ΠžΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ ProLock: Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Π½ΠΎΠ²ΠΈΠΎΡ‚ ransomware ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK

ΠžΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ ProLock: Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Π½ΠΎΠ²ΠΈΠΎΡ‚ ransomware ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK

УспСхот Π½Π° Π½Π°ΠΏΠ°Π΄ΠΈΡ‚Π΅ со ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри Π²Ρ€Π· ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡˆΠΈΡ€ΡƒΠΌ свСтот ΠΏΠΎΡ‚Ρ‚ΠΈΠΊΠ½ΡƒΠ²Π° сС повСќС ΠΈ повСќС Π½ΠΎΠ²ΠΈ Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈ Π΄Π° Π²Π»Π΅Π·Π°Ρ‚ Π²ΠΎ ΠΈΠ³Ρ€Π°Ρ‚Π°. Π•Π΄Π΅Π½ ΠΎΠ΄ ΠΎΠ²ΠΈΠ΅ Π½ΠΎΠ²ΠΈ ΠΈΠ³Ρ€Π°Ρ‡ΠΈ Π΅ Π³Ρ€ΡƒΠΏΠ° која користи ProLock ΠΎΡ‚ΠΊΡƒΠΏ. Π‘Π΅ појави Π²ΠΎ ΠΌΠ°Ρ€Ρ‚ 2020 Π³ΠΎΠ΄ΠΈΠ½Π° ΠΊΠ°ΠΊΠΎ наслСдник Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° PwndLocker, која Π·Π°ΠΏΠΎΡ‡Π½Π° Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° ΠΊΡ€Π°Ρ˜ΠΎΡ‚ Π½Π° 2019 Π³ΠΎΠ΄ΠΈΠ½Π°. НападитС Π½Π° ProLock Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ првСнствСно сС насочСни ΠΊΠΎΠ½ финансискитС ΠΈ здравствСнитС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π²Π»Π°Π΄ΠΈΠ½ΠΈΡ‚Π΅ Π°Π³Π΅Π½Ρ†ΠΈΠΈ ΠΈ ΠΌΠ°Π»ΠΎΠΏΡ€ΠΎΠ΄Π°ΠΆΠ½ΠΈΠΎΡ‚ сСктор. НСодамна, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ProLock ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Π³ΠΎ Π½Π°ΠΏΠ°Π΄Π½Π°Π° Π΅Π΄Π΅Π½ ΠΎΠ΄ Π½Π°Ρ˜Π³ΠΎΠ»Π΅ΠΌΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ Π½Π° Π±Π°Π½ΠΊΠΎΠΌΠ°Ρ‚ΠΈ, Diebold Nixdorf.

Π’ΠΎ овој пост ОлСг Π‘ΠΊΡƒΠ»ΠΊΠΈΠ½, Π²ΠΎΠ΄Π΅Ρ‡ΠΊΠΈ ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»ΠΈΡΡ‚ Π½Π° Π›Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° Π·Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΡΠΊΠ° Ρ„ΠΎΡ€Π΅Π½Π·ΠΈΠΊΠ° Π½Π° Group-IB, Π³ΠΈ ΠΎΠΏΡ„Π°ΡœΠ° основнитС Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ (TTP) ΡˆΡ‚ΠΎ Π³ΠΈ користат ProLock ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅. Написот Π·Π°Π²Ρ€ΡˆΡƒΠ²Π° со спорСдба со MITER ATT&CK Matrix, јавна Π±Π°Π·Π° Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΡˆΡ‚ΠΎ собира Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ Π·Π° насочСн Π½Π°ΠΏΠ°Π΄ ΡˆΡ‚ΠΎ Π³ΠΈ користат Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΡΠ°Ρ˜Π±Π΅Ρ€-ΠΊΡ€ΠΈΠΌΠΈΠ½Π°Π»Π½ΠΈ Π³Ρ€ΡƒΠΏΠΈ.

Π”ΠΎΠ±ΠΈΠ²Π°ΡšΠ΅ ΠΏΡ€Π²ΠΈΡ‡Π΅Π½ пристап

ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ProLock користат Π΄Π²Π° Π³Π»Π°Π²Π½ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΈ Π½Π° ΠΏΡ€ΠΈΠΌΠ°Ρ€Π΅Π½ компромис: Ρ‚Ρ€ΠΎΡ˜Π°Π½Π΅Ρ† QakBot (Qbot) ΠΈ Π½Π΅Π·Π°ΡˆΡ‚ΠΈΡ‚Π΅Π½ΠΈ RDP сСрвСри со слаби Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ.

ΠšΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡΠΎΡ‚ ΠΏΡ€Π΅ΠΊΡƒ Π½Π°Π΄Π²ΠΎΡ€Π΅ΡˆΠ½ΠΎ достапСн RDP сСрвСр Π΅ исклучитСлно ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π΅Π½ ΠΌΠ΅Ρ“Ρƒ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри. Π’ΠΎΠΎΠ±ΠΈΡ‡Π°Π΅Π½ΠΎ, Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ ΠΊΡƒΠΏΡƒΠ²Π°Π°Ρ‚ пристап Π΄ΠΎ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡ‚ΠΈΡ€Π°Π½ сСрвСр ΠΎΠ΄ Ρ‚Ρ€Π΅Ρ‚ΠΈ страни, Π½ΠΎ Ρ‚ΠΎΡ˜ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΎ Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ ΠΈ Ρ‡Π»Π΅Π½ΠΎΠ²ΠΈΡ‚Π΅ Π½Π° Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° сами.

ΠŸΠΎΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠ΅Π½ Π²Π΅ΠΊΡ‚ΠΎΡ€ Π½Π° ΠΏΡ€ΠΈΠΌΠ°Ρ€Π΅Π½ компромис Π΅ ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π΅Π½ софтвСр QakBot. ΠŸΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ, овој Ρ‚Ρ€ΠΎΡ˜Π°Π½Π΅Ρ† бСшС ΠΏΠΎΠ²Ρ€Π·Π°Π½ со Π΄Ρ€ΡƒΠ³ΠΎ ΡΠ΅ΠΌΠ΅Ρ˜ΡΡ‚Π²ΠΎ Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри - MegaCortex. Π‘Π΅ΠΏΠ°ΠΊ, сСга сС користи ΠΎΠ΄ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ProLock.

ΠžΠ±ΠΈΡ‡Π½ΠΎ, QakBot сС дистрибуира ΠΏΡ€Π΅ΠΊΡƒ кампањи Π·Π° Ρ„ΠΈΡˆΠΈΠ½Π³. Ѐишинг-ΠΏΠΎΡˆΡ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° содрТи ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π½Π° Microsoft Office ΠΈΠ»ΠΈ врска Π΄ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π»ΠΎΡ†ΠΈΡ€Π°Π½Π° Π²ΠΎ услуга Π·Π° ΡΠΊΠ»Π°Π΄ΠΈΡ€Π°ΡšΠ΅ ΠΎΠ±Π»Π°ΠΊ, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Π΅ Microsoft OneDrive.

Π˜ΡΡ‚ΠΎ Ρ‚Π°ΠΊΠ°, ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ сС случаи Π½Π° Π²Ρ‡ΠΈΡ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° QakBot со Π΄Ρ€ΡƒΠ³ Ρ‚Ρ€ΠΎΡ˜Π°Π½Π΅Ρ†, Emotet, кој Π΅ Π½Π°ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΏΠΎΠ·Π½Π°Ρ‚ ΠΏΠΎ своСто учСство Π²ΠΎ кампањи ΡˆΡ‚ΠΎ Π³ΠΎ дистрибуираа Ryuk ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈΠΎΡ‚ софтвСр.

Π˜ΡΠΏΠΎΠ»Π½ΡƒΠ²Π°ΡšΠ΅

По ΠΏΡ€Π΅Π·Π΅ΠΌΠ°ΡšΠ΅Ρ‚ΠΎ ΠΈ ΠΎΡ‚Π²ΠΎΡ€Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π·Π°Ρ€Π°Π·Π΅Π½ΠΈΠΎΡ‚ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, ΠΎΠ΄ корисникот сС Π±Π°Ρ€Π° Π΄Π° Π΄ΠΎΠ·Π²ΠΎΠ»ΠΈ ΠΌΠ°ΠΊΡ€ΠΎΠ° Π΄Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚. Ако Π΅ ΡƒΡΠΏΠ΅ΡˆΠ½Π°, сС стартува PowerShell, ΡˆΡ‚ΠΎ ќС Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠΈ Π΄Π° Π³ΠΎ ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅Ρ‚Π΅ ΠΈ стартуватС Ρ‚ΠΎΠ²Π°Ρ€ΠΎΡ‚ Π½Π° QakBot ΠΎΠ΄ сСрвСрот Π·Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π°.

