рдкреНрд░реЛрд▓реЙрдХ рдЙрдШрдбрдгреЗ: MITER ATT рдЖрдгрд┐ CK рдореЕрдЯреНрд░рд┐рдХреНрд╕ рд╡рд╛рдкрд░реВрди рдирд╡реАрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдСрдкрд░реЗрдЯрд░рдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдВрдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рдкреНрд░реЛрд▓реЙрдХ рдЙрдШрдбрдгреЗ: MITER ATT рдЖрдгрд┐ CK рдореЕрдЯреНрд░рд┐рдХреНрд╕ рд╡рд╛рдкрд░реВрди рдирд╡реАрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдСрдкрд░реЗрдЯрд░рдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдВрдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рдЬрдЧрднрд░рд╛рддреАрд▓ рд╕рдВрдШрдЯрдирд╛рдВрд╡рд░реАрд▓ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╣рд▓реНрд▓реНрдпрд╛рдВрдЪреЗ рдпрд╢ рдЕрдзрд┐рдХрд╛рдзрд┐рдХ рдирд╡реАрди рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдирд╛ рдЧреЗрдордордзреНрдпреЗ рдпреЗрдгреНрдпрд╛рд╕ рдкреНрд░рд╡реГрддреНрдд рдХрд░рдд рдЖрд╣реЗ. рдпрд╛ рдирд╡реАрди рдЦреЗрд│рд╛рдбреВрдВрдкреИрдХреА рдПрдХ рдкреНрд░реЛрд▓реЙрдХ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡рд╛рдкрд░рдгрд╛рд░рд╛ рдЧрдЯ рдЖрд╣реЗ. рд╣реЗ рдорд╛рд░реНрдЪ 2020 рдордзреНрдпреЗ PwndLocker рдкреНрд░реЛрдЧреНрд░рд╛рдордЪреЗ рдЙрддреНрддрд░рд╛рдзрд┐рдХрд╛рд░реА рдореНрд╣рдгреВрди рджрд┐рд╕рд▓реЗ, рдЬреЗ 2019 рдЪреНрдпрд╛ рд╢реЗрд╡рдЯреА рдХрд╛рд░реНрдп рдХрд░рдгреНрдпрд╛рд╕ рд╕реБрд░реБрд╡рд╛рдд рдЭрд╛рд▓реА. ProLock ransomware рд╣рд▓реНрд▓реЗ рдкреНрд░рд╛рдореБрдЦреНрдпрд╛рдиреЗ рдЖрд░реНрдерд┐рдХ рдЖрдгрд┐ рдЖрд░реЛрдЧреНрдп рд╕реЗрд╡рд╛ рд╕рдВрд╕реНрдерд╛, рд╕рд░рдХрд╛рд░реА рд╕рдВрд╕реНрдерд╛ рдЖрдгрд┐ рдХрд┐рд░рдХреЛрд│ рдХреНрд╖реЗрддреНрд░рд╛рд▓рд╛ рд▓рдХреНрд╖реНрдп рдХрд░рддрд╛рдд. рдЕрд▓реАрдХрдбреЗ, рдкреНрд░реЛрд▓реЙрдХ рдСрдкрд░реЗрдЯрд░реНрд╕рдиреА рд╕рд░реНрд╡рд╛рдд рдореЛрдареНрдпрд╛ рдПрдЯреАрдПрдо рдЙрддреНрдкрд╛рджрдХрд╛рдВрдкреИрдХреА рдПрдХ, рдбрд╛рдпрдмреЛрд▓реНрдб рдирд┐рдХреНрд╕рдбреЙрд░реНрдлрд╡рд░ рдпрд╢рд╕реНрд╡реАрд░рд┐рддреНрдпрд╛ рд╣рд▓реНрд▓рд╛ рдХреЗрд▓рд╛.

рдпрд╛ рдкреЛрд╕реНрдЯрдордзреНрдпреЗ рдУрд▓реЗрдЧ рд╕реНрдХреБрд▓рдХрд┐рди, рдЧреНрд░реБрдк-рдЖрдпрдмреАрдЪреНрдпрд╛ рд╕рдВрдЧрдгрдХ рдиреНрдпрд╛рдпрд╡реИрджреНрдпрдХ рдкреНрд░рдпреЛрдЧрд╢рд╛рд│реЗрдЪреЗ рдкреНрд░рдореБрдЦ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, рдкреНрд░реЛрд▓реЙрдХ рдСрдкрд░реЗрдЯрд░рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рдореВрд▓рднреВрдд рд░рдгрдиреАрддреА, рддрдВрддреНрд░ рдЖрдгрд┐ рдХрд╛рд░реНрдпрдкрджреНрдзрддреА (TTPs) рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдХрд░рддреЗ. рд╡рд┐рд╡рд┐рдз рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░реА рдЧрдЯрд╛рдВрджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рд▓рдХреНрд╖реНрдпрд┐рдд рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рдпреБрдХреНрддреНрдпрд╛ рд╕рдВрдХрд▓рд┐рдд рдХрд░рдгрд╛рд░рд╛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдбреЗрдЯрд╛рдмреЗрд╕ MITER ATT&CK рдореЕрдЯреНрд░рд┐рдХреНрд╕рд╢реА рддреБрд▓рдирд╛ рдХрд░реВрди рд▓реЗрдЦрд╛рдЪрд╛ рд╕рдорд╛рд░реЛрдк рд╣реЛрддреЛ.

рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рдд рдЖрд╣реЗ

ProLock рдСрдкрд░реЗрдЯрд░ рдкреНрд░рд╛рдердорд┐рдХ рддрдбрдЬреЛрдбреАрдЪреЗ рджреЛрди рдореБрдЦреНрдп рд╡реЗрдХреНрдЯрд░ рд╡рд╛рдкрд░рддрд╛рдд: QakBot (Qbot) рдЯреНрд░реЛрдЬрди рдЖрдгрд┐ рдХрдордХреБрд╡рдд рдкрд╛рд╕рд╡рд░реНрдбрд╕рд╣ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд RDP рд╕рд░реНрд╡реНрд╣рд░.

рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдСрдкрд░реЗрдЯрд░реНрд╕рдордзреНрдпреЗ рдмрд╛рд╣реНрдпрд░рд┐рддреНрдпрд╛ рдкреНрд░рд╡реЗрд╢ рдХрд░рдгреНрдпрд╛рдпреЛрдЧреНрдп RDP рд╕рд░реНрд╡реНрд╣рд░рджреНрд╡рд╛рд░реЗ рддрдбрдЬреЛрдб рдЕрддреНрдпрдВрдд рд▓реЛрдХрдкреНрд░рд┐рдп рдЖрд╣реЗ. рд╕рд╛рдорд╛рдиреНрдпрддрдГ, рдЖрдХреНрд░рдордгрдХрд░реНрддреЗ рддреГрддреАрдп рдкрдХреНрд╖рд╛рдВрдХрдбреВрди рддрдбрдЬреЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рд░реНрд╡реНрд╣рд░рдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рд╡рд┐рдХрдд рдШреЗрддрд╛рдд, рдкрд░рдВрддреБ рддреЗ рдЧрдЯ рд╕рджрд╕реНрдпрд╛рдВрджреНрд╡рд╛рд░реЗ рджреЗрдЦреАрд▓ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддрд╛рдд.

рдкреНрд░рд╛рдердорд┐рдХ рддрдбрдЬреЛрдбреАрдЪрд╛ рдЕрдзрд┐рдХ рдордиреЛрд░рдВрдЬрдХ рд╡реЗрдХреНрдЯрд░ рдореНрд╣рдгрдЬреЗ QakBot рдорд╛рд▓рд╡реЗрдЕрд░. рдкреВрд░реНрд╡реА, рд╣реЗ рдЯреНрд░реЛрдЬрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рджреБрд╕рд░реНрдпрд╛ рдХреБрдЯреБрдВрдмрд╛рд╢реА рд╕рдВрдмрдВрдзрд┐рдд рд╣реЛрддреЗ - рдореЗрдЧрд╛рдХреЙрд░реНрдЯреЗрдХреНрд╕. рддрдерд╛рдкрд┐, рддреЗ рдЖрддрд╛ рдкреНрд░реЛрд▓реЙрдХ рдСрдкрд░реЗрдЯрд░рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ.

рд╕рд╛рдорд╛рдиреНрдпрддрдГ, QakBot рдлрд┐рд╢рд┐рдВрдЧ рдореЛрд╣рд┐рдореЗрджреНрд╡рд╛рд░реЗ рд╡рд┐рддрд░рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ. рдлрд┐рд╢рд┐рдВрдЧ рдИрдореЗрд▓рдордзреНрдпреЗ рд╕рдВрд▓рдЧреНрди Microsoft Office рджрд╕реНрддрдРрд╡рдЬ рдХрд┐рдВрд╡рд╛ Microsoft OneDrive рд╕рд╛рд░рдЦреНрдпрд╛ рдХреНрд▓рд╛рдЙрдб рд╕реНрдЯреЛрд░реЗрдЬ рд╕реЗрд╡реЗрдордзреНрдпреЗ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдлрд╛рдЗрд▓рдЪреА рд▓рд┐рдВрдХ рдЕрд╕реВ рд╢рдХрддреЗ.

рдХрдХрдмреЙрдЯ рджреБрд╕рд░реНтАНрдпрд╛ рдЯреНрд░реЛрдЬрди, рдЗрдореЛрдЯреЗрдЯрд╕рд╣ рд▓реЛрдб рдХреЗрд▓реНрдпрд╛рдЪреА рдкреНрд░рдХрд░рдгреЗ рджреЗрдЦреАрд▓ рдЬреНрдЮрд╛рдд рдЖрд╣реЗрдд, рдЬреА Ryuk рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡рд┐рддрд░реАрдд рдХрд░рдгрд╛рд░реНтАНрдпрд╛ рдореЛрд╣рд┐рдорд╛рдВрдордзреНрдпреЗ рд╕рд╣рднрд╛рдЧреА рд╣реЛрдгреНрдпрд╛рд╕рд╛рдареА рдкреНрд░рд╕рд┐рджреНрдз рдЖрд╣реЗ.

