рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪрд╛ рдПрдХ рдирд╡реАрди рд╕реНрдЯреНрд░реЗрди рдлрд╛рдИрд▓реНрд╕ рдХреВрдЯрдмрджреНрдз