Π’Π°ΠΆΠ½ΠΎ Π΅ Π΄Π° сС Π·Π°Π±Π΅Π»Π΅ΠΆΠΈ Π΄Π΅ΠΊΠ° истото Π²Π°ΠΆΠΈ ΠΈ Π·Π° ProLock: Ρ‚ΠΎΠ²Π°Ρ€ΠΎΡ‚ сС ΠΈΠ·Π²Π»Π΅ΠΊΡƒΠ²Π° ΠΎΠ΄ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° BMP ΠΈΠ»ΠΈ JPG ΠΈ сС Π²Ρ‡ΠΈΡ‚Π° Π²ΠΎ ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ PowerShell. Π’ΠΎ Π½Π΅ΠΊΠΎΠΈ случаи, сС користи Π·Π°ΠΊΠ°ΠΆΠ°Π½Π° Π·Π°Π΄Π°Ρ‡Π° Π·Π° ΡΡ‚Π°Ρ€Ρ‚ΡƒΠ²Π°ΡšΠ΅ Π½Π° PowerShell.

БСриска скрипта ΡˆΡ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈ ProLock ΠΏΡ€Π΅ΠΊΡƒ распорСдувачот Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

ΠšΠΎΠ½ΡΠΎΠ»ΠΈΠ΄Π°Ρ†ΠΈΡ˜Π° Π²ΠΎ систСмот

Ако Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π΄Π° сС ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡ‚ΠΈΡ€Π° сСрвСрот RDP ΠΈ Π΄Π° сС Π΄ΠΎΠ±ΠΈΠ΅ пристап, Ρ‚ΠΎΠ³Π°Ρˆ сС користат Π²Π°Π»ΠΈΠ΄Π½ΠΈ смСтки Π·Π° Π΄Π° сС Π΄ΠΎΠ±ΠΈΠ΅ пристап Π΄ΠΎ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. QakBot сС ΠΊΠ°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΈΡ€Π° со Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΈ Π·Π° ΠΏΡ€ΠΈΡ†Π²Ρ€ΡΡ‚ΡƒΠ²Π°ΡšΠ΅. ΠΠ°Ρ˜Ρ‡Π΅ΡΡ‚ΠΎ, овој Ρ‚Ρ€ΠΎΡ˜Π°Π½Π΅Ρ† Π³ΠΎ користи ΠΊΠ»ΡƒΡ‡ΠΎΡ‚ Π·Π° рСгистар Run ΠΈ создава Π·Π°Π΄Π°Ρ‡ΠΈ Π²ΠΎ распорСдувачот:

ΠžΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ ProLock: Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Π½ΠΎΠ²ΠΈΠΎΡ‚ ransomware ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK
Π—Π°ΠΊΠ°Ρ‡ΡƒΠ²Π°ΡšΠ΅ Π½Π° Qakbot Π½Π° систСмот ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΎ ΠΊΠ»ΡƒΡ‡ΠΎΡ‚ Π·Π° рСгистар Π‘Ρ‚Π°Ρ€Ρ‚ΡƒΠ²Π°Ρ˜

Π’ΠΎ Π½Π΅ΠΊΠΎΠΈ случаи, сС користат ΠΈ ΠΏΠ°ΠΏΠΊΠΈ Π·Π° ΡΡ‚Π°Ρ€Ρ‚ΡƒΠ²Π°ΡšΠ΅: Ρ‚Π°ΠΌΡƒ Π΅ поставСна ΠΊΡ€Π°Ρ‚Π΅Π½ΠΊΠ° ΡˆΡ‚ΠΎ ΡƒΠΊΠ°ΠΆΡƒΠ²Π° Π½Π° ΠΏΠΎΠ΄ΠΈΠ³Π½ΡƒΠ²Π°Ρ‡ΠΎΡ‚.

Π—Π°ΡˆΡ‚ΠΈΡ‚Π° ΠΎΠ΄ бајпас

Π‘ΠΎ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° со сСрвСрот Π·Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π°, QakBot ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π½ΠΎ сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π° Π΄Π° сС Π°ΠΆΡƒΡ€ΠΈΡ€Π°, ΠΏΠ° Π·Π° Π΄Π° ΠΈΠ·Π±Π΅Π³Π½Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅, ΠΌΠ°Π»ΠΈΡ†ΠΈΠΎΠ·Π½ΠΈΠΎΡ‚ софтвСр ΠΌΠΎΠΆΠ΅ Π΄Π° ја Π·Π°ΠΌΠ΅Π½ΠΈ сопствСната ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°Π»Π½Π° Π²Π΅Ρ€Π·ΠΈΡ˜Π° со Π½ΠΎΠ²Π°. Π˜Π·Π²Ρ€ΡˆΠ½ΠΈΡ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ сС ΠΏΠΎΡ‚ΠΏΠΈΡˆΠ°Π½ΠΈ со ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡ‚ΠΈΡ€Π°Π½ ΠΈΠ»ΠΈ фалсификуван потпис. ΠŸΠΎΡ‡Π΅Ρ‚Π½ΠΈΠΎΡ‚ Ρ‚ΠΎΠ²Π°Ρ€ Π²Ρ‡ΠΈΡ‚Π°Π½ ΠΎΠ΄ PowerShell сС складира Π½Π° сСрвСрот C&C со наставката PNG. ΠŸΠΎΠΊΡ€Π°Ρ˜ Ρ‚ΠΎΠ°, ΠΏΠΎ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ сС Π·Π°ΠΌΠ΅Π½ΡƒΠ²Π° со Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° calc.exe.