рдкрд░рд┐рдкреВрд░реНрддреА

рд╕рдВрдХреНрд░рдорд┐рдд рджрд╕реНрддрдРрд╡рдЬ рдбрд╛рдЙрдирд▓реЛрдб рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рдЖрдгрд┐ рдЙрдШрдбрд▓реНрдпрд╛рдирдВрддрд░, рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд╕ рдореЕрдХреНрд░реЛ рдЪрд╛рд▓рд╡рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрдгреНрдпрд╛рд╕ рд╕реВрдЪрд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ. рдпрд╢рд╕реНрд╡реА рдЭрд╛рд▓реНрдпрд╛рд╕, PowerShell рд▓рд╛рдБрдЪ рдХреЗрд▓реЗ рдЬрд╛рддреЗ, рдЬреЗ рддреБрдореНрд╣рд╛рд▓рд╛ рдХрдорд╛рдВрдб рдЖрдгрд┐ рдХрдВрдЯреНрд░реЛрд▓ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░реВрди QakBot рдкреЗрд▓реЛрдб рдбрд╛рдЙрдирд▓реЛрдб рдЖрдгрд┐ рдЪрд╛рд▓рд╡рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрдИрд▓.

рд╣реЗ рд▓рдХреНрд╖рд╛рдд рдШреЗрдгреЗ рдорд╣рддреНрддреНрд╡рд╛рдЪреЗ рдЖрд╣реЗ рдХреА рд╣реЗрдЪ ProLock рд▓рд╛ рд▓рд╛рдЧреВ рд╣реЛрддреЗ: рдкреЗрд▓реЛрдб рдлрд╛рдЗрд▓рдордзреВрди рдХрд╛рдврд▓рд╛ рдЬрд╛рддреЛ BMP рдХрд┐рдВрд╡рд╛ рдЬреЗрдкреАрдЬреА рдЖрдгрд┐ PowerShell рд╡рд╛рдкрд░реВрди рдореЗрдорд░реАрдордзреНрдпреЗ рд▓реЛрдб рдХреЗрд▓реЗ. рдХрд╛рд╣реА рдкреНрд░рдХрд░рдгрд╛рдВрдордзреНрдпреЗ, рдкреЙрд╡рд░рд╢реЗрд▓ рд╕реБрд░реВ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╢реЗрдбреНрдпреВрд▓ рдХреЗрд▓реЗрд▓реЗ рдХрд╛рд░реНрдп рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ.

рдХрд╛рд░реНрдп рд╢реЗрдбреНрдпреВрд▓рд░рджреНрд╡рд╛рд░реЗ рдкреНрд░реЛрд▓реЙрдХ рдЪрд╛рд▓рд╡рдгрд╛рд░реА рдмреЕрдЪ рд╕реНрдХреНрд░рд┐рдкреНрдЯ:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

рдкреНрд░рдгрд╛рд▓реА рдордзреНрдпреЗ рдПрдХрддреНрд░реАрдХрд░рдг

RDP рд╕рд░реНрд╡реНрд╣рд░рд╢реА рддрдбрдЬреЛрдб рдХрд░рдгреЗ рдЖрдгрд┐ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рдгреЗ рд╢рдХреНрдп рдЕрд╕рд▓реНрдпрд╛рд╕, рдиреЗрдЯрд╡рд░реНрдХрдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рд╡реИрдз рдЦрд╛рддреА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддрд╛рдд. QakBot рд╡рд┐рд╡рд┐рдз рд╕рдВрд▓рдЧреНрдирдХ рдпрдВрддреНрд░рдгреЗрджреНрд╡рд╛рд░реЗ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреАрдХреГрдд рдЖрд╣реЗ. рдмрд╣реБрддреЗрдХрджрд╛, рд╣рд╛ рдЯреНрд░реЛрдЬрди рд░рди рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рд╡рд╛рдкрд░рддреЛ рдЖрдгрд┐ рд╢реЗрдбреНрдпреВрд▓рд░рдордзреНрдпреЗ рдХрд╛рд░реНрдпреЗ рддрдпрд╛рд░ рдХрд░рддреЛ:

рдкреНрд░реЛрд▓реЙрдХ рдЙрдШрдбрдгреЗ: MITER ATT рдЖрдгрд┐ CK рдореЕрдЯреНрд░рд┐рдХреНрд╕ рд╡рд╛рдкрд░реВрди рдирд╡реАрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдСрдкрд░реЗрдЯрд░рдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдВрдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рд░рди рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рд╡рд╛рдкрд░реВрди рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ Qakbot рдкрд┐рди рдХрд░рдгреЗ

рдХрд╛рд╣реА рдкреНрд░рдХрд░рдгрд╛рдВрдордзреНрдпреЗ, рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдлреЛрд▓реНрдбрд░ рджреЗрдЦреАрд▓ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддрд╛рдд: рддреЗрдереЗ рдПрдХ рд╢реЙрд░реНрдЯрдХрдЯ рдареЗрд╡рд▓рд╛ рдЬрд╛рддреЛ рдЬреЛ рдмреВрдЯрд▓реЛрдбрд░рдХрдбреЗ рдирд┐рд░реНрджреЗрд╢рд┐рдд рдХрд░рддреЛ.

