Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk рд╣рд╛ рдЧреЗрд▓реНрдпрд╛ рдХрд╛рд╣реА рд╡рд░реНрд╖рд╛рдВрддреАрд▓ рд╕рд░реНрд╡рд╛рдд рдкреНрд░рд╕рд┐рджреНрдз рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдкрд░реНрдпрд╛рдпрд╛рдВрдкреИрдХреА рдПрдХ рдЖрд╣реЗ. 2018 рдЪреНрдпрд╛ рдЙрдиреНрд╣рд╛рд│реНрдпрд╛рдд рддреЗ рдкреНрд░рдердо рджрд┐рд╕реВ рд▓рд╛рдЧрд▓реНрдпрд╛рдкрд╛рд╕реВрди, рддреЗ рдЧреЛрд│рд╛ рдЭрд╛рд▓реЗ рдЖрд╣реЗ рдкреАрдбрд┐рддрд╛рдВрдЪреА рдкреНрд░рднрд╛рд╡реА рдпрд╛рджреА, рд╡рд┐рд╢реЗрд╖рддрдГ рд╡реНрдпрд╛рд╡рд╕рд╛рдпрд┐рдХ рд╡рд╛рддрд╛рд╡рд░рдгрд╛рдд, рдЬреЗ рддреНрдпрд╛рдЪреНрдпрд╛ рд╣рд▓реНрд▓реНрдпрд╛рдВрдЪреЗ рдореБрдЦреНрдп рд▓рдХреНрд╖реНрдп рдЖрд╣реЗ.

1. рд╕рд╛рдорд╛рдиреНрдп рдорд╛рд╣рд┐рддреА

рдпрд╛ рджрд╕реНрддрдРрд╡рдЬрд╛рдд Ryuk ransomware рдкреНрд░рдХрд╛рд░рд╛рдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЖрд╣реЗ, рддрд╕реЗрдЪ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рдорд╛рд▓рд╡реЗрдЕрд░ рд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЬрдмрд╛рдмрджрд╛рд░ рд▓реЛрдбрд░ рдЖрд╣реЗ.

Ryuk ransomware рдкрд╣рд┐рд▓реНрдпрд╛рдВрджрд╛ 2018 рдЪреНрдпрд╛ рдЙрдиреНрд╣рд╛рд│реНрдпрд╛рдд рджрд┐рд╕рд▓реЗ. Ryuk рдЖрдгрд┐ рдЗрддрд░ ransomware рдордзреАрд▓ рдлрд░рдХ рдореНрд╣рдгрдЬреЗ рддреЗ рдХреЙрд░реНрдкреЛрд░реЗрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрд╛рд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рдгреНрдпрд╛рдЪреНрдпрд╛ рдЙрджреНрджреЗрд╢рд╛рдиреЗ рдЖрд╣реЗ.

2019 рдЪреНрдпрд╛ рдордзреНрдпрд╛рдд, рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░реА рдЧрдЯрд╛рдВрдиреА рдпрд╛ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рдореЛрдареНрдпрд╛ рд╕рдВрдЦреНрдпреЗрдиреЗ рд╕реНрдкреЕрдирд┐рд╢ рдХрдВрдкрдиреНрдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХреЗрд▓рд╛.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 1: Ryuk рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╣рд▓реНрд▓реНрдпрд╛рдмрд╛рдмрдд рдПрд▓ рдХреЙрдиреНрдлрд┐рдбреЗрдиреНрд╢рд┐рдпрд▓ рдордзреАрд▓ рдЙрддрд╛рд░рд╛ [рез]
Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 2: Ryuk ransomware рд╡рд╛рдкрд░реВрди рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╣рд▓реНрд▓реНрдпрд╛рдмрджреНрджрд▓ El Pa├нs рдордзреАрд▓ рдЙрддрд╛рд░рд╛ [2]
рдпрд╛ рд╡рд░реНрд╖реА Ryuk рдиреЗ рд╡рд┐рд╡рд┐рдз рджреЗрд╢рд╛рдВрддреАрд▓ рдХрдВрдкрдиреНрдпрд╛рдВрд╡рд░ рдореЛрдареНрдпрд╛ рдкреНрд░рдорд╛рдгрд╛рдд рд╣рд▓реНрд▓рд╛ рдХреЗрд▓рд╛ рдЖрд╣реЗ. рддреБрдореНрд╣реА рдЦрд╛рд▓реА рджрд┐рд▓реЗрд▓реНрдпрд╛ рдЖрдХрдбреЗрд╡рд╛рд░реАрдд рдкрд╛рд╣реВ рд╢рдХрддрд╛ рдХреА, рдЬрд░реНрдордиреА, рдЪреАрди, рдЕрд▓реНрдЬреЗрд░рд┐рдпрд╛ рдЖрдгрд┐ рднрд╛рд░рддрд╛рд▓рд╛ рд╕рд░реНрд╡рд╛рдзрд┐рдХ рдлрдЯрдХрд╛ рдмрд╕рд▓рд╛.

рд╕рд╛рдпрдмрд░ рд╣рд▓реНрд▓реНрдпрд╛рдВрдЪреНрдпрд╛ рд╕рдВрдЦреНрдпреЗрдЪреА рддреБрд▓рдирд╛ рдХрд░реВрди, рдЖрдореНрд╣реА рдкрд╛рд╣реВ рд╢рдХрддреЛ рдХреА Ryuk рдиреЗ рд▓рд╛рдЦреЛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ рдкреНрд░рднрд╛рд╡рд┐рдд рдХреЗрд▓реЗ рдЖрд╣реЗ рдЖрдгрд┐ рдореЛрдареНрдпрд╛ рдкреНрд░рдорд╛рдгрд╛рдд рдбреЗрдЯрд╛рд╢реА рддрдбрдЬреЛрдб рдХреЗрд▓реА рдЖрд╣реЗ, рдкрд░рд┐рдгрд╛рдореА рдЧрдВрднреАрд░ рдЖрд░реНрдерд┐рдХ рдиреБрдХрд╕рд╛рди рдЭрд╛рд▓реЗ рдЖрд╣реЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 3: Ryuk рдЪреНрдпрд╛ рдЬрд╛рдЧрддрд┐рдХ рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдкрд╛рдЪреЗ рдЪрд┐рддреНрд░рдг.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 4: 16 рджреЗрд╢ рд╕рд░реНрд╡рд╛рдд рдЬрд╛рд╕реНрдд Ryuk рдкреНрд░рднрд╛рд╡рд┐рдд

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 5: Ryuk ransomware рдиреЗ рд╣рд▓реНрд▓рд╛ рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдЪреА рд╕рдВрдЦреНрдпрд╛ (рд▓рд╛рдЦреЛ рдордзреНрдпреЗ)

рдЕрд╢рд╛ рдзрдордХреНрдпрд╛рдВрдЪреНрдпрд╛ рдиреЗрд╣рдореАрдЪреНрдпрд╛ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рддрддреНрддреНрд╡рд╛рдиреБрд╕рд╛рд░, рд╣реЗ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░, рдПрдирдХреНрд░рд┐рдкреНрд╢рди рдкреВрд░реНрдг рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, рдкреАрдбрд┐рддрд╛рд▓рд╛ рдЦрдВрдбрдгреАрдЪреА рд╕реВрдЪрдирд╛ рджрд╛рдЦрд╡рддреЗ рдЬреА рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдпрд▓реАрдВрдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдкреБрдирд░реНрд╕рдВрдЪрдпрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдкрддреНрддреНрдпрд╛рд╡рд░ рдмрд┐рдЯрдХреЙрдЗрдиреНрд╕рдордзреНрдпреЗ рднрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ.

рд╣рд╛ рдорд╛рд▓рд╡реЗрдЕрд░ рдкрд╣рд┐рд▓реНрдпрд╛рдВрджрд╛ рд╕рд╛рджрд░ рдХреЗрд▓реНрдпрд╛рдкрд╛рд╕реВрди рдмрджрд▓рд▓рд╛ рдЖрд╣реЗ.
рдпрд╛ рджрд╕реНрддрдРрд╡рдЬрд╛рдд рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗрд▓реЗрд▓реНрдпрд╛ рдпрд╛ рдзреЛрдХреНрдпрд╛рдЪрд╛ рдкреНрд░рдХрд╛рд░ рдЬрд╛рдиреЗрд╡рд╛рд░реА 2020 рдордзреНрдпреЗ рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рдкреНрд░рдпрддреНрдирд╛рджрд░рдореНрдпрд╛рди рд╢реЛрдзрд▓рд╛ рдЧреЗрд▓рд╛.

рддреНрдпрд╛рдЪреНрдпрд╛ рдЬрдЯрд┐рд▓рддреЗрдореБрд│реЗ, рдпрд╛ рдорд╛рд▓рд╡реЗрдЕрд░рдЪреЗ рд╢реНрд░реЗрдп рдЕрдиреЗрдХрджрд╛ рд╕рдВрдШрдЯрд┐рдд рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░реА рдЧрдЯрд╛рдВрдирд╛ рджрд┐рд▓реЗ рдЬрд╛рддреЗ, рдЬреНрдпрд╛рдВрдирд╛ APT рдЧрдЯ рдореНрд╣рдгреВрдирд╣реА рдУрд│рдЦрд▓реЗ рдЬрд╛рддреЗ.