Π˜ΡΡ‚ΠΎ Ρ‚Π°ΠΊΠ°, Π·Π° Π΄Π° сС скриС Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π½Π°Ρ‚Π° активност, QakBot ја користи Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π½Π° ΠΈΠ½Ρ˜Π΅ΠΊΡ‚ΠΈΡ€Π°ΡšΠ΅ ΠΊΠΎΠ΄ Π²ΠΎ процСситС, ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ explorer.exe.

Како ΡˆΡ‚ΠΎ спомСнавмС, Ρ‚ΠΎΠ²Π°Ρ€ΠΎΡ‚ Π½Π° ProLock Π΅ скриСн Π²ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° BMP ΠΈΠ»ΠΈ JPG. Ова ΠΌΠΎΠΆΠ΅ Π΄Π° сС смСта ΠΈ ΠΊΠ°ΠΊΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΡƒΠ²Π°ΡšΠ΅ Π½Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π°Ρ‚Π°.

Π”ΠΎΠ±ΠΈΠ²Π°ΡšΠ΅ Π°ΠΊΡ€Π΅Π΄ΠΈΡ‚ΠΈΠ²ΠΈ

QakBot ΠΈΠΌΠ° функционалност Π½Π° тастатурата. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ° ΠΈ стартува Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ скрипти, Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Invoke-Mimikatz, Π²Π΅Ρ€Π·ΠΈΡ˜Π° Π½Π° PowerShell Π½Π° ΠΏΠΎΠ·Π½Π°Ρ‚Π°Ρ‚Π° Π°Π»Π°Ρ‚ΠΊΠ° Mimikatz. Π’Π°ΠΊΠ²ΠΈΡ‚Π΅ скрипти ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ користат Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ Π·Π° Π΄Π° Π³ΠΈ ΠΎΡ‚Ρ„Ρ€Π»Π°Ρ‚ ΠΈΠ½Π³Π΅Ρ€Π΅Π½Ρ†ΠΈΠΈΡ‚Π΅.

ΠœΡ€Π΅ΠΆΠ½Π° ΠΈΠ½Ρ‚Π΅Π»ΠΈΠ³Π΅Π½Ρ†ΠΈΡ˜Π°

ΠžΡ‚ΠΊΠ°ΠΊΠΎ ќС Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ пристап Π΄ΠΎ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€Π°Π½ΠΈ смСтки, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock Π²Ρ€ΡˆΠ°Ρ‚ ΠΌΡ€Π΅ΠΆΠ½ΠΎ ΠΈΠ·Π²ΠΈΠ΄ΡƒΠ²Π°ΡšΠ΅, ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π²ΠΊΠ»ΡƒΡ‡ΠΈ ΡΠΊΠ΅Π½ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΈΡ‚Π΅ ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΎΠΊΠΎΠ»ΠΈΠ½Π°Ρ‚Π° Π½Π° Active Directory. ΠŸΠΎΠΊΡ€Π°Ρ˜ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ скрипти, Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ користат AdFind, Π΄Ρ€ΡƒΠ³Π° Π°Π»Π°Ρ‚ΠΊΠ° ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½Π° ΠΌΠ΅Ρ“Ρƒ Π³Ρ€ΡƒΠΏΠΈΡ‚Π΅ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри, Π·Π° Π΄Π° собСрат ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° Active Directory.