рдмрд╛рдпрдкрд╛рд╕ рд╕рдВрд░рдХреНрд╖рдг

рдХрдорд╛рдВрдб рдЖрдгрд┐ рдХрдВрдЯреНрд░реЛрд▓ рд╕рд░реНрд╡реНрд╣рд░рд╢реА рд╕рдВрд╡рд╛рдж рд╕рд╛рдзреВрди, QakBot рд╡реЗрд│реЛрд╡реЗрд│реА рд╕реНрд╡рддрдГрд▓рд╛ рдЕрдкрдбреЗрдЯ рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ, рддреНрдпрд╛рдореБрд│реЗ рд╢реЛрдз рдЯрд╛рд│рдгреНрдпрд╛рд╕рд╛рдареА, рдорд╛рд▓рд╡реЗрдЕрд░ рд╕реНрд╡рддрдГрдЪреА рд╡рд░реНрддрдорд╛рди рдЖрд╡реГрддреНрддреА рдирд╡реАрдирд╕рд╣ рдмрджрд▓реВ рд╢рдХрддреЛ. рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓реНрд╕ рддрдбрдЬреЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рдХрд┐рдВрд╡рд╛ рдмрдирд╛рд╡рдЯ рд╕реНрд╡рд╛рдХреНрд╖рд░реАрдиреЗ рд╕реНрд╡рд╛рдХреНрд╖рд░реА рдХреЗрд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд. рдкреЙрд╡рд░рд╢реЗрд▓ рджреНрд╡рд╛рд░реЗ рд▓реЛрдб рдХреЗрд▓реЗрд▓рд╛ рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреЗрд▓реЛрдб рд╡рд┐рд╕реНрддрд╛рд░рд╛рд╕рд╣ C&C рд╕рд░реНрд╡реНрд╣рд░рд╡рд░ рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓рд╛ рдЬрд╛рддреЛ PNG. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреАрдирдВрддрд░ рддреЗ рдХрд╛рдпрджреЗрд╢реАрд░ рдлрд╛рдЗрд▓рд╕рд╣ рдкреБрдирд░реНрд╕реНрдерд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдХреЕрд▓реНрдХ.рдПрдХреНрд╕.

рддрд╕реЗрдЪ, рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рдХреНрд░рд┐рдпрд╛рдХрд▓рд╛рдк рд▓рдкрд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА, QakBot рд╡рд╛рдкрд░реВрди рдкреНрд░рдХреНрд░рд┐рдпрд╛рдВрдордзреНрдпреЗ рдХреЛрдб рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рдгреНрдпрд╛рдЪреЗ рддрдВрддреНрд░ рд╡рд╛рдкрд░рддреЗ explorer.exe.

рдирдореВрдж рдХреЗрд▓реНрдпрд╛рдкреНрд░рдорд╛рдгреЗ, рдкреНрд░реЛрд▓реЙрдХ рдкреЗрд▓реЛрдб рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд▓рдкрд▓реЗрд▓реЗ рдЖрд╣реЗ BMP рдХрд┐рдВрд╡рд╛ рдЬреЗрдкреАрдЬреА. рд╣реЗ рдмрд╛рдпрдкрд╛рд╕ рд╕рдВрд░рдХреНрд╖рдгрд╛рдЪреА рдкрджреНрдзрдд рдореНрд╣рдгреВрди рджреЗрдЦреАрд▓ рдорд╛рдирд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ.

рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓ рдорд┐рд│рд╡рдгреЗ

QakBot рдордзреНрдпреЗ keylogger рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЖрд╣реЗ. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рддреЗ рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдбрд╛рдЙрдирд▓реЛрдб рдЖрдгрд┐ рдЪрд╛рд▓рд╡реВ рд╢рдХрддреЗ, рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, Invoke-Mimikatz, рдкреНрд░рд╕рд┐рджреНрдз Mimikatz рдпреБрдЯрд┐рд▓рд┐рдЯреАрдЪреА PowerShell рдЖрд╡реГрддреНрддреА. рдЕрд╢рд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯрдЪрд╛ рд╡рд╛рдкрд░ рдЖрдХреНрд░рдордгрдХрд░реНрддреЗ рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓ рдбрдВрдк рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХрд░реВ рд╢рдХрддрд╛рдд.

рдиреЗрдЯрд╡рд░реНрдХ рдмреБрджреНрдзрд┐рдорддреНрддрд╛

рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЦрд╛рддреНрдпрд╛рдВрдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, ProLock рдСрдкрд░реЗрдЯрд░ рдиреЗрдЯрд╡рд░реНрдХ рд░реАрдХреЙрдирд┐рд╕рдиреНрд╕ рдХрд░рддрд╛рдд, рдЬреНрдпрд╛рдордзреНрдпреЗ рдкреЛрд░реНрдЯ рд╕реНрдХреЕрдирд┐рдВрдЧ рдЖрдгрд┐ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╡рд╛рддрд╛рд╡рд░рдгрд╛рдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдЕрд╕реВ рд╢рдХрддреЗ. рд╡рд┐рд╡рд┐рдз рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕ рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдЕреЕрдХреНтАНрдЯрд┐рд╡реНрд╣ рдбрд┐рд░реЗрдХреНтАНрдЯреНрд░реАрдмрджреНрджрд▓ рдорд╛рд╣рд┐рддреА рдЧреЛрд│рд╛ рдХрд░рдгреНтАНрдпрд╛рд╕рд╛рдареА рдЖрдХреНрд░рдордгрдХрд░реНрддреЗ AdFind, ransomware рдЧрдЯрд╛рдВрдордзреНрдпреЗ рд▓реЛрдХрдкреНрд░рд┐рдп рдЕрд╕рд▓реЗрд▓реЗ рджреБрд╕рд░реЗ рд╕рд╛рдзрди рд╡рд╛рдкрд░рддрд╛рдд.