Ryuk рдХреЛрдбрдЪреНрдпрд╛ рдПрдХрд╛ рднрд╛рдЧрд╛рдордзреНрдпреЗ рджреБрд╕рд░реНтАНрдпрд╛ рд╕реБрдкреНрд░рд╕рд┐рджреНрдз рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░, рд╣рд░реНрдореАрд╕рдЪреНрдпрд╛ рдХреЛрдб рдЖрдгрд┐ рд╕рдВрд░рдЪрдиреЗрдд рд▓рдХреНрд╖рдгреАрдп рд╕рд╛рдореНрдп рдЖрд╣реЗ, рдЬреНрдпрд╛рд╕рд╣ рддреЗ рдЕрдиреЗрдХ рд╕рдорд╛рди рдХрд╛рд░реНрдпреЗ рд╕рд╛рдорд╛рдпрд┐рдХ рдХрд░рддрд╛рдд. рдореНрд╣рдгреВрдирдЪ Ryuk рд╕реБрд░реБрд╡рд╛рддреАрд▓рд╛ рдЙрддреНрддрд░ рдХреЛрд░рд┐рдпрд╛рдЪреНрдпрд╛ рд▓рд╛рдЭрд╛рд░рд╕ рдЧрдЯрд╛рд╢реА рдЬреЛрдбрд▓рд╛ рдЧреЗрд▓рд╛ рд╣реЛрддрд╛, рдЬреНрдпрд╛рдЪрд╛ рддреНрдпрд╛ рд╡реЗрд│реА рд╣рд░реНрдореАрд╕ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдорд╛рдЧреЗ рдЕрд╕рд▓реНрдпрд╛рдЪрд╛ рд╕рдВрд╢рдп рд╣реЛрддрд╛.

CrowdStrike рдЪреНрдпрд╛ Falcon X рд╕реЗрд╡реЗрдиреЗ рдирдВрддрд░ рдиреЛрдВрджрд╡рд▓реЗ рдХреА Ryuk рдЪреА рдирд┐рд░реНрдорд┐рддреА рд╡рд┐рдЭрд╛рд░реНрдб рд╕реНрдкрд╛рдпрдбрд░ рдЧреНрд░реБрдкрдиреЗ рдХреЗрд▓реА рд╣реЛрддреА [рек].

рдпрд╛ рдЧреГрд╣реАрддрдХрд╛рд▓рд╛ рдкреБрд╖реНрдЯреА рджреЗрдгрд╛рд░реЗ рдХрд╛рд╣реА рдкреБрд░рд╛рд╡реЗ рдЖрд╣реЗрдд. рдкреНрд░рдердо, рдпрд╛ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреА рдЬрд╛рд╣рд┐рд░рд╛рдд exploit.in рдпрд╛ рд╡реЗрдмрд╕рд╛рдЗрдЯрд╡рд░ рдХрд░рдгреНрдпрд╛рдд рдЖрд▓реА рд╣реЛрддреА, рдЬреА рдПрдХ рд╕реБрдкреНрд░рд╕рд┐рджреНрдз рд░рд╢рд┐рдпрди рдорд╛рд▓рд╡реЗрдЕрд░ рдорд╛рд░реНрдХреЗрдЯрдкреНрд▓реЗрд╕ рдЖрд╣реЗ рдЖрдгрд┐ рдпрд╛рдкреВрд░реНрд╡реА рдХрд╛рд╣реА рд░рд╢рд┐рдпрди APT рдЧрдЯрд╛рдВрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЖрд╣реЗ.
рд╣реА рд╡рд╕реНрддреБрд╕реНрдерд┐рддреА рд╣рд╛ рд╕рд┐рджреНрдзрд╛рдВрдд рдирд╛рдХрд╛рд░рддреЗ рдХреА Ryuk рд▓рд╛рдЭрд╛рд░рд╕ рдПрдкреАрдЯреА рдЧрдЯрд╛рдиреЗ рд╡рд┐рдХрд╕рд┐рдд рдХреЗрд▓реЗ рдЕрд╕рд╛рд╡реЗ, рдХрд╛рд░рдг рдЧрдЯрд╛рдЪреНрдпрд╛ рдХрд╛рд░реНрдпрдкрджреНрдзрддреАрд╢реА рддреЗ рдмрд╕рдд рдирд╛рд╣реА.

рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, Ryuk рдЪреА рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдореНрд╣рдгреВрди рдЬрд╛рд╣рд┐рд░рд╛рдд рдХреЗрд▓реА рдЧреЗрд▓реА рдЬреА рд░рд╢рд┐рдпрди, рдпреБрдХреНрд░реЗрдирд┐рдпрди рдЖрдгрд┐ рдмреЗрд▓рд╛рд░рд╢рд┐рдпрди рд╕рд┐рд╕реНрдЯрдорд╡рд░ рдХрд╛рд░реНрдп рдХрд░рдгрд╛рд░ рдирд╛рд╣реА. рд╣реЗ рд╡рд░реНрддрди Ryuk рдЪреНрдпрд╛ рдХрд╛рд╣реА рдЖрд╡реГрддреНрддреНрдпрд╛рдВрдордзреНрдпреЗ рдЖрдврд│рд▓реЗрд▓реНрдпрд╛ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрд╛рджреНрд╡рд╛рд░реЗ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ, рдЬрд┐рдереЗ рддреЗ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдЬреНрдпрд╛ рд╕рд┐рд╕реНрдЯрдорд╡рд░ рдЪрд╛рд▓рдд рдЖрд╣реЗ рддреНрдпрд╛ рд╕рд┐рд╕реНрдЯрдордЪреА рднрд╛рд╖рд╛ рддрдкрд╛рд╕рддреЗ рдЖрдгрд┐ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рд░рд╢рд┐рдпрди, рдпреБрдХреНрд░реЗрдирд┐рдпрди рдХрд┐рдВрд╡рд╛ рдмреЗрд▓рд╛рд░рд╢рд┐рдпрди рднрд╛рд╖рд╛ рдЕрд╕рд▓реНрдпрд╛рд╕ рддреЗ рдЪрд╛рд▓рдгреНрдпрд╛рдкрд╛рд╕реВрди рдерд╛рдВрдмрд╡рддреЗ. рд╢реЗрд╡рдЯреА, WIZARD SPIDER рдЯреАрдордиреЗ рд╣реЕрдХ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдорд╢реАрдирдЪреНрдпрд╛ рддрдЬреНрдЮ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рдиреЗ рдЕрдиреЗрдХ тАЬрдХрд▓рд╛рдХреГрддреАтАЭ рдЙрдШрдб рдХреЗрд▓реНрдпрд╛ рдЬреНрдпрд╛ рдХрдерд┐рддрдкрдгреЗ рд╣рд░реНрдореАрд╕ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪрд╛ рдПрдХ рдкреНрд░рдХрд╛рд░ рдореНрд╣рдгреВрди Ryuk рдЪреНрдпрд╛ рд╡рд┐рдХрд╛рд╕рд╛рдордзреНрдпреЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЧреЗрд▓реНрдпрд╛ рд╣реЛрддреНрдпрд╛.

рджреБрд╕рд░реАрдХрдбреЗ, рддрдЬреНрдЮ рдЧреЕрдмреНрд░рд┐рдПрд▓рд╛ рдирд┐рдХреЛрд▓рд╛рдУ рдЖрдгрд┐ рд▓реБрд╕рд┐рдпрд╛рдиреЛ рдорд╛рд░реНрдЯрд┐рдиреНрд╕ рдпрд╛рдВрдиреА рд╕реБрдЪрд╡рд▓реЗ рдХреА рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдХрджрд╛рдЪрд┐рдд рдПрдкреАрдЯреА рдЧреНрд░реБрдк рдХреНрд░рд┐рдкреНрдЯреЛрдЯреЗрдХ [рел] рджреНрд╡рд╛рд░реЗ рд╡рд┐рдХрд╕рд┐рдд рдХреЗрд▓реЗ рдЧреЗрд▓реЗ рдЕрд╕рд╛рд╡реЗ.
рд╣реЗ рдпрд╛рд╡рд░реВрди рдШрдбрддреЗ рдХреА Ryuk рджрд┐рд╕рдгреНрдпрд╛рдЪреНрдпрд╛ рдХрд╛рд╣реА рдорд╣рд┐рдиреНрдпрд╛рдВрдкреВрд░реНрд╡реА, рдпрд╛ рдЧрдЯрд╛рдиреЗ рддреНрдпрд╛рдЪ рд╕рд╛рдЗрдЯрдЪреНрдпрд╛ рдлреЛрд░рдорд╡рд░ рдорд╛рд╣рд┐рддреА рдкреЛрд╕реНрдЯ рдХреЗрд▓реА рд╣реЛрддреА рдХреА рддреНрдпрд╛рдВрдиреА рд╣рд░реНрдореАрд╕ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреА рдирд╡реАрди рдЖрд╡реГрддреНрддреА рд╡рд┐рдХрд╕рд┐рдд рдХреЗрд▓реА рд╣реЛрддреА.

рдЕрдиреЗрдХ рдордВрдЪ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдиреА рдкреНрд░рд╢реНрди рдХреЗрд▓рд╛ рдХреА CryptoTech рдиреЗ рдЦрд░реЛрдЦрд░ Ryuk рддрдпрд╛рд░ рдХреЗрд▓рд╛ рдЖрд╣реЗ рдХрд╛. рддреНрдпрд╛рдирдВрддрд░ рдЧрдЯрд╛рдиреЗ рд╕реНрд╡рддрдГрдЪрд╛ рдмрдЪрд╛рд╡ рдХреЗрд▓рд╛ рдЖрдгрд┐ рд╕рд╛рдВрдЧрд┐рддрд▓реЗ рдХреА рддреНрдпрд╛рдВрдЪреНрдпрд╛рдХрдбреЗ 100% рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡рд┐рдХрд╕рд┐рдд рдХреЗрд▓реНрдпрд╛рдЪрд╛ рдкреБрд░рд╛рд╡рд╛ рдЖрд╣реЗ.

2. рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ

рдЖрдореНрд╣реА рдмреВрдЯрд▓реЛрдбрд░рдкрд╛рд╕реВрди рд╕реБрд░реБрд╡рд╛рдд рдХрд░рддреЛ, рдЬреНрдпрд╛рдЪреЗ рдХрд╛рдо рддреЗ рдЪрд╛рд▓реВ рдЕрд╕рд▓реЗрд▓реА рдкреНрд░рдгрд╛рд▓реА рдУрд│рдЦрдгреЗ рдЖрд╣реЗ рдЬреЗрдгреЗрдХрд░реВрди Ryuk ransomware рдЪреА тАЬрдпреЛрдЧреНрдптАЭ рдЖрд╡реГрддреНрддреА рд▓рд╛рдБрдЪ рдХрд░рддрд╛ рдпреЗрдИрд▓.
рдмреВрдЯрд▓реЛрдбрд░ рд╣реЕрд╢ рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ:

MD5 A73130B0E379A989CBA3D695A157A495
SHA256 EF231EE1A2481B7E627921468E79BB4369CCFAEB19A575748DD2B664ABC4F469

рдпрд╛ рдбрд╛рдЙрдирд▓реЛрдбрд░рдЪреНрдпрд╛ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрд╛рдВрдкреИрдХреА рдПрдХ рдореНрд╣рдгрдЬреЗ рдпрд╛рдд рдХреЛрдгрддрд╛рд╣реА рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдирд╛рд╣реА, рдореНрд╣рдгрдЬреЗ. рдпрд╛ рдорд╛рд▓рд╡реЗрдЕрд░рдЪреНрдпрд╛ рдирд┐рд░реНрдорд╛рддреНрдпрд╛рдВрдиреА рддреНрдпрд╛рдд рдХреЛрдгрддреАрд╣реА рдорд╛рд╣рд┐рддреА рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдХреЗрд▓реЗрд▓реА рдирд╛рд╣реА.

рдХрд╛рд╣реАрд╡реЗрд│рд╛ рддреЗ рдЪреБрдХреАрдЪрд╛ рдбреЗрдЯрд╛ рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдХрд░рддрд╛рдд рдЬреЗ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ рддреЗ рдХрд╛рдпрджреЗрд╢реАрд░ рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдЪрд╛рд▓рд╡рдд рдЖрд╣реЗрдд рдЕрд╕рд╛ рд╡рд┐рдЪрд╛рд░ рдХрд░реВрди рдлрд╕рд╡рддрд╛рдд. рддрдерд╛рдкрд┐, рдЬрд╕реЗ рдЖрдкрдг рдирдВрддрд░ рдкрд╛рд╣рдгрд╛рд░ рдЖрд╣реЛрдд, рдЬрд░ рд╕рдВрд╕рд░реНрдЧрд╛рдордзреНрдпреЗ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдкрд░рд╕реНрдкрд░рд╕рдВрд╡рд╛рджрд╛рдЪрд╛ рд╕рдорд╛рд╡реЗрд╢ рдирд╕реЗрд▓ (рдЬрд╕реЗ рдпрд╛ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдмрд╛рдмрддреАрдд рдЖрд╣реЗ), рддрд░ рдЖрдХреНрд░рдордгрдХрд░реНрддреЗ рдореЗрдЯрд╛рдбреЗрдЯрд╛ рд╡рд╛рдкрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдорд╛рдирдд рдирд╛рд╣реАрдд.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 6: рдирдореБрдирд╛ рдореЗрдЯрд╛ рдбреЗрдЯрд╛

рдирдореБрдирд╛ 32-рдмрд┐рдЯ рдлреЙрд░рдореЕрдЯрдордзреНрдпреЗ рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛ рд╣реЛрддрд╛ рдЬреЗрдгреЗрдХрд░реВрди рддреЛ 32-рдмрд┐рдЯ рдЖрдгрд┐ 64-рдмрд┐рдЯ рджреЛрдиреНрд╣реА рд╕рд┐рд╕реНрдЯрдорд╡рд░ рдЪрд╛рд▓реВ рд╢рдХреЗрд▓.

3. рдкреНрд░рд╡реЗрд╢ рд╡реЗрдХреНрдЯрд░

Ryuk рдбрд╛рдЙрдирд▓реЛрдб рдЖрдгрд┐ рдЪрд╛рд▓рд╡рдгрд╛рд░рд╛ рдирдореБрдирд╛ рдЖрдордЪреНрдпрд╛ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рд░рд┐рдореЛрдЯ рдХрдиреЗрдХреНрд╢рдирджреНрд╡рд╛рд░реЗ рдкреНрд░рд╡реЗрд╢ рдХреЗрд▓рд╛ рдЖрдгрд┐ рдНрдХреНрд╕реЗрд╕ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рдкреНрд░рд╛рдердорд┐рдХ RDP рд╣рд▓реНрд▓реНрдпрд╛рджреНрд╡рд╛рд░реЗ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реЗ рдЧреЗрд▓реЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 7: рд╣рд▓реНрд▓рд╛ рдиреЛрдВрджрд╡рд╣реА

рд╣рд▓реНрд▓реЗрдЦреЛрд░ рджреВрд░рд╕реНрдердкрдгреЗ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рд▓реЙрдЧ рдЗрди рдХрд░рдгреНрдпрд╛рдд рдпрд╢рд╕реНрд╡реА рдЭрд╛рд▓рд╛. рддреНрдпрд╛рдирдВрддрд░, рддреНрдпрд╛рдиреЗ рдЖрдордЪреНрдпрд╛ рдирдореБрдиреНрдпрд╛рд╕рд╣ рдПрдХ рдПрдХреНрдЭрд┐рдХреНрдпреВрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ рддрдпрд╛рд░ рдХреЗрд▓реА.
рд╣реА рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ рдЪрд╛рд▓рдгреНрдпрд╛рдкреВрд░реНрд╡реА рдЕрдБрдЯреАрд╡реНрд╣рд╛рдпрд░рд╕ рд╕реЛрд▓реНрдпреВрд╢рдирджреНрд╡рд╛рд░реЗ рдЕрд╡рд░реЛрдзрд┐рдд рдХреЗрд▓реА рдЧреЗрд▓реА рд╣реЛрддреА.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 8: рдирдореБрдирд╛ рд▓реЙрдХ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 9: рдирдореБрдирд╛ рд▓реЙрдХ

рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рдлрд╛рдЗрд▓ рдЕрд╡рд░реЛрдзрд┐рдд рдХреЗрд▓реНрдпрд╛рд╡рд░, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓рдЪреА рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдЖрд╡реГрддреНрддреА рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХреЗрд▓рд╛, рдЬреЛ рджреЗрдЦреАрд▓ рдЕрд╡рд░реЛрдзрд┐рдд рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛ рд╣реЛрддрд╛.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 10: рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдиреЗ рдЪрд╛рд▓рд╡рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХреЗрд▓реЗрд▓реНрдпрд╛ рдирдореБрдиреНрдпрд╛рдВрдЪрд╛ рд╕рдВрдЪ

рд╢реЗрд╡рдЯреА, рддреНрдпрд╛рдиреЗ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдХрдиреНрд╕реЛрд▓рджреНрд╡рд╛рд░реЗ рджреБрд╕рд░реА рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдлрд╛рдЗрд▓ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХреЗрд▓рд╛
рдЕрдБрдЯреАрд╡реНрд╣рд╛рдпрд░рд╕ рд╕рдВрд░рдХреНрд╖рдг рдмрд╛рдпрдкрд╛рд╕ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреЙрд╡рд░рд╢реЗрд▓. рдкрдг рддреНрдпрд╛рд▓рд╛рд╣реА рдЕрдбрд╡рдгреНрдпрд╛рдд рдЖрд▓реЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 11: рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕рд╛рдордЧреНрд░реАрд╕рд╣ рдкреЙрд╡рд░рд╢реЗрд▓ рдЕрд╡рд░реЛрдзрд┐рдд

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 12: рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕рд╛рдордЧреНрд░реАрд╕рд╣ рдкреЙрд╡рд░рд╢реЗрд▓ рдЕрд╡рд░реЛрдзрд┐рдд

4. рд▓реЛрдбрд░

рдЬреЗрд╡реНрд╣рд╛ рддреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рд╣реЛрддреЗ, рддреЗрд╡реНрд╣рд╛ рддреЗ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рдПрдХ ReadMe рдлрд╛рдЗрд▓ рд▓рд┐рд╣рд┐рддреЗ % рддрд╛рдк%, рдЬреЗ Ryuk рд╕рд╛рдареА рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрдкреВрд░реНрдг рдЖрд╣реЗ. рд╣реА рдлрд╛рдЗрд▓ рдЦрдВрдбрдгреАрдЪреА рдиреЛрдЯ рдЖрд╣реЗ рдЬреНрдпрд╛рдордзреНрдпреЗ рдкреНрд░реЛрдЯреЙрдирдореЗрд▓ рдбреЛрдореЗрдирдордзреАрд▓ рдИрдореЗрд▓ рдкрддреНрддрд╛ рдЖрд╣реЗ, рдЬреЛ рдпрд╛ рдорд╛рд▓рд╡реЗрдЕрд░ рдХреБрдЯреБрдВрдмрд╛рдд рд╕рд╛рдорд╛рдиреНрдп рдЖрд╣реЗ: [рдИрдореЗрд▓ рд╕рдВрд░рдХреНрд╖рд┐рдд]

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 13 : рдЦрдВрдбрдгреАрдЪреА рдорд╛рдЧрдгреА

рдмреВрдЯрд▓реЛрдбрд░ рдЪрд╛рд▓реВ рдЕрд╕рддрд╛рдирд╛, рддреБрдореНрд╣реА рдкрд╛рд╣реВ рд╢рдХрддрд╛ рдХреА рддреЗ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рд╡рд╛рдВрд╕рд╣ рдЕрдиреЗрдХ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓реНрд╕ рд▓рд╛рдБрдЪ рдХрд░рддреЗ. рддреЗ рд▓рдкрд╡рд┐рд▓реЗрд▓реНрдпрд╛ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддрд╛рдд рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ, рдкрд░рдВрддреБ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рдкрд░реНрдпрд╛рдп рд╕рдХреНрд░рд┐рдп рдирд╕рд▓реНрдпрд╛рд╕ "рд▓рдкрд▓реЗрд▓реНрдпрд╛ рдлрд╛рдпрд▓реА рдЖрдгрд┐ рдлреЛрд▓реНрдбрд░реНрд╕ рджрд░реНрд╢рд╡рд╛", рдирдВрддрд░ рддреЗ рд▓рдкрд▓реЗрд▓реЗ рд░рд╛рд╣рддреАрд▓. рд╢рд┐рд╡рд╛рдп, рдпрд╛ рдлрд╛рдпрд▓реА 64-рдмрд┐рдЯ рдЖрд╣реЗрдд, рдореВрд│ рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рд╡рд┐рдкрд░реАрдд, рдЬреЗ 32-рдмрд┐рдЯ рдЖрд╣реЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 14: рдирдореБрдиреНрдпрд╛рджреНрд╡рд╛рд░реЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓реНрд╕ рд▓рд╛рдБрдЪ рдХреЗрд▓реНрдпрд╛