ΠœΡ€Π΅ΠΆΠ½Π° ΠΏΡ€ΠΎΠΌΠΎΡ†ΠΈΡ˜Π°

Π’Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π°Π»Π½ΠΎ, Π΅Π΄Π΅Π½ ΠΎΠ΄ Π½Π°Ρ˜ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½ΠΈΡ‚Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΡ€ΠΎΠΌΠΎΡ†ΠΈΡ˜Π° Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΡ‚ Π·Π° далСчинска Ρ€Π°Π±ΠΎΡ‚Π½Π° ΠΏΠΎΠ²Ρ€ΡˆΠΈΠ½Π°. ProLock Π½Π΅ бСшС исклучок. НапаѓачитС ΠΈΠΌΠ°Π°Ρ‚ Π΄ΡƒΡ€ΠΈ ΠΈ скрипти Π²ΠΎ Π½ΠΈΠ²Π½ΠΈΠΎΡ‚ арсСнал Π·Π° Π΄Π° Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ далСчински пристап ΠΏΡ€Π΅ΠΊΡƒ RDP Π·Π° Π΄Π° Π³ΠΈ Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€Π°Π°Ρ‚ Π΄ΠΎΠΌΠ°ΡœΠΈΠ½ΠΈΡ‚Π΅.

BAT скрипта Π·Π° добивањС пристап ΠΏΡ€Π΅ΠΊΡƒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΡ‚ RDP:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

Π—Π° далСчинско ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° скрипти, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ProLock користат Π΄Ρ€ΡƒΠ³Π° ΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½Π° Π°Π»Π°Ρ‚ΠΊΠ°, Π°Π»Π°Ρ‚ΠΊΠ°Ρ‚Π° PsExec ΠΎΠ΄ Sysinternals Suite.

ProLock Ρ€Π°Π±ΠΎΡ‚ΠΈ Π½Π° хостови ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ WMIC, ΡˆΡ‚ΠΎ Π΅ ΠΈΠ½Ρ‚Π΅Ρ€Ρ„Π΅Ρ˜Ρ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π°Ρ‚Π° линија Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° со подсистСмот Windows Management Instrumentation. Оваа Π°Π»Π°Ρ‚ΠΊΠ°, исто Ρ‚Π°ΠΊΠ°, станува сè ΠΏΠΎΠΏΠΎΠΏΡƒΠ»Π°Ρ€Π½Π° ΠΌΠ΅Ρ“Ρƒ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри.

Π‘ΠΎΠ±ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ

Како ΠΈ ΠΌΠ½ΠΎΠ³Ρƒ Π΄Ρ€ΡƒΠ³ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ, Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΡˆΡ‚ΠΎ користи ProLock собира ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΎΠ΄ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠΈΡ‚ΠΈΡ€Π°Π½Π° ΠΌΡ€Π΅ΠΆΠ° Π·Π° Π΄Π° Π³ΠΈ Π·Π³ΠΎΠ»Π΅ΠΌΠΈ своитС шанси Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅ ΠΎΡ‚ΠΊΡƒΠΏ. ΠŸΡ€Π΅Π΄ Π΅ΠΊΡΡ„ΠΈΠ»Ρ‚Ρ€Π°Ρ†ΠΈΡ˜Π°, собранитС ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ сС Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Π°Ρ‚ со помош Π½Π° Π°Π»Π°Ρ‚ΠΊΠ°Ρ‚Π° 7Zip.

Π•ΠΊΡΡ„ΠΈΠ»Ρ‚Ρ€Π°Ρ†ΠΈΡ˜Π°

Π—Π° ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° ProLock користат Rclone, Π°Π»Π°Ρ‚ΠΊΠ° Π·Π° ΠΊΠΎΠΌΠ°Π½Π΄Π½Π° линија Π΄ΠΈΠ·Π°Ρ˜Π½ΠΈΡ€Π°Π½Π° Π΄Π° синхронизира Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ со Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ услуги Π·Π° ΡΠΊΠ»Π°Π΄ΠΈΡ€Π°ΡšΠ΅ ΠΎΠ±Π»Π°ΠΊ ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ сС OneDrive, Google Drive, Mega ΠΈΡ‚Π½. НапаѓачитС сСкогаш ја ΠΏΡ€Π΅ΠΈΠΌΠ΅Π½ΡƒΠ²Π°Π°Ρ‚ ΠΈΠ·Π²Ρ€ΡˆΠ½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° Π·Π° Π΄Π° ΠΈΠ·Π³Π»Π΅Π΄Π° ΠΊΠ°ΠΊΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ систСмски Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ.

Π—Π° Ρ€Π°Π·Π»ΠΈΠΊΠ° ΠΎΠ΄ Π½ΠΈΠ²Π½ΠΈΡ‚Π΅ врсници, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ProLock сè ΡƒΡˆΡ‚Π΅ Π½Π΅ΠΌΠ°Π°Ρ‚ сопствСна Π²Π΅Π±-страница Π·Π° ΠΎΠ±Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅ ΡƒΠΊΡ€Π°Π΄Π΅Π½ΠΈ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΡˆΡ‚ΠΎ ΠΈΠΌ ΠΏΡ€ΠΈΠΏΠ°Ρ“Π°Π°Ρ‚ Π½Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΊΠΎΠΈ ΠΎΠ΄Π±ΠΈΠ»Π΅ Π΄Π° Π³ΠΎ ΠΏΠ»Π°Ρ‚Π°Ρ‚ ΠΎΡ‚ΠΊΡƒΠΏΠΎΡ‚.