рдиреЗрдЯрд╡рд░реНрдХ рдкреНрд░рдореЛрд╢рди

рдкрд╛рд░рдВрдкрд╛рд░рд┐рдХрдкрдгреЗ, рдиреЗрдЯрд╡рд░реНрдХ рдкреНрд░рдореЛрд╢рдирдЪреНрдпрд╛ рд╕рд░реНрд╡рд╛рдд рд▓реЛрдХрдкреНрд░рд┐рдп рдкрджреНрдзрддреАрдВрдкреИрдХреА рдПрдХ рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдЖрд╣реЗ. рдкреНрд░реЛрд▓реЙрдХ рдЕрдкрд╡рд╛рдж рдирд╡реНрд╣рддрд╛. рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдВрдХрдбреЗ рд▓рдХреНрд╖реНрдп рдпрдЬрдорд╛рдирд╛рдВрдирд╛ RDP рджреНрд╡рд╛рд░реЗ рджреВрд░рд╕реНрде рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рддреНрдпрд╛рдВрдЪреНрдпрд╛ рд╢рд╕реНрддреНрд░рд╛рдЧрд╛рд░рд╛рдд рд╕реНрдХреНрд░рд┐рдкреНрдЯ рджреЗрдЦреАрд▓ рдЕрд╕рддрд╛рдд.

RDP рдкреНрд░реЛрдЯреЛрдХреЙрд▓рджреНрд╡рд╛рд░реЗ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА BAT рд╕реНрдХреНрд░рд┐рдкреНрдЯ:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕ рджреВрд░рд╕реНрдердкрдгреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, ProLock рдСрдкрд░реЗрдЯрд░ рджреБрд╕рд░реЗ рд▓реЛрдХрдкреНрд░рд┐рдп рд╕рд╛рдзрди рд╡рд╛рдкрд░рддрд╛рдд, Sysinternals Suite рдордзреАрд▓ PsExec рдЙрдкрдпреБрдХреНрддрддрд╛.

ProLock WMIC рд╡рд╛рдкрд░реВрди рд╣реЛрд╕реНрдЯрд╡рд░ рдЪрд╛рд▓рддреЗ, рдЬреЗ рд╡рд┐рдВрдбреЛрдЬ рдореЕрдиреЗрдЬрдореЗрдВрдЯ рдЗрдВрд╕реНрдЯреНрд░реБрдореЗрдВрдЯреЗрд╢рди рд╕рдмрд╕рд┐рд╕реНрдЯрдорд╕рд╣ рдХрд╛рдо рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рдЗрдВрдЯрд░рдлреЗрд╕ рдЖрд╣реЗ. рд╣реЗ рд╕рд╛рдзрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдСрдкрд░реЗрдЯрд░реНрд╕рдордзреНрдпреЗ рджреЗрдЦреАрд▓ рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реЛрдд рдЖрд╣реЗ.

рдорд╛рд╣рд┐рддреА рд╕рдВрдХрд▓рди

рдЗрддрд░ рдЕрдиреЗрдХ ransomware рдСрдкрд░реЗрдЯрд░реНрд╕рдкреНрд░рдорд╛рдгреЗ, ProLock рд╡рд╛рдкрд░рдгрд╛рд░рд╛ рдЧрдЯ рдЦрдВрдбрдгреА рдорд┐рд│рдгреНрдпрд╛рдЪреА рд╢рдХреНрдпрддрд╛ рд╡рд╛рдврд╡рдгреНрдпрд╛рд╕рд╛рдареА рддрдбрдЬреЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рдиреЗрдЯрд╡рд░реНрдХрд╡рд░реВрди рдбреЗрдЯрд╛ рдЧреЛрд│рд╛ рдХрд░рддреЛ. рдПрдХреНрд╕рдлрд┐рд▓реНрдЯреЗрд╢рди рдХрд░рдгреНрдпрд╛рдкреВрд░реНрд╡реА, рдЧреЛрд│рд╛ рдХреЗрд▓реЗрд▓рд╛ рдбреЗрдЯрд╛ 7Zip рдпреБрдЯрд┐рд▓рд┐рдЯреА рд╡рд╛рдкрд░реВрди рд╕рдВрдЧреНрд░рд╣рд┐рдд рдХреЗрд▓рд╛ рдЬрд╛рддреЛ.

рдЙрддреНрд╕рд░реНрдЬрди

рдбреЗрдЯрд╛ рдЕрдкрд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, ProLock рдСрдкрд░реЗрдЯрд░ Rclone, OneDrive, Google Drive, Mega, рдЗ. рд╕рд╛рд░рдЦреНрдпрд╛ рд╡рд┐рд╡рд┐рдз рдХреНрд▓рд╛рдЙрдб рд╕реНрдЯреЛрд░реЗрдЬ рд╕реЗрд╡рд╛рдВрд╕рд╣ рдлрд╛рдпрд▓реА рд╕рд┐рдВрдХреНрд░реЛрдирд╛рдЗрдЭ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдбрд┐рдЭрд╛рдЗрди рдХреЗрд▓реЗрд▓реЗ рдХрдорд╛рдВрдб рд▓рд╛рдЗрди рдЯреВрд▓ рд╡рд╛рдкрд░рддрд╛рдд. рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдиреЗрд╣рдореА рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓рдЪреЗ рдирд╛рд╡ рдмрджрд▓реВрди рддреА рдХрд╛рдпрджреЗрд╢реАрд░ рд╕рд┐рд╕реНрдЯреАрдо рдлрд╛рдЗрд▓реНрд╕рд╕рд╛рд░рдЦреА рджрд┐рд╕рдгреНрдпрд╛рд╕рд╛рдареА рдХрд░рддрд╛рдд.