рдЬрд╕реЗ рддреБрдореНрд╣реА рд╡рд░реАрд▓ рдЗрдореЗрдЬрдордзреНрдпреЗ рдкрд╛рд╣реВ рд╢рдХрддрд╛, Ryuk рдиреЗ icacls.exe рд▓рд╛рдБрдЪ рдХреЗрд▓реЗ рдЖрд╣реЗ, рдЬреНрдпрд╛рдЪрд╛ рд╡рд╛рдкрд░ рд╕рд░реНрд╡ ACL (рдНрдХреНрд╕реЗрд╕ рдХрдВрдЯреНрд░реЛрд▓ рд▓рд┐рд╕реНрдЯ) рд╕реБрдзрд╛рд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЬрд╛рдИрд▓, рдЕрд╢рд╛ рдкреНрд░рдХрд╛рд░реЗ рдлреНрд▓реЕрдЧреНрд╕рдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдЖрдгрд┐ рд╕реБрдзрд╛рд░рдгрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рд╣реЛрдИрд▓.

рддреНрд░реБрдЯреА (/C) рдЖрдгрд┐ рдХреЛрдгрддреЗрд╣реА рд╕рдВрджреЗрд╢ (/Q) рди рджрд╛рдЦрд╡рддрд╛ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕ (/T) рд╡рд░реАрд▓ рд╕рд░реНрд╡ рдлрд╛рдпрд▓реАрдВрдордзреНрдпреЗ рд╕рд░реНрд╡ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ рдкреВрд░реНрдг рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рддреЛ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 15: рдирдореБрдиреНрдпрд╛рджреНрд╡рд╛рд░реЗ icacls.exe рдЪреЗ рдПрдХреНрдЭрд┐рдХреНрдпреВрд╢рди рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рд▓реЙрдиреНрдЪ рдХреЗрд▓реЗ рдЧреЗрд▓реЗ

рд╣реЗ рд▓рдХреНрд╖рд╛рдд рдШреЗрдгреЗ рдорд╣рддреНрддреНрд╡рд╛рдЪреЗ рдЖрд╣реЗ рдХреА Ryuk рддреБрдореНрд╣реА рд╡рд┐рдВрдбреЛрдЬрдЪреА рдХреЛрдгрддреА рдЖрд╡реГрддреНрддреА рдЪрд╛рд▓рд╡рдд рдЖрд╣рд╛рдд рд╣реЗ рддрдкрд╛рд╕рддреЗ. рдпрд╛рд╕рд╛рдареА рддреНрдпрд╛рдВрдиреА
рд╡рд╛рдкрд░реВрди рдЖрд╡реГрддреНрддреА рддрдкрд╛рд╕рддреЗ GetVersionExW, рдЬреНрдпрд╛рдордзреНрдпреЗ рддреЗ рдзреНрд╡рдЬрд╛рдЪреЗ рдореВрд▓реНрдп рддрдкрд╛рд╕рддреЗ lpVersion рдорд╛рд╣рд┐рддреАWindows рдЪреА рд╡рд░реНрддрдорд╛рди рдЖрд╡реГрддреНрддреА рдкреЗрдХреНрд╖рд╛ рдирд╡реАрди рдЖрд╣реЗ рдХреА рдирд╛рд╣реА рд╣реЗ рд╕реВрдЪрд┐рдд рдХрд░рддреЗ рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреА.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

рддреБрдореНрд╣реА Windows XP рдкреЗрдХреНрд╖рд╛ рдирдВрддрд░рдЪреА рдЖрд╡реГрддреНрддреА рдЪрд╛рд▓рд╡рдд рдЖрд╣рд╛рдд рдХреА рдирд╛рд╣реА рдпрд╛рд╡рд░ рдЕрд╡рд▓рдВрдмреВрди, рдмреВрдЯ рд▓реЛрдбрд░ рд╕реНрдерд╛рдирд┐рдХ рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдлреЛрд▓реНрдбрд░рд╡рд░ рд▓рд┐рд╣реЗрд▓ - рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ %рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ%.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 17: рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдо рдЖрд╡реГрддреНрддреА рддрдкрд╛рд╕рдд рдЖрд╣реЗ

Ryuk рд╣реА рдлрд╛рдЗрд▓ рд▓рд┐рд╣рд┐рд▓реА рдЬрд╛рдд рдЖрд╣реЗ. рддреЗ рдирдВрддрд░ рдкреЕрд░рд╛рдореАрдЯрд░ рдореНрд╣рдгреВрди рд╕реНрд╡рддрдГрдЪрд╛ рдкрддреНрддрд╛ рдкрд╛рд╕ рдХрд░реВрди рддреЗ рдЪрд╛рд▓рд╡рддреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 18: ShellExecute рджреНрд╡рд╛рд░реЗ Ryuk рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рд╛

Ryuk рдиреЗ рдкрд╣рд┐рд▓реА рдЧреЛрд╖реНрдЯ рдЬреА рдЗрдирдкреБрдЯ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реА рдЖрд╣реЗ. рдпрд╛ рд╡реЗрд│реА рджреЛрди рдЗрдирдкреБрдЯ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рдЖрд╣реЗрдд (рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рд╕реНрд╡рддрдГ рдЖрдгрд┐ рдбреНрд░реЙрдкрд░ рдкрддреНрддрд╛) рдЬреЗ рд╕реНрд╡рддрдГрдЪреЗ рдЯреНрд░реЗрд╕ рдХрд╛рдврдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддрд╛рдд.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 19: рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рддрдпрд╛рд░ рдХрд░рдгреЗ

рдЖрдкрдг рд╣реЗ рджреЗрдЦреАрд▓ рдкрд╛рд╣реВ рд╢рдХрддрд╛ рдХреА рдПрдХрджрд╛ рддреНрдпрд╛рдЪреЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдЪрд╛рд▓рд╡рд▓реНрдпрд╛рдирдВрддрд░, рддреЗ рд╕реНрд╡рддрдГрдЪ рд╣рдЯрд╡рддреЗ, рдЕрд╢рд╛ рдкреНрд░рдХрд╛рд░реЗ рддреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рддреНрдпрд╛рдЪреНрдпрд╛ рд╕реНрд╡рддрдГрдЪреНрдпрд╛ рдЙрдкрд╕реНрдерд┐рддреАрдЪрд╛ рдХреЛрдгрддрд╛рд╣реА рдЯреНрд░реЗрд╕ рд╕реЛрдбрдд рдирд╛рд╣реА.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 20: рдлрд╛рдЗрд▓ рд╣рдЯрд╡рдгреЗ

5. RYUK

5.1 рдЙрдкрд╕реНрдерд┐рддреА
Ryuk, рдЗрддрд░ рдорд╛рд▓рд╡реЗрдЕрд░ рдкреНрд░рдорд╛рдгреЗ, рд╢рдХреНрдп рддрд┐рддрдХреНрдпрд╛ рд╡реЗрд│ рд╕рд┐рд╕реНрдЯрдорд╡рд░ рд░рд╛рд╣рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЛ. рд╡рд░ рджрд░реНрд╢рд╡рд┐рд▓реНрдпрд╛рдкреНрд░рдорд╛рдгреЗ, рд╣реЗ рд▓рдХреНрд╖реНрдп рд╕рд╛рдзреНрдп рдХрд░рдгреНрдпрд╛рдЪрд╛ рдПрдХ рдорд╛рд░реНрдЧ рдореНрд╣рдгрдЬреЗ рдЧреБрдкреНрддрдкрдгреЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓реНрд╕ рддрдпрд╛рд░ рдХрд░рдгреЗ рдЖрдгрд┐ рдЪрд╛рд▓рд╡рдгреЗ. рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рд╕рд░реНрд╡рд╛рдд рд╕рд╛рдорд╛рдиреНрдп рд╕рд░рд╛рд╡ рдореНрд╣рдгрдЬреЗ рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рдмрджрд▓рдгреЗ рдХрд░рдВрдЯрд╡реНрд╣рд░реНрд╢рдирд░рди.
рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд, рдЖрдкрдг рдкрд╛рд╣реВ рд╢рдХрддрд╛ рдХреА рдпрд╛ рдЙрджреНрджреЗрд╢рд╛рд╕рд╛рдареА рдкреНрд░рдердо рдлрд╛рдЗрд▓ рд▓реЙрдиреНрдЪ рдХреЗрд▓реА рдЬрд╛рдИрд▓ VWjRF.exe
(рдлрд╛рдЗрд▓рдЪреЗ рдирд╛рд╡ рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рд╡реНрдпреБрддреНрдкрдиреНрди рдХреЗрд▓реЗ рдЖрд╣реЗ) рд▓рд╛рдБрдЪ рдХрд░рддреЗ рд╕реЗрдореАрдбреА.рдПрдХреНрд╕.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 21: VWjRF.exe рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдд рдЖрд╣реЗ