ΠŸΠΎΡΡ‚ΠΈΠ³Π½ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ½Π΅Ρ‡Π½Π°Ρ‚Π° Ρ†Π΅Π»

ΠžΡ‚ΠΊΠ°ΠΊΠΎ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈΡ‚Π΅ сС Сксфилтрирани, Ρ‚ΠΈΠΌΠΎΡ‚ Π³ΠΎ распорСдува ProLock Π½ΠΈΠ· Ρ†Π΅Π»Π°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ° Π½Π° ΠΏΡ€Π΅Ρ‚ΠΏΡ€ΠΈΡ˜Π°Ρ‚ΠΈΠ΅Ρ‚ΠΎ. Π‘ΠΈΠ½Π°Ρ€Π½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° сС ΠΈΠ·Π²Π»Π΅ΠΊΡƒΠ²Π° ΠΎΠ΄ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° со наставката PNG ΠΈΠ»ΠΈ JPG ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ PowerShell ΠΈ сС Π²Π±Ρ€ΠΈΠ·Π³ΡƒΠ²Π° Π²ΠΎ ΠΌΠ΅ΠΌΠΎΡ€ΠΈΡ˜Π°Ρ‚Π°:

ΠžΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ ProLock: Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Π½ΠΎΠ²ΠΈΠΎΡ‚ ransomware ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK
ΠŸΡ€Π²ΠΎ, ProLock Π³ΠΈ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π° процСситС Π½Π°Π²Π΅Π΄Π΅Π½ΠΈ Π²ΠΎ Π²Π³Ρ€Π°Π΄Π΅Π½Π°Ρ‚Π° листа (интСрСсно Π΅ ΡˆΡ‚ΠΎ Π³ΠΈ користи само ΡˆΠ΅ΡΡ‚Π΅ Π±ΡƒΠΊΠ²ΠΈ ΠΎΠ΄ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° процСсот, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Π΅ β€žwinworβ€œ) ΠΈ Π³ΠΈ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π° услугитС, Π²ΠΊΠ»ΡƒΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈ ΠΎΠ½ΠΈΠ΅ ΠΏΠΎΠ²Ρ€Π·Π°Π½ΠΈ со бСзбСдноста, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Π΅ CSFalconService ( CrowdStrike Falcon).со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° Π½Π΅Ρ‚ΠΎ стоп.

ΠŸΠΎΡ‚ΠΎΠ°, ΠΊΠ°ΠΊΠΎ ΠΈ со ΠΌΠ½ΠΎΠ³Ρƒ Π΄Ρ€ΡƒΠ³ΠΈ ΡΠ΅ΠΌΠ΅Ρ˜ΡΡ‚Π²Π° Π·Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри, Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΈΡ‚Π΅ користат всадмин Π΄Π° Π³ΠΈ ΠΈΠ·Π±Ρ€ΠΈΡˆΠ΅Ρ‚Π΅ ΠΊΠΎΠΏΠΈΠΈ Π²ΠΎ сСнка Π½Π° Windows ΠΈ Π΄Π° ја ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚Π΅ Π½ΠΈΠ²Π½Π°Ρ‚Π° Π³ΠΎΠ»Π΅ΠΌΠΈΠ½Π° Π·Π° Π΄Π° Π½Π΅ сС создаваат Π½ΠΎΠ²ΠΈ ΠΊΠΎΠΏΠΈΠΈ:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock Π΄ΠΎΠ΄Π°Π²Π° Π΅ΠΊΡΡ‚Π΅Π½Π·ΠΈΡ˜Π° .proLock, .pr0Π—Π°ΠΊΠ»ΡƒΡ‡ΠΈ ΠΈΠ»ΠΈ .proL0ck Π½Π° сСкоја ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° ΠΈ ја поставува Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° [КАКО ДА Π’Π ΠΠŒΠΠ’Π• Π”ΠΠ’ΠžΠ’Π•ΠšΠ˜].TXT Π΄ΠΎ сСкоја ΠΏΠ°ΠΏΠΊΠ°. Оваа Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° содрТи инструкции Π·Π° Ρ‚ΠΎΠ° ΠΊΠ°ΠΊΠΎ Π΄Π° сС Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π°Ρ‚ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅, Π²ΠΊΠ»ΡƒΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΈ врска Π΄ΠΎ Π»ΠΎΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ ΠΆΡ€Ρ‚Π²Π°Ρ‚Π° ΠΌΠΎΡ€Π° Π΄Π° внСсС СдинствСна Π»ΠΈΡ‡Π½Π° ΠΊΠ°Ρ€Ρ‚Π° ΠΈ Π΄Π° Π΄ΠΎΠ±ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° плаќањС:

ΠžΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ ProLock: Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄Π΅Ρ˜ΡΡ‚Π²Π°Ρ‚Π° Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Π½ΠΎΠ²ΠΈΠΎΡ‚ ransomware ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π°Ρ‚Π° MITER ATT&CK
БСкој ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΊ Π½Π° ProLock содрТи ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° износот Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠΎΡ‚ - Π²ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, 35 Π±ΠΈΡ‚ΠΊΠΎΠΈΠ½ΠΈ, ΡˆΡ‚ΠΎ Π΅ ΠΏΡ€ΠΈΠ±Π»ΠΈΠΆΠ½ΠΎ 312 Π΄ΠΎΠ»Π°Ρ€ΠΈ.

Π—Π°ΠΊΠ»ΡƒΡ‡ΠΎΠΊ

ΠœΠ½ΠΎΠ³Ρƒ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ Π·Π° ΠΎΡ‚ΠΊΡƒΠΏ користат слични ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° Π΄Π° Π³ΠΈ постигнат своитС Ρ†Π΅Π»ΠΈ. Π’ΠΎ исто Π²Ρ€Π΅ΠΌΠ΅, Π½Π΅ΠΊΠΎΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ сС ΡƒΠ½ΠΈΠΊΠ°Ρ‚Π½ΠΈ Π·Π° сСкоја Π³Ρ€ΡƒΠΏΠ°. Π’ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΎΠ², ΠΈΠΌΠ° сС ΠΏΠΎΠ³ΠΎΠ»Π΅ΠΌ Π±Ρ€ΠΎΡ˜ Π½Π° ΡΠ°Ρ˜Π±Π΅Ρ€-ΠΊΡ€ΠΈΠΌΠΈΠ½Π°Π»Π½ΠΈ Π³Ρ€ΡƒΠΏΠΈ ΠΊΠΎΠΈ користат ΠΎΡ‚ΠΊΡƒΠΏΠ΅Π½ софтвСр Π²ΠΎ Π½ΠΈΠ²Π½ΠΈΡ‚Π΅ кампањи. Π’ΠΎ Π½Π΅ΠΊΠΎΠΈ случаи, иститС ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° Π±ΠΈΠ΄Π°Ρ‚ Π²ΠΊΠ»ΡƒΡ‡Π΅Π½ΠΈ Π²ΠΎ Π½Π°ΠΏΠ°Π΄ΠΈ со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ„Π°ΠΌΠΈΠ»ΠΈΠΈ Π½Π° ΠΎΡ‚ΠΊΡƒΠΏΠ½ΠΈ софтвСри, Ρ‚Π°ΠΊΠ° ΡˆΡ‚ΠΎ сè почСсто ќС Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΡ€Π΅ΠΊΠ»ΠΎΠΏΡƒΠ²Π°ΡšΠ΅ Π²ΠΎ користСнитС Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ.

ΠœΠ°ΠΏΠΈΡ€Π°ΡšΠ΅ со MITER ATT&CK Mapping

Π’Π°ΠΊΡ‚ΠΈΠΊΠ°
Π’Π΅Ρ…Π½ΠΈΠΊΠ°

ΠŸΠΎΡ‡Π΅Ρ‚Π΅Π½ пристап (TA0001)
ΠΠ°Π΄Π²ΠΎΡ€Π΅ΡˆΠ½ΠΈ далСчински услуги (T1133), Π”ΠΎΠ΄Π°Ρ‚ΠΎΠΊ Π·Π° ловСњС копјС (T1193), Врска Π·Π° ловСњС копјС (T1192)

Π˜Π·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ (TA0002)
Powershell (T1086), Π‘ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°ΡšΠ΅ (T1064), Π˜Π·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° корисникот (T1204), Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π·Π° ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°ΡšΠ΅ со Windows (T1047)

Упорност (TA0003)
РСгистарски ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈ / ΠΏΠ°ΠΏΠΊΠ° Π·Π° ΡΡ‚Π°Ρ€Ρ‚ΡƒΠ²Π°ΡšΠ΅ (T1060), Π·Π°ΠΊΠ°ΠΆΠ°Π½Π° Π·Π°Π΄Π°Ρ‡Π° (T1053), Π²Π°Π»ΠΈΠ΄Π½ΠΈ смСтки (T1078)