рддреНрдпрд╛рдВрдЪреНрдпрд╛ рд╕рдорд╡рдпрд╕реНрдХрд╛рдВрдЪреНрдпрд╛ рд╡рд┐рдкрд░реАрдд, рдкреНрд░реЛрд▓реЙрдХ рдСрдкрд░реЗрдЯрд░рдХрдбреЗ рдЦрдВрдбрдгреА рджреЗрдгреНрдпрд╛рд╕ рдирдХрд╛рд░ рджреЗрдгрд╛рд▒реНрдпрд╛ рдХрдВрдкрдиреНрдпрд╛рдВрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЪреЛрд░реАрд▓рд╛ рдЧреЗрд▓реЗрд▓рд╛ рдбреЗрдЯрд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЕрджреНрдпрд╛рдк рддреНрдпрд╛рдВрдЪреА рд╕реНрд╡рддрдГрдЪреА рд╡реЗрдмрд╕рд╛рдЗрдЯ рдирд╛рд╣реА.

рдЕрдВрддрд┐рдо рдзреНрдпреЗрдп рдЧрд╛рдардгреЗ

рдПрдХрджрд╛ рдбреЗрдЯрд╛ рдПрдХреНрд╕реНрдлрд┐рд▓реНрдЯреЗрдЯ рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, рдЯреАрдо рд╕рдВрдкреВрд░реНрдг рдПрдВрдЯрд░рдкреНрд░рд╛рдЗрдЭ рдиреЗрдЯрд╡рд░реНрдХрдордзреНрдпреЗ рдкреНрд░реЛрд▓реЙрдХ рддреИрдирд╛рдд рдХрд░рддреЗ. рдмрд╛рдпрдирд░реА рдлрд╛рдЗрд▓ рдПрдХреНрд╕реНрдЯреЗрдВрд╢рди рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдлрд╛рдЗрд▓рдордзреВрди рдХрд╛рдврд▓реА рдЬрд╛рддреЗ PNG рдХрд┐рдВрд╡рд╛ рдЬреЗрдкреАрдЬреА рдкреЙрд╡рд░рд╢реЗрд▓ рд╡рд╛рдкрд░реВрди рдЖрдгрд┐ рдореЗрдорд░реАрдордзреНрдпреЗ рдЗрдВрдЬреЗрдХреНрдЯ рдХреЗрд▓реЗ:

рдкреНрд░реЛрд▓реЙрдХ рдЙрдШрдбрдгреЗ: MITER ATT рдЖрдгрд┐ CK рдореЕрдЯреНрд░рд┐рдХреНрд╕ рд╡рд╛рдкрд░реВрди рдирд╡реАрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдСрдкрд░реЗрдЯрд░рдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдВрдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рд╕рд░реНрд╡ рдкреНрд░рдердо, ProLock рдмрд┐рд▓реНрдЯ-рдЗрди рд╕реВрдЪреАрдордзреНрдпреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдВрдирд╛ рд╕рдорд╛рдкреНрдд рдХрд░рддреЗ (рдордЬреЗрдЪреА рдЧреЛрд╖реНрдЯ рдореНрд╣рдгрдЬреЗ, рддреЗ рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреНрдпрд╛ рдирд╛рд╡рд╛рдЪреА рдлрдХреНрдд рд╕рд╣рд╛ рдЕрдХреНрд╖рд░реЗ рд╡рд╛рдкрд░рддреЗ, рдЬрд╕реЗ рдХреА "winwor"), рдЖрдгрд┐ рд╕реБрд░рдХреНрд╖реЗрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╕реЗрд╡рд╛ рд╕рдорд╛рдкреНрдд рдХрд░рддреЗ, рдЬрд╕реЗ рдХреА CSFalconService ( CrowdStrike Falcon). рдХрдорд╛рдВрдб рд╡рд╛рдкрд░реВрди рдиреЗрдЯ рд╕реНрдЯреЙрдк.

