π½Π°ΠΏΠ°Ρ“Π° бизниси

Π’Π΅Ρ…Π½ΠΈΡ‡ΠΊΠΈ ΠΈΠ·Π²Π΅ΡˆΡ‚Π°Ρ˜ Π·Π° Ryuk ransomware бСшС составСн ΠΎΠ΄ СкспСрти ΠΎΠ΄ антивирусната Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΡ˜Π° PandaLabs.

8. Врски

1. β€žEveris y Prisa Radio sufren un grave ciberataque que secuestra sus sistemas.β€œhttps://www. elconfidencial.com/tecnologia/2019-11-04/everis-la-ser-ciberataque-ransomware-15_2312019/, Publicada el 04/11/2019.

2. β€žUn virus de origen ruso ataca a importantes empresas espaΓ±olas.β€œ https: //elpais.com/tecnologia/2019/11/04/actualidad/1572897654_ 251312.html, Publicada el 04/11/2019.

3. β€žΠ’Π‘2019 Ρ…Π°Ρ€Ρ‚ΠΈΡ˜Π°: ΠžΠ΄ΠΌΠ°Π·Π΄Π°Ρ‚Π° Π½Π° Π¨ΠΈΠ½ΠΈΠ³Π°ΠΌΠΈ: Π΄ΠΎΠ»Π³Π°Ρ‚Π° опашка Π½Π° ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π½ΠΈΠΎΡ‚ софтвСр Ryuk.β€œ https://securelist.com/story-of-the-year-2019-cities-under-ransomware-siege/95456/, ΠŸΡƒΠ±Π»ΠΈΠΊΠ°Π΄Π° Π΅Π» 11 /12/2019

4. β€žΠ›ΠΎΠ² Π½Π° Π³ΠΎΠ»Π΅ΠΌΠ° ΠΈΠ³Ρ€Π° со Ryuk: Π£ΡˆΡ‚Π΅ Π΅Π΄Π΅Π½ ΠΏΡ€ΠΎΡ„ΠΈΡ‚Π°Π±ΠΈΠ»Π΅Π½ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€Π°Π½ Ransomwareβ€œ.https://www. crowdstrike.com/blog/big-game-hunting-with-ryuk-nother-locrative-targeted-ransomware/, ΠŸΡƒΠ±Π»ΠΈΠΊΠ°Π΄Π° Π½Π° 10 Π³ΠΎΠ΄ΠΈΠ½Π°.

5. β€žΠ₯Π°Ρ€Ρ‚ΠΈΡ˜Π° VB2019: ΠžΠ΄ΠΌΠ°Π·Π΄Π°Ρ‚Π° Π½Π° Π¨ΠΈΠ½ΠΈΠ³Π°ΠΌΠΈ: Π΄ΠΎΠ»Π³Π°Ρ‚Π° опашка Π½Π° ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π½ΠΈΠΎΡ‚ софтвСр Ryuk.β€œ https://www. virusbulletin.com/virusbulletin/2019/10/ vb2019-paper-shinigami-revenge-long-tail-r

Π˜Π·Π²ΠΎΡ€: www.habr.com

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€