рдордЧ рдХрдорд╛рдВрдб рдПрдВрдЯрд░ рдХрд░рд╛ рдзрд╛рд╡реВ рдирд╛рд╡рд╛рд╕рд╣ "svchos". рдЕрд╢рд╛ рдкреНрд░рдХрд╛рд░реЗ, рдЬрд░ рддреБрдореНрд╣рд╛рд▓рд╛ рдиреЛрдВрджрдгреА рдХреА рдХрдзреАрд╣реА рддрдкрд╛рд╕рд╛рдпрдЪреНрдпрд╛ рдЕрд╕рддреАрд▓ рддрд░, svchost рд╕реЛрдмрдд рдпрд╛ рдирд╛рд╡рд╛рдЪреА рд╕рдорд╛рдирддрд╛ рд▓рдХреНрд╖рд╛рдд рдШреЗрдКрди рддреБрдореНрд╣реА рд╣рд╛ рдмрджрд▓ рд╕рд╣рдЬрдкрдгреЗ рдЪреБрдХрд╡реВ рд╢рдХрддрд╛. рдпрд╛ рдХреАрдмрджреНрджрд▓ рдзрдиреНрдпрд╡рд╛рдж, Ryuk рд╕рд┐рд╕реНрдЯреАрдордордзреНрдпреЗ рддреНрдпрд╛рдЪреА рдЙрдкрд╕реНрдерд┐рддреА рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддреЗ. рдЬрд░ рд╕рд┐рд╕реНрдЯреАрдордордзреНрдпреЗ рдирд╕реЗрд▓ рддрд░ рдЕрджреНрдпрд╛рдк рд╕рдВрд╕рд░реНрдЧ рдЭрд╛рд▓рд╛ рдЖрд╣реЗ, рдирдВрддрд░ рдЬреЗрд╡реНрд╣рд╛ рддреБрдореНрд╣реА рд╕рд┐рд╕реНрдЯрдо рд░реАрдмреВрдЯ рдХрд░рд╛рд▓, рддреЗрд╡реНрд╣рд╛ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдкреБрдиреНрд╣рд╛ рдкреНрд░рдпрддреНрди рдХрд░реЗрд▓.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 22: рдирдореБрдирд╛ рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рдордзреНрдпреЗ рдЙрдкрд╕реНрдерд┐рддреА рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддреЛ

рдЖрдореНрд╣реА рд╣реЗ рджреЗрдЦреАрд▓ рдкрд╛рд╣реВ рд╢рдХрддреЛ рдХреА рд╣реЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рджреЛрди рд╕реЗрд╡рд╛ рдерд╛рдВрдмрд╡рддреЗ:
"рдСрдбрд┐рдУрдПрдВрдбрдкреЙрдЗрдВрдЯ рдмрд┐рд▓реНрдбрд░", рдЬреЗ, рддреНрдпрд╛рдЪреНрдпрд╛ рдирд╛рд╡рд╛рдкреНрд░рдорд╛рдгреЗ, рд╕рд┐рд╕реНрдЯрдо рдСрдбрд┐рдУрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЖрд╣реЗ,

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 23: рдирдореБрдирд╛ рдкреНрд░рдгрд╛рд▓реА рдСрдбрд┐рдУ рд╕реЗрд╡рд╛ рдерд╛рдВрдмрд╡рддреЗ

╨╕ Samss, рдЬреА рдЦрд╛рддреЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рд╕реЗрд╡рд╛ рдЖрд╣реЗ. рдпрд╛ рджреЛрди рд╕реЗрд╡рд╛ рдмрдВрдж рдХрд░рдгреЗ рд╣реЗ Ryuk рдЪреЗ рд╡реИрд╢рд┐рд╖реНрдЯреНрдп рдЖрд╣реЗ. рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд, рдЬрд░ рд╕рд┐рд╕реНрдЯреАрдо SIEM рд╕рд┐рд╕реНрдЯреАрдорд╢реА рдХрдиреЗрдХреНрдЯ рдХреЗрд▓реЗрд▓реА рдЕрд╕реЗрд▓, рддрд░ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдкрд╛рдард╡рдгреЗ рдерд╛рдВрдмрд╡рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЛ siem рдХреЛрдгрддреНрдпрд╛рд╣реА рдЪреЗрддрд╛рд╡рдгреА. рдЕрд╢рд╛ рдкреНрд░рдХрд╛рд░реЗ, рддреЛ рддреНрдпрд╛рдЪреНрдпрд╛ рдкреБрдвреАрд▓ рдЪрд░рдгрд╛рдВрдЪреЗ рд╕рдВрд░рдХреНрд╖рдг рдХрд░рддреЛ рдХрд╛рд░рдг рдХрд╛рд╣реА SAM рд╕реЗрд╡рд╛ Ryuk рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рддреНрдпрд╛рдВрдЪреЗ рдХрд╛рд░реНрдп рдпреЛрдЧреНрдпрд░рд┐рддреНрдпрд╛ рд╕реБрд░реВ рдХрд░реВ рд╢рдХрдгрд╛рд░ рдирд╛рд╣реАрдд.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 24 : рдирдореБрдиреНрдпрд╛рдиреЗ Samss рд╕реЗрд╡рд╛ рдмрдВрдж рдХреЗрд▓реА

5.2 рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░

рд╕рд╛рдзрд╛рд░рдгрдкрдгреЗ рд╕рд╛рдВрдЧрд╛рдпрдЪреЗ рддрд░, Ryuk рдиреЗрдЯрд╡рд░реНрдХрдордзреНрдпреЗ рдмрд╛рдЬреВрдиреЗ рд╣рд▓рд╡реВрди рд╕реБрд░реВ рд╣реЛрддреЗ рдХрд┐рдВрд╡рд╛ рддреЗ рджреБрд╕рд░реНтАНрдпрд╛ рдорд╛рд▓рд╡реЗрдЕрд░рджреНрд╡рд╛рд░реЗ рд▓реЙрдиреНрдЪ рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдЬрд╕реЗ рдХреА рдПрдореЛрд╕реЗрдЯ рдХрд┐рдВрд╡рд╛ рдЯреНрд░рд┐рдХрдмреЙрдЯ, рдЬреЗ, рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡рд╛рдвреАрдЪреНрдпрд╛ рдШрдЯрдиреЗрдд, рд╣реЗ рдЙрдиреНрдирдд рдЕрдзрд┐рдХрд╛рд░ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдХрдбреЗ рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рддрд╛рдд.

рдЕрдЧреЛрджрд░, рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреА рдкреВрд░реНрд╡рддрдпрд╛рд░реА рдореНрд╣рдгреВрди, рдЖрдореНрд╣реА рддреНрдпрд╛рд▓рд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрд╛рд░ рдкрд╛рдбрддрд╛рдирд╛ рдкрд╛рд╣рддреЛ рддреЛрддрдпрд╛рдЧрд┐рд░реА рдХрд░рдгреЗ, рдЬреНрдпрд╛рдЪрд╛ рдЕрд░реНрде рдЕрд╕рд╛ рдХреА рдкреНрд░рд╡реЗрд╢ рдЯреЛрдХрдирдЪреА рд╕реБрд░рдХреНрд╖рд╛ рд╕рд╛рдордЧреНрд░реА рдкреНрд░рд╡рд╛рд╣рд╛рдд рдкрд╛рд╕ рдХреЗрд▓реА рдЬрд╛рдИрд▓, рдЬрд┐рдереЗ рддреА рд╡рд╛рдкрд░реВрди рддреНрд╡рд░рд┐рдд рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реА рдЬрд╛рдИрд▓ GetCurrentThread.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 25: рддреЛрддрдпрд╛ рд╕реНрд╡рдд: рд▓рд╛ рдХреЙрд▓ рдХрд░рд╛

рддреНрдпрд╛рдирдВрддрд░ рдЖрдореНрд╣реА рдкрд╛рд╣рддреЛ рдХреА рддреЗ рдереНрд░реЗрдбрд╕рд╣ рдкреНрд░рд╡реЗрд╢ рдЯреЛрдХрди рд╕рдВрдмрджреНрдз рдХрд░реЗрд▓. рдзреНрд╡рдЬрд╛рдВрдкреИрдХреА рдПрдХ рдЖрд╣реЗ рд╣реЗ рджреЗрдЦреАрд▓ рдЖрдкрдг рдкрд╛рд╣рддреЛ рдЗрдЪреНрдЫрд┐рдд рдкреНрд░рд╡реЗрд╢, рдЬреНрдпрд╛рдЪрд╛ рд╡рд╛рдкрд░ рдереНрд░реЗрдбрдордзреНрдпреЗ рдЕрд╕рдгрд╛рд░рд╛ рдкреНрд░рд╡реЗрд╢ рдирд┐рдпрдВрддреНрд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ. рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд edx рд▓рд╛ рдорд┐рд│рдгрд╛рд░реЗ рдореВрд▓реНрдп рдЕрд╕рд╛рд╡реЗ TOKEN_ALL_ACESS рдХрд┐рдВрд╡рд╛ рдЕрдиреНрдпрдерд╛ - TOKEN_WRITE.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 26: рдлреНрд▓реЛ рдЯреЛрдХрди рддрдпрд╛рд░ рдХрд░рдгреЗ

рдордЧ рддреЛ рд╡рд╛рдкрд░реЗрд▓ SeDebugPrivilege рдЖрдгрд┐ рдереНрд░реЗрдбрд╡рд░ рдбреАрдмрдЧ рдкрд░рд╡рд╛рдирдЧреНрдпрд╛ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдХреЙрд▓ рдХрд░реЗрд▓, рдкрд░рд┐рдгрд╛рдореА PROCESS_ALL_ACCESS, рддреЛ рдХреЛрдгрддреНрдпрд╛рд╣реА рдЖрд╡рд╢реНрдпрдХ рдкреНрд░рдХреНрд░рд┐рдпреЗрдд рдкреНрд░рд╡реЗрд╢ рдХрд░рдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рдЕрд╕реЗрд▓. рдЖрддрд╛, рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд░рдХрдбреЗ рдЖрдзреАрдЪ рддрдпрд╛рд░ рдкреНрд░рд╡рд╛рд╣ рдЖрд╣реЗ рд╣реЗ рд▓рдХреНрд╖рд╛рдд рдШреЗрддрд╛, рдЬреЗ рдХрд╛рд╣реА рдЙрд░рд▓реЗ рдЖрд╣реЗ рддреЗ рдЕрдВрддрд┐рдо рдЯрдкреНрдкреНрдпрд╛рд╡рд░ рдЬрд╛рдгреЗ рдЖрд╣реЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 27: рдХреЙрд▓рд┐рдВрдЧ SeDebugPrivilege рдЖрдгрд┐ Privilege Escalation Function