рддреНрдпрд╛рдирдВрддрд░, рдЗрддрд░ рдЕрдиреЗрдХ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рдХреБрдЯреБрдВрдмрд╛рдВрдкреНрд░рдорд╛рдгреЗ, рд╣рд▓реНрд▓реЗрдЦреЛрд░ рд╡рд╛рдкрд░рддрд╛рдд vssadmin рд╡рд┐рдВрдбреЛрдЬрдЪреНрдпрд╛ рдЫрд╛рдпрд╛ рдкреНрд░рддреА рд╣рдЯрд╡рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪрд╛ рдЖрдХрд╛рд░ рдорд░реНрдпрд╛рджрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЬреЗрдгреЗрдХрд░реВрди рдирд╡реАрди рдкреНрд░рддреА рддрдпрд╛рд░ рд╣реЛрдгрд╛рд░ рдирд╛рд╣реАрдд:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock рд╡рд┐рд╕реНрддрд╛рд░ рдЬреЛрдбрддреЗ .prolock, .pr0 рд▓реЙрдХ рдХрд┐рдВрд╡рд╛ .proL0ck рдкреНрд░рддреНрдпреЗрдХ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓рд╡рд░ рдЖрдгрд┐ рдлрд╛рдЗрд▓ рдареЗрд╡рддреЗ [рдлрд╛рдИрд▓реНрд╕ рдХрд╕реЗ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рд╛рд╡реЗ].TXT рдкреНрд░рддреНрдпреЗрдХ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ. рдпрд╛ рдлрд╛рдИрд▓рдордзреНрдпреЗ рдлрд╛рдпрд▓реА рдХрд╢рд╛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рд╛рдпрдЪреНрдпрд╛ рдпрд╛рд╡рд░реАрд▓ рд╕реВрдЪрдирд╛ рдЖрд╣реЗрдд, рдЬреНрдпрд╛рдд рдкреАрдбрд┐рдд рд╡реНрдпрдХреНрддреАрдиреЗ рдПрдХ рдЕрджреНрд╡рд┐рддреАрдп рдЖрдпрдбреА рдкреНрд░рд╡рд┐рд╖реНрдЯ рдХрд░рдгреЗ рдЖрдгрд┐ рджреЗрдпрдХ рдорд╛рд╣рд┐рддреА рдкреНрд░рд╛рдкреНрдд рдХрд░рдгреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ рдЕрд╢рд╛ рд╕рд╛рдЗрдЯрдЪреНрдпрд╛ рд▓рд┐рдВрдХрд╕рд╣:

рдкреНрд░реЛрд▓реЙрдХ рдЙрдШрдбрдгреЗ: MITER ATT рдЖрдгрд┐ CK рдореЕрдЯреНрд░рд┐рдХреНрд╕ рд╡рд╛рдкрд░реВрди рдирд╡реАрди рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рдСрдкрд░реЗрдЯрд░рдЪреНрдпрд╛ рдХреНрд░рд┐рдпрд╛рдВрдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
ProLock рдЪреНрдпрд╛ рдкреНрд░рддреНрдпреЗрдХ рдЙрджрд╛рд╣рд░рдгрд╛рдордзреНрдпреЗ рдЦрдВрдбрдгреАрдЪреНрдпрд╛ рд░рдХрдореЗрдмрджреНрджрд▓ рдорд╛рд╣рд┐рддреА рдЕрд╕рддреЗ - рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд, 35 рдмрд┐рдЯрдХреЙрдЗрдиреНрд╕, рдЬреЗ рдЕрдВрджрд╛рдЬреЗ $312 рдЖрд╣реЗ.

рдирд┐рд╖реНрдХрд░реНрд╖

рдЕрдиреЗрдХ ransomware рдСрдкрд░реЗрдЯрд░ рддреНрдпрд╛рдВрдЪреЗ рдзреНрдпреЗрдп рд╕рд╛рдзреНрдп рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╕рдорд╛рди рдкрджреНрдзрддреА рд╡рд╛рдкрд░рддрд╛рдд. рддреНрдпрд╛рдЪ рд╡реЗрд│реА, рдХрд╛рд╣реА рддрдВрддреНрд░реЗ рдкреНрд░рддреНрдпреЗрдХ рдЧрдЯрд╛рд╕рд╛рдареА рдЕрджреНрд╡рд┐рддреАрдп рдЖрд╣реЗрдд. рд╕рдзреНрдпрд╛, рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдореЛрд╣рд┐рдорд╛рдВрдордзреНрдпреЗ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡рд╛рдкрд░рдгрд╛рд▒реНрдпрд╛ рд╕рд╛рдпрдмрд░ рдЧреБрдиреНрд╣реЗрдЧрд╛рд░реА рдЧрдЯрд╛рдВрдЪреА рд╕рдВрдЦреНрдпрд╛ рд╡рд╛рдврдд рдЖрд╣реЗ. рдХрд╛рд╣реА рдкреНрд░рдХрд░рдгрд╛рдВрдордзреНрдпреЗ, рд╕рдорд╛рди рдСрдкрд░реЗрдЯрд░ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪреНрдпрд╛ рднрд┐рдиреНрди рдХреБрдЯреБрдВрдмрд╛рдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рд╣рд▓реНрд▓реНрдпрд╛рдВрдордзреНрдпреЗ рд╕рд╛рдореАрд▓ рдЕрд╕реВ рд╢рдХрддрд╛рдд, рдореНрд╣рдгреВрди рдЖрдореНрд╣реА рд╡рд╛рдкрд░рд▓реЗрд▓реНрдпрд╛ рд░рдгрдиреАрддреА, рддрдВрддреНрд░реЗ рдЖрдгрд┐ рдХрд╛рд░реНрдпрдкрджреНрдзрддреАрдВрдордзреНрдпреЗ рд╡рд╛рдврддреНрдпрд╛ рдкреНрд░рдорд╛рдгрд╛рдд рдЖрдЪреНрдЫрд╛рджрд┐рдд рд╣реЛрдгрд╛рд░ рдЖрд╣реЛрдд.