ΠžΠ΄Π±Ρ€Π°Π½Π±Π΅Π½Π° Свазија (TA0005)
ΠŸΠΎΡ‚ΠΏΠΈΡˆΡƒΠ²Π°ΡšΠ΅ ΠΊΠΎΠ΄ (T1116), Π΄Π΅ΠΎΠ±Ρ„ΡƒΡΠΊΠ°Ρ†ΠΈΡ˜Π°/Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€Π°ΡšΠ΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈΠ»ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (T1140), ΠΎΠ½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π°ΡšΠ΅ Π½Π° бСзбСдносни Π°Π»Π°Ρ‚ΠΊΠΈ (T1089), Π±Ρ€ΠΈΡˆΠ΅ΡšΠ΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ (T1107), ΠΌΠ°ΡΠΊΠΈΡ€Π°ΡšΠ΅ (T1036), процСсно Π²Π±Ρ€ΠΈΠ·Π³ΡƒΠ²Π°ΡšΠ΅ (T1055)

ΠŸΡ€ΠΈΡΡ‚Π°ΠΏ Π΄ΠΎ Π°ΠΊΡ€Π΅Π΄ΠΈΡ‚ΠΈΠ²ΠΈ (TA0006)
Π˜ΡΡ„Ρ€Π»Π°ΡšΠ΅ Π°ΠΊΡ€Π΅Π΄ΠΈΡ‚ΠΈΠ²ΠΈ (T1003), Π±Ρ€ΡƒΡ‚Π°Π»Π½Π° сила (T1110), апсСњС Π½Π° Π²Π»Π΅Π· (T1056)

Discovery (TA0007)
ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ смСтка (T1087), ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° Π΄ΠΎΠ²Π΅Ρ€Π±Π° Π½Π° Π΄ΠΎΠΌΠ΅Π½ (T1482), ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌΠΈ (T1083), ΡΠΊΠ΅Π½ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠ½ΠΈ услуги (T1046), ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° ΠΌΡ€Π΅ΠΆΠ½ΠΈ ΡΠΏΠΎΠ΄Π΅Π»ΡƒΠ²Π°ΡšΠ° (T1135), ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°ΡšΠ΅ Π½Π° далСчински систСм (T1018)

Π›Π°Ρ‚Π΅Ρ€Π°Π»Π½ΠΎ двиТСњС (TA0008)
ΠŸΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π·Π° далСчинска Ρ€Π°Π±ΠΎΡ‚Π½Π° ΠΏΠΎΠ²Ρ€ΡˆΠΈΠ½Π° (T1076), ΠΊΠΎΠΏΠΈΡ€Π°ΡšΠ΅ Π½Π° далСчинска Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° (T1105), ΡΠΏΠΎΠ΄Π΅Π»ΡƒΠ²Π°ΡšΠ° Π½Π° администратор Π½Π° Windows (T1077)

ΠšΠΎΠ»Π΅ΠΊΡ†ΠΈΡ˜Π° (TA0009)
ΠŸΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΎΠ΄ Π»ΠΎΠΊΠ°Π»Π΅Π½ систСм (T1005), ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΠΎΠ΄ ΠΌΡ€Π΅ΠΆΠ΅Π½ сподСлСн диск (T1039), ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π²ΠΎ Ρ„Π°Π·Π° (T1074)

Команда ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° (TA0011)
ΠΠ°Ρ˜Ρ‡Π΅ΡΡ‚ΠΎ користСна ΠΏΠΎΡ€Ρ‚Π° (T1043), Π²Π΅Π±-услуга (T1102)

Π•ΠΊΡΡ„ΠΈΠ»Ρ‚Ρ€Π°Ρ†ΠΈΡ˜Π° (TA0010)
ΠšΠΎΠΌΠΏΡ€Π΅ΡΠΈΡ€Π°Π½ΠΈ ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ (T1002), прСнос Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π½Π° смСтката Π²ΠΎ Cloud (T1537)

Π’Π»ΠΈΡ˜Π°Π½ΠΈΠ΅ (TA0040)
ΠŸΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½ΠΈ Π·Π° влијаниС (T1486), ΠΈΠ½Ρ…ΠΈΠ±ΠΈΡ†ΠΈΡ˜Π° Π½Π° ΠΎΠ±Π½ΠΎΠ²ΡƒΠ²Π°ΡšΠ΅ Π½Π° систСмот (T1490)

Π˜Π·Π²ΠΎΡ€: www.habr.com

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€