рдПрдХреАрдХрдбреЗ, рдЖрдордЪреНрдпрд╛рдХрдбреЗ LookupPrivilegeValueW рдЖрд╣реЗ, рдЬреЗ рдЖрдореНрд╣рд╛рд▓рд╛ рд╡рд╛рдврд╡рд╛рдпрдЪреЗ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╛рдВрдмрджреНрджрд▓ рдЖрд╡рд╢реНрдпрдХ рдорд╛рд╣рд┐рддреА рдкреБрд░рд╡рддреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 28: рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡рд╛рдвреАрд╕рд╛рдареА рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╛рдВрдмрджреНрджрд▓ рдорд╛рд╣рд┐рддреАрдЪреА рд╡рд┐рдирдВрддреА рдХрд░рд╛

рджреБрд╕рд░реАрдХрдбреЗ, рдЖрдордЪреНрдпрд╛рдХрдбреЗ рдЖрд╣реЗ рдЯреЛрдХрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╕рдорд╛рдпреЛрдЬрд┐рдд рдХрд░рд╛, рдЬреЗ рдЖрдореНрд╣рд╛рд▓рд╛ рдЖрдордЪреНрдпрд╛ рдкреНрд░рд╡рд╛рд╣рд╛рд╕рд╛рдареА рдЖрд╡рд╢реНрдпрдХ рдЕрдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЗ. рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд, рд╕рд░реНрд╡рд╛рдд рдорд╣рддреНрд╡рд╛рдЪреА рдЧреЛрд╖реНрдЯ рдЖрд╣реЗ рдирд╡реАрди рд░рд╛рдЬреНрдп, рдЬреНрдпрд╛рдЪрд╛ рдзреНрд╡рдЬ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рджрд╛рди рдХрд░реЗрд▓.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 29: рдЯреЛрдХрдирд╕рд╛рдареА рдЕрдзрд┐рдХрд╛рд░ рд╕реЗрдЯ рдХрд░рдгреЗ

5.3 рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА

рдпрд╛ рд╡рд┐рднрд╛рдЧрд╛рдд, рдЖрдореНрд╣реА рдпрд╛ рдЕрд╣рд╡рд╛рд▓рд╛рдд рдЖрдзреА рдирдореВрдж рдХреЗрд▓реЗрд▓реА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирдореБрдирд╛ рдХрд╢реА рдкрд╛рд░ рдкрд╛рдбрддреЛ рд╣реЗ рджрд╛рдЦрд╡реВ.

рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреЗ рдореБрдЦреНрдп рдЙрджреНрджрд┐рд╖реНрдЯ, рддрд╕реЗрдЪ рд╡рд╛рдв, рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рдгреЗ рд╣реЗ рдЖрд╣реЗ рдЫрд╛рдпрд╛ рдкреНрд░рддреА. рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рддреНрдпрд╛рд▓рд╛ рд╕реНрдерд╛рдирд┐рдХ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдкреЗрдХреНрд╖рд╛ рдЬрд╛рд╕реНрдд рдЕрдзрд┐рдХрд╛рд░ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдереНрд░реЗрдбрд╕рд╣ рдХрд╛рд░реНрдп рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ. рдПрдХрджрд╛ рддреНрдпрд╛рд▓рд╛ рдЕрд╕реЗ рднрд╛рд░рджрд╕реНрдд рдЕрдзрд┐рдХрд╛рд░ рдорд┐рд│рд╛рд▓реЗ рдХреА, рддреЗ рдХреЙрдкреА рд╣рдЯрд╡реЗрд▓ рдЖрдгрд┐ рдСрдкрд░реЗрдЯрд┐рдВрдЧ рд╕рд┐рд╕реНрдЯрдордордзреАрд▓ рдкреВрд░реНрд╡реАрдЪреНрдпрд╛ рдкреБрдирд░реНрд╕рдВрдЪрдпрд┐рдд рдмрд┐рдВрджреВрд╡рд░ рдкрд░рдд рдЬрд╛рдгреЗ рдЕрд╢рдХреНрдп рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЗрддрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдВрдордзреНрдпреЗ рдмрджрд▓ рдХрд░реЗрд▓.

рдпрд╛ рдкреНрд░рдХрд╛рд░рдЪреНрдпрд╛ рдорд╛рд▓рд╡реЗрдЕрд░ рдкреНрд░рдорд╛рдгреЗрдЪ рддреЗ рд╡рд╛рдкрд░рддреЗ CreateToolHelp32SnapshotрддреНрдпрд╛рдореБрд│реЗ рддреЗ рд╕рдзреНрдпрд╛ рдЪрд╛рд▓реВ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдВрдЪрд╛ рд╕реНрдиреЕрдкрд╢реЙрдЯ рдШреЗрддреЗ рдЖрдгрд┐ рд╡рд╛рдкрд░реВрди рддреНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдВрдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ OpenProcess. рдПрдХрджрд╛ рддреНрдпрд╛рд▓рд╛ рдкреНрд░рдХреНрд░рд┐рдпреЗрдд рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╛рд▓рд╛ рдХреА, рддреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рддреНрдпрд╛рдЪреНрдпрд╛ рдорд╛рд╣рд┐рддреАрд╕рд╣ рдПрдХ рдЯреЛрдХрди рджреЗрдЦреАрд▓ рдЙрдШрдбрддреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 30: рд╕рдВрдЧрдгрдХрд╛рд╡рд░реВрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рдгреЗ

CreateToolhelp140002Snapshot рд╡рд╛рдкрд░реВрди 9D32C рдордзреНрдпреЗ рд░рдирд┐рдВрдЧ рдкреНрд░реЛрд╕реЗрд╕рдЪреА рдпрд╛рджреА рдХрд╢реА рдорд┐рд│рддреЗ рддреЗ рдЖрдореНрд╣реА рдбрд╛рдпрдиреЕрдорд┐рдХрд▓реА рдкрд╛рд╣реВ рд╢рдХрддреЛ. рддреЗ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рддреЛ рдпрд╢рд╕реНрд╡реА рд╣реЛрдИрдкрд░реНрдпрдВрдд рдУрдкрдирдкреНрд░реЛрд╕реЗрд╕ рд╡рд╛рдкрд░реВрди рдПрдХрд╛рдорд╛рдЧреВрди рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЙрдШрдбрдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рдд рдпрд╛рджреАрддреВрди рдЬрд╛рддреЛ. рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд, рддреЛ рдЙрдШрдбрдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рдЕрд╕рд▓реЗрд▓реА рдкрд╣рд┐рд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╣реЛрддреА "taskhost.exe".

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 31: рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдбрд╛рдпрдиреЕрдорд┐рдХрд▓реА рдХрд╛рд░реНрдпрдкрджреНрдзрддреА рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рд╛

рдЖрдореНрд╣реА рдкрд╛рд╣реВ рд╢рдХрддреЛ рдХреА рддреЗ рдирдВрддрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреЛрдХрди рдорд╛рд╣рд┐рддреА рд╡рд╛рдЪрддреЗ, рдореНрд╣рдгреВрди рддреЗ рдХреЙрд▓ рдХрд░рддреЗ OpenProcessToken рдкреЕрд░рд╛рдореАрдЯрд░рд╕рд╣ "20008"

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 32: рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреЛрдХрди рдорд╛рд╣рд┐рддреА рд╡рд╛рдЪрд╛

рддреЗ рдЬреНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпреЗрдд рдЗрдВрдЬреЗрдХреНрд╢рди рджрд┐рд▓реЗ рдЬрд╛рдИрд▓ рддреЗ рдирд╛рд╣реА рд╣реЗ рджреЗрдЦреАрд▓ рддрдкрд╛рд╕рддреЗ csrss.exe, explorer.exe, lsaas.exe рдХрд┐рдВрд╡рд╛ рддреНрдпрд╛рд▓рд╛ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрдЪрд╛ рд╕рдВрдЪ рдЖрд╣реЗ NT рдкреНрд░рд╛рдзрд┐рдХрд░рдг.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 33: рд╡рдЧрд│рд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛

рдордзреАрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреЛрдХрди рдорд╛рд╣рд┐рддреА рд╡рд╛рдкрд░реВрди рддреЗ рдкреНрд░рдердо рддрдкрд╛рд╕рдгреА рдХрд╢реА рдХрд░рддреЗ рддреЗ рдЖрдореНрд╣реА рдЧрддрд┐рд╢реАрд▓рдкрдгреЗ рдкрд╛рд╣реВ рд╢рдХрддреЛ 140002D9C рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрд╛рд░ рдкрд╛рдбрдгреНрдпрд╛рд╕рд╛рдареА рдЬреНрдпрд╛рдЪреЗ рдЕрдзрд┐рдХрд╛рд░ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдд рдЖрд╣реЗрдд рддреЗ рдЦрд╛рддреЗ рдЖрд╣реЗ рдХреА рдирд╛рд╣реА рд╣реЗ рд╢реЛрдзрдгреНрдпрд╛рд╕рд╛рдареА рдПрдирдЯреА рдкреНрд░рд╛рдзрд┐рдХрд░рдг.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 34: NT рдкреНрд░рд╛рдзрд┐рдХрд░рдгрд╛рдЪреА рддрдкрд╛рд╕рдгреА

рдЖрдгрд┐ рдирдВрддрд░, рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреНрдпрд╛ рдмрд╛рд╣реЗрд░, рддреЛ рддрдкрд╛рд╕рддреЛ рдХреА рд╣реЗ рдирд╛рд╣реА csrss.exe, explorer.exe рдХрд┐рдВрд╡рд╛ lsaas.exe.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 35: NT рдкреНрд░рд╛рдзрд┐рдХрд░рдгрд╛рдЪреА рддрдкрд╛рд╕рдгреА

рдПрдХрджрд╛ рддреНрдпрд╛рдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдВрдЪрд╛ рд╕реНрдиреЕрдкрд╢реЙрдЯ рдШреЗрддрд▓рд╛, рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЙрдШрдбрд▓реНрдпрд╛ рдЖрдгрд┐ рддреНрдпрд╛рдкреИрдХреА рдПрдХрд╣реА рд╡рдЧрд│рд▓реЗрд▓реЗ рдирд╛рд╣реА рдпрд╛рдЪреА рдкрдбрддрд╛рд│рдгреА рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рддреЛ рдЗрдВрдЬреЗрдХреНрдЯ рдХреЗрд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдорд░реАрдордзреНрдпреЗ рд▓рд┐рд╣рд┐рдгреНрдпрд╛рд╕ рддрдпрд╛рд░ рдЖрд╣реЗ.

рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рддреЗ рдкреНрд░рдердо рдореЗрдорд░реАрдордзреНрдпреЗ рдХреНрд╖реЗрддреНрд░ рд░рд╛рдЦреВрди рдареЗрд╡рддреЗ (VirtualAllocEx), рддреНрдпрд╛рдд рд▓рд┐рд╣рд┐рддрд╛рдд (рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдорд░реА рд▓рд┐рд╣рд╛) рдЖрдгрд┐ рдПрдХ рдзрд╛рдЧрд╛ рддрдпрд╛рд░ рдХрд░рддреЛ (рд░рд┐рдореЛрдЯ рдереНрд░реЗрдб рддрдпрд╛рд░ рдХрд░рд╛). рдпрд╛ рдлрдВрдХреНрд╢рдиреНрд╕рд╕рд╣ рдХрд╛рд░реНрдп рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рддреЗ рдирд┐рд╡рдбрд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреЗ рдкреАрдЖрдпрдбреА рд╡рд╛рдкрд░рддреЗ, рдЬреЗ рдпрд╛рдкреВрд░реНрд╡реА рд╡рд╛рдкрд░реВрди рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реЗ рд╣реЛрддреЗ Toolhelp32 рд╕реНрдиреЕрдкрд╢реЙрдЯ рддрдпрд╛рд░ рдХрд░рд╛.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 36: рдПрдореНрдмреЗрдб рдХреЛрдб

рдлрдВрдХреНрд╢рдирд▓рд╛ рдХреЙрд▓ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреАрдЖрдпрдбреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╢реА рд╡рд╛рдкрд░рддреЗ рддреЗ рдпреЗрдереЗ рдЖрдкрдг рдЧрддрд┐рд╢реАрд▓рдкрдгреЗ рдкрд╛рд╣реВ рд╢рдХрддреЛ VirtualAllocEx.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 37: VirtualAllocEx рд╡рд░ рдХреЙрд▓ рдХрд░рд╛

5.4 рдПрдирдХреНрд░рд┐рдкреНрд╢рди
рдпрд╛ рд╡рд┐рднрд╛рдЧрд╛рдд, рдЖрдореНрд╣реА рдпрд╛ рдирдореБрдиреНрдпрд╛рдЪрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рднрд╛рдЧ рдкрд╛рд╣реВ. рдЦрд╛рд▓реАрд▓ рдЪрд┐рддреНрд░рд╛рдд рддреБрдореНрд╣реА " рдирд╛рд╡рд╛рдЪреЗ рджреЛрди рдЙрдкрдорд╛рд░реНрдЧ рдкрд╛рд╣реВ рд╢рдХрддрд╛LoadLibrary_EncodeString"рдЖрдгрд┐"Encode_Func", рдЬреЗ рдПрдирдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрд╛рд░ рдкрд╛рдбрдгреНрдпрд╛рд╕рд╛рдареА рдЬрдмрд╛рдмрджрд╛рд░ рдЖрд╣реЗрдд.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 38: рдПрдирдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛

рд╕реБрд░рд╡рд╛рддреАрд▓рд╛ рдЖрдкрдг рдкрд╛рд╣реВ рд╢рдХрддреЛ рдХреА рддреЗ рд╕реНрдЯреНрд░рд┐рдВрдЧ рдХрд╕реЗ рд▓реЛрдб рдХрд░рддреЗ рдЬреЗ рдирдВрддрд░ рдЖрд╡рд╢реНрдпрдХ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╕рд░реНрд╡ рдЧреЛрд╖реНрдЯреА рдбреАрдСрдлрд╕реНрдХреЗрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдИрд▓: рдЖрдпрд╛рдд, DLL, рдХрдорд╛рдВрдб, рдлрд╛рдЗрд▓реНрд╕ рдЖрдгрд┐ CSPs.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 39: рдбрд┐рдУрдмрдлрд╕реНрдХреЗрд╢рди рд╕рд░реНрдХрд┐рдЯ

рдЦрд╛рд▓реАрд▓ рдЖрдХреГрддреА рдиреЛрдВрджрдгреА R4 рдордзреНрдпреЗ рдбрд┐рдУрдмреНрдлрд╕реНрдХреЗрдЯ рдХреЗрд▓реЗрд▓реЗ рдкрд╣рд┐рд▓реЗ рдЖрдпрд╛рдд рджрд░реНрд╢рд╡рддреЗ. рд▓реЛрдбрд▓рд┐рдмреНрд░рд░реА. рд╣реЗ рдирдВрддрд░ рдЖрд╡рд╢реНрдпрдХ DLL рд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдИрд▓. рдЖрдореНрд╣реА рд░рдЬрд┐рд╕реНрдЯрд░ R12 рдордзреНрдпреЗ рдЖрдгрдЦреА рдПрдХ рдУрд│ рджреЗрдЦреАрд▓ рдкрд╛рд╣реВ рд╢рдХрддреЛ, рдЬреА рдбрд┐рдСрдлрд╕реЗрд╢рди рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдорд╛рдЧреАрд▓ рдУрд│реАрд╕рд╣ рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 40: рдбрд╛рдпрдиреЕрдорд┐рдХ рдбреАрдСрдлрд╕реНрдХреЗрд╢рди

рд╣реЗ рдмреЕрдХрдЕрдк рдЕрдХреНрд╖рдо рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рдмрд┐рдВрджреВ рдкреБрдирд░реНрд╕рдВрдЪрдпрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рдмреВрдЯ рдореЛрдбрд╕рд╛рдареА рдирдВрддрд░ рдЪрд╛рд▓реЗрд▓ рдЕрд╢рд╛ рдХрдорд╛рдВрдб рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдгреЗ рд╕реБрд░реВ рдареЗрд╡рддреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 41: рдХрдорд╛рдВрдб рд▓реЛрдб рдХрд░рдд рдЖрд╣реЗ

рдордЧ рддреЗ рд╕реНрдерд╛рди рд▓реЛрдб рдХрд░рддреЗ рдЬреЗрдереЗ рддреЗ 3 рдлрд╛рдпрд▓реА рдЯрд╛рдХреЗрд▓: Windows.bat, run.sct ╨╕ start.bat.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 42: рдлрд╛рдЗрд▓ рд╕реНрдерд╛рдиреЗ

рдпрд╛ 3 рдлрд╛рдЗрд▓реНрд╕рдЪрд╛ рдЙрдкрдпреЛрдЧ рдкреНрд░рддреНрдпреЗрдХ рд╕реНрдерд╛рдирд╛рдЪреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рддрдкрд╛рд╕рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЬрд╛рддреЛ. рдЖрд╡рд╢реНрдпрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдЙрдкрд▓рдмреНрдз рдирд╕рд▓реНрдпрд╛рд╕, Ryuk рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдерд╛рдВрдмрд╡рддреЗ.

рд╣реЗ рддреАрди рдлрд╛рдЗрд▓реНрд╕рд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдУрд│реА рд▓реЛрдб рдХрд░рдгреЗ рд╕реБрд░реВ рдареЗрд╡рддреЗ. рдкрд╣рд┐рд▓рд╛, DECRYPT_INFORMATION.html, рдлрд╛рдЗрд▓ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрд╡рд╢реНрдпрдХ рдорд╛рд╣рд┐рддреА рд╕рдорд╛рд╡рд┐рд╖реНрдЯреАрдд рдЖрд╣реЗ. рджреБрд╕рд░рд╛, рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ, рдордзреНрдпреЗ RSA рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдЖрд╣реЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 43: рд▓рд╛рдЗрди рдбреАрдХреНрд░рд┐рдкреНрдЯ рдорд╛рд╣рд┐рддреА.html

рддрд┐рд╕рд░рд╝реНрдпрд╛, UNIQUE_ID_DO_NOT_рдХрд╛рдвреВрди рдЯрд╛рдХрд╛, рдордзреНрдпреЗ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдХреА рдЖрд╣реЗ рдЬреА рдПрдирдХреНрд░рд┐рдкреНрд╢рди рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреБрдвреАрд▓ рджрд┐рдирдЪрд░реНрдпрд╛рдордзреНрдпреЗ рд╡рд╛рдкрд░рд▓реА рдЬрд╛рдИрд▓.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 44: рдУрд│ рдпреБрдирд┐рдХ рдЖрдпрдбреА рдХрд╛рдвреВ рдирдХрд╛

рд╢реЗрд╡рдЯреА, рддреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрдпрд╛рдд рдЖрдгрд┐ CSPs рд╕рд╣ рдЖрд╡рд╢реНрдпрдХ рд▓рд╛рдпрдмреНрд░рд░реА рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддреЗ (рдорд╛рдпрдХреНрд░реЛрд╕реЙрдлреНрдЯ рд╡рд░реНрдзрд┐рдд RSA ╨╕ AES рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдкреНрд░рджрд╛рддрд╛).