MITER ATT рдЖрдгрд┐ CK рдореЕрдкрд┐рдВрдЧрд╕рд╣ рдореЕрдкрд┐рдВрдЧ

рдпреБрдХреНрддреА
рддрдВрддреНрд░

рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреНрд░рд╡реЗрд╢ (TA0001)
рдмрд╛рд╣реНрдп рд░рд┐рдореЛрдЯ рд╕рд░реНрд╡реНрд╣рд┐рд╕реЗрд╕ (T1133), рд╕реНрдкрд┐рдпрд░рдлрд┐рд╢рд┐рдВрдЧ рдЕрдЯреЕрдЪрдореЗрдВрдЯ (T1193), рд╕реНрдкрд┐рдпрд░рдлрд┐рд╢рд┐рдВрдЧ рд▓рд┐рдВрдХ (T1192)

рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА (TA0002)
рдкреЙрд╡рд░рд╢реЗрд▓ (T1086), рд╕реНрдХреНрд░рд┐рдкреНрдЯрд┐рдВрдЧ (T1064), рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА (T1204), рд╡рд┐рдВрдбреЛрдЬ рдореЕрдиреЗрдЬрдореЗрдВрдЯ рдЗрдВрд╕реНрдЯреНрд░реБрдореЗрдВрдЯреЗрд╢рди (T1047)

рдЪрд┐рдХрд╛рдЯреА (TA0003)
рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рд░рди рдХреА/рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдлреЛрд▓реНрдбрд░ (T1060), рд╢реЗрдбреНрдпреВрд▓реНрдб рдЯрд╛рд╕реНрдХ (T1053), рд╡реИрдз рдЦрд╛рддреА (T1078)

рд╕рдВрд░рдХреНрд╖рдг рдЪреЛрд░реА (TA0005)
рдХреЛрдб рд╕рд╛рдЗрдирд┐рдВрдЧ (T1116), Deobfuscate/Decode рдлрд╛рдЗрд▓реНрд╕ рдХрд┐рдВрд╡рд╛ рдорд╛рд╣рд┐рддреА (T1140), рд╕реБрд░рдХреНрд╖рд╛ рд╕рд╛рдзрдиреЗ рдЕрдХреНрд╖рдо рдХрд░рдгреЗ (T1089), рдлрд╛рдЗрд▓ рд╣рдЯрд╡рдгреЗ (T1107), рдорд╛рд╕реНрдХрд░реЗрдбрд┐рдВрдЧ (T1036), рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЗрдВрдЬреЗрдХреНрд╢рди (T1055)

рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓ рдНрдХреНрд╕реЗрд╕ (TA0006)
рдХреНрд░реЗрдбреЗрдиреНрд╢рд┐рдпрд▓ рдбрдВрдкрд┐рдВрдЧ (T1003), рдмреНрд░реВрдЯ рдлреЛрд░реНрд╕ (T1110), рдЗрдирдкреБрдЯ рдХреЕрдкреНрдЪрд░ (T1056)

рдбрд┐рд╕реНрдХрд╡реНрд╣рд░реА (TA0007)
рдЦрд╛рддреЗ рд╢реЛрдз (T1087), рдбреЛрдореЗрди рдЯреНрд░рд╕реНрдЯ рдбрд┐рд╕реНрдХрд╡реНрд╣рд░реА (T1482), рдлрд╛рдЗрд▓ рдЖрдгрд┐ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╢реЛрдз (T1083), рдиреЗрдЯрд╡рд░реНрдХ рд╕рд░реНрд╡реНрд╣рд┐рд╕ рд╕реНрдХреЕрдирд┐рдВрдЧ (T1046), рдиреЗрдЯрд╡рд░реНрдХ рд╢реЗрдЕрд░ рдбрд┐рд╕реНрдХрд╡реНрд╣рд░реА (T1135), рд░рд┐рдореЛрдЯ рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХрд╡реНрд╣рд░реА (T1018)

рд▓реЕрдЯрд░рд▓ рдореВрд╡реНрд╣рдореЗрдВрдЯ (TA0008)
рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓ (T1076), рд░рд┐рдореЛрдЯ рдлрд╛рдЗрд▓ рдХреЙрдкреА (T1105), Windows Admin Shares (T1077)

рд╕рдВрдХрд▓рди (TA0009)
рд╕реНрдерд╛рдирд┐рдХ рдкреНрд░рдгрд╛рд▓реА (T1005) рдордзреАрд▓ рдбреЗрдЯрд╛, рдиреЗрдЯрд╡рд░реНрдХ рд╢реЗрдЕрд░реНрдб рдбреНрд░рд╛рдЗрд╡реНрд╣ (T1039), рдбреЗрдЯрд╛ рд╕реНрдЯреЗрдЬреНрдб (T1074) рдордзреАрд▓ рдбреЗрдЯрд╛

рдХрдорд╛рдВрдб рдЖрдгрд┐ рдХрдВрдЯреНрд░реЛрд▓ (TA0011)
рд╕рд╛рдорд╛рдиреНрдпрддрдГ рд╡рд╛рдкрд░рд▓реЗрд▓реЗ рдкреЛрд░реНрдЯ (T1043), рд╡реЗрдм рд╕реЗрд╡рд╛ (T1102)

рдЙрддреНрд╕рд░реНрдЬрди (TA0010)
рдбреЗрдЯрд╛ рд╕рдВрдХреБрдЪрд┐рдд (T1002), рдХреНрд▓рд╛рдЙрдб рдЦрд╛рддреНрдпрд╛рдд рдбреЗрдЯрд╛ рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рд╛ (T1537)

рдкреНрд░рднрд╛рд╡ (TA0040)
рдЗрдореНрдкреЕрдХреНрдЯ (T1486), рдЗрдирд╣рд┐рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯрдо рд░рд┐рдХрд╡реНрд╣рд░реА (T1490) рд╕рд╛рдареА рдбреЗрдЯрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