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 45: рд▓рд╛рдпрдмреНрд░рд░реА рд▓реЛрдб рдХрд░рдд рдЖрд╣реЗ

рд╕рд░реНрд╡ рдбреАрдСрдлрд╕реНрдХреЗрд╢рди рдкреВрд░реНрдг рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, рддреЗ рдПрдирдХреНрд░рд┐рдкреНрд╢рдирд╕рд╛рдареА рдЖрд╡рд╢реНрдпрдХ рдХреНрд░рд┐рдпрд╛ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдкреБрдвреЗ рдЬрд╛рддреЗ: рд╕рд░реНрд╡ рд▓реЙрдЬрд┐рдХрд▓ рдбреНрд░рд╛рдЗрд╡реНрд╣рдЪреА рдЧрдгрдирд╛ рдХрд░рдгреЗ, рдорд╛рдЧреАрд▓ рджрд┐рдирдЪрд░реНрдпрд╛рдордзреНрдпреЗ рдХрд╛рдп рд▓реЛрдб рдХреЗрд▓реЗ рд╣реЛрддреЗ рддреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреЗ, рд╕рд┐рд╕реНрдЯрдордордзреАрд▓ рдЙрдкрд╕реНрдерд┐рддреА рдордЬрдмреВрдд рдХрд░рдгреЗ, RyukReadMe.html рдлрд╛рдЗрд▓ рдлреЗрдХрдгреЗ, рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди, рд╕рд░реНрд╡ рдиреЗрдЯрд╡рд░реНрдХ рдбреНрд░рд╛рдЗрд╡реНрд╣рдЪреА рдЧрдгрдирд╛ рдХрд░рдгреЗ. , рд╢реЛрдзрд▓реЗрд▓реНрдпрд╛ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕реЗрд╕ рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдирдордзреНрдпреЗ рд╕рдВрдХреНрд░рдордг.
рд╣реЗ рд╕рд░реНрд╡ рд▓реЛрдбрд┐рдВрдЧрдкрд╛рд╕реВрди рд╕реБрд░реВ рд╣реЛрддреЗ"рд╕реЗрдореАрдбреА.рдПрдХреНрд╕" рдЖрдгрд┐ RSA рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА рд░реЗрдХреЙрд░реНрдб.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 46: рдПрдирдХреНрд░рд┐рдкреНрд╢рдирдЪреА рддрдпрд╛рд░реА рдХрд░рдд рдЖрд╣реЗ

рдордЧ рддреЗ рд╡рд╛рдкрд░реВрди рд╕рд░реНрд╡ рд▓реЙрдЬрд┐рдХрд▓ рдбреНрд░рд╛рдЗрд╡реНрд╣ рдорд┐рд│рд╡рддреЗ GetLogicalDrives рдЖрдгрд┐ рд╕рд░реНрд╡ рдмреЕрдХрдЕрдк рдЕрдХреНрд╖рдо рдХрд░рддреЗ, рдмрд┐рдВрджреВ рдкреБрдирд░реНрд╕рдВрдЪрдпрд┐рдд рдХрд░рддреЗ рдЖрдгрд┐ рд╕реБрд░рдХреНрд╖рд┐рдд рдмреВрдЯ рдореЛрдб.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 47: рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрддреА рд╕рд╛рдзрдиреЗ рдирд┐рд╖реНрдХреНрд░рд┐рдп рдХрд░рдгреЗ

рддреНрдпрд╛рдирдВрддрд░, рдЖрдореНрд╣реА рд╡рд░ рдкрд╛рд╣рд┐рд▓реНрдпрд╛рдкреНрд░рдорд╛рдгреЗ, рддреЗ рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рддреНрдпрд╛рдЪреА рдЙрдкрд╕реНрдерд┐рддреА рдордЬрдмреВрдд рдХрд░рддреЗ рдЖрдгрд┐ рдкрд╣рд┐рд▓реА рдлрд╛рдЗрд▓ рд▓рд┐рд╣рд┐рддреЗ RyukReadMe.html ╨▓ рдЯреЗрдореНрдк.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 48: рдЦрдВрдбрдгреАрдЪреА рдиреЛрдЯреАрд╕ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдгреЗ

рдЦрд╛рд▓реАрд▓ рдЪрд┐рддреНрд░рд╛рдд рддреБрдореНрд╣реА рдкрд╛рд╣реВ рд╢рдХрддрд╛ рдХреА рддреА рдлрд╛рдЗрд▓ рдХрд╢реА рддрдпрд╛рд░ рдХрд░рддреЗ, рд╕рд╛рдордЧреНрд░реА рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддреЗ рдЖрдгрд┐ рддреА рдХрд╢реА рд▓рд┐рд╣рд┐рддреЗ:

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 49: рдлрд╛рдЗрд▓ рд╕рд╛рдордЧреНрд░реА рд▓реЛрдб рдХрд░рдгреЗ рдЖрдгрд┐ рд▓рд┐рд╣рд┐рдгреЗ

рд╕рд░реНрд╡ рдЙрдкрдХрд░рдгрд╛рдВрд╡рд░ рд╕рдорд╛рди рдХреНрд░рд┐рдпрд╛ рдХрд░рдгреНрдпрд╛рд╕ рд╕рдХреНрд╖рдо рд╣реЛрдгреНрдпрд╛рд╕рд╛рдареА, рддреЛ рд╡рд╛рдкрд░рддреЛ
"icacls.exe", рдЖрдореНрд╣реА рд╡рд░ рджрд░реНрд╢рд╡рд┐рд▓реНрдпрд╛рдкреНрд░рдорд╛рдгреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 50: icalcls.exe рд╡рд╛рдкрд░рдгреЗ

рдЖрдгрд┐ рд╢реЗрд╡рдЯреА, рддреЗ тАЬ*.exeтАЭ, тАЬ*.dllтАЭ рдлрд╛рдЗрд▓реНрд╕, рд╕рд┐рд╕реНрдЯрдо рдлрд╛рдЗрд▓реНрд╕ рдЖрдгрд┐ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рд╡реНрд╣рд╛рдИрдЯ рд▓рд┐рд╕реНрдЯрдЪреНрдпрд╛ рд╕реНрд╡рд░реВрдкрд╛рдд рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЗрддрд░ рд╕реНрдерд╛рдирд╛рдВрд╢рд┐рд╡рд╛рдп рдлрд╛рдпрд▓реА рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреЗ рд╕реБрд░реВ рдХрд░рддреЗ. рд╣реЗ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рддреЗ рдЖрдпрд╛рдд рд╡рд╛рдкрд░рддреЗ: CryptAcquireContextW (рдЬреЗрдереЗ AES рдЖрдгрд┐ RSA рдЪрд╛ рд╡рд╛рдкрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓рд╛ рдЖрд╣реЗ), CryptDeriveKey, CryptGenKey, CryptDestroyKey рдЗ. рд╣реЗ WNetEnumResourceW рд╡рд╛рдкрд░реВрди рд╢реЛрдзрд▓реЗрд▓реНрдпрд╛ рдиреЗрдЯрд╡рд░реНрдХ рдЙрдкрдХрд░рдгрд╛рдВрдкрд░реНрдпрдВрдд рдкреЛрд╣реЛрдЪрдгреНрдпрд╛рдЪрд╛ рдЖрдгрд┐ рдирдВрддрд░ рддреНрдпрд╛рдВрдирд╛ рдХреВрдЯрдмрджреНрдз рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ.

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ
рддрд╛рдВрджреВрд│. 51: рд╕рд┐рд╕реНрдЯрдо рдлрд╛рдЗрд▓реНрд╕ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреЗ

6. рдЖрдпрд╛рдд рдЖрдгрд┐ рд╕рдВрдмрдВрдзрд┐рдд рдзреНрд╡рдЬ

рдирдореБрдиреНрдпрд╛рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рд╕рд░реНрд╡рд╛рдд рд╕рдВрдмрдВрдзрд┐рдд рдЖрдпрд╛рдд рдЖрдгрд┐ рдзреНрд╡рдЬрд╛рдВрдЪреА рд╕реВрдЪреА рдЦрд╛рд▓реА рдПрдХ рд╕рд╛рд░рдгреА рдЖрд╣реЗ:

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

7. IOC

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

рд╕рдВрджрд░реНрдн

  • userPublicrun.sct
  • Start MenuProgramsStartupstart.bat AppDataRoamingMicrosoftWindowsStart
  • MenuProgramsStartupstart.bat

Ryuk ransomware рдХрд╕реЗ рдХрд╛рд░реНрдп рдХрд░рддреЗ, рдЬреЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╛рдВрд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддреЗ

Ryuk ransomware рд╡рд░реАрд▓ рддрд╛рдВрддреНрд░рд┐рдХ рдЕрд╣рд╡рд╛рд▓ PandaLabs рдпрд╛ рдЕрдБрдЯреАрд╡реНрд╣рд╛рдпрд░рд╕ рдкреНрд░рдпреЛрдЧрд╢рд╛рд│реЗрддреАрд▓ рддрдЬреНрдЮрд╛рдВрдиреА рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓рд╛ рд╣реЛрддрд╛.

8. рджреБрд╡реЗ

1. тАЬEveris y Prisa Radio sufren un grave ciberataque que secuestra sus sistemas.тАЭ https://www. elconfidencial.com/tecnologia/2019-11-04/everis-la-ser-ciberataque-ransomware-15_2312019/, Publicada el 04/11/2019.

2. "Un virus de origen ruso ataca a importantes empresas espa├▒olas." https://elpais.com/tecnologia/2019/11/04/actualidad/1572897654_ 251312.html, Publicada el 04/11/2019.

3. тАЬVB2019 рдкреЗрдкрд░: Shinigami's revenge: the long tail of Ryuk malware.тАЭ https://securelist.com/story-of-the-year-2019-cities-under-ransomware-siege/95456/, Publicada el 11 /12/2019

4. "Ryuk рд╕рд╣ рдореЛрдард╛ рдЧреЗрдо рд╢рд┐рдХрд╛рд░: рдЖрдгрдЦреА рдПрдХ рдЖрдХрд░реНрд╖рдХ рд▓рдХреНрд╖реНрдпрд┐рдд рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░." https://www. crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/, Publicada el 10/01/2019.

5. тАЬVB2019 рдкреЗрдкрд░: рд╢рд┐рдирд┐рдЧрд╛рдореАрдЪрд╛ рдмрджрд▓рд╛: Ryuk рдорд╛рд▓рд╡реЗрдЕрд░рдЪреА рд▓рд╛рдВрдм рд╢реЗрдкрдЯреА.тАЭ https://www. virusbulletin.com/virusbulletin/2019/10/ vb2019-paper-shinigamis-revenge-long-tail-r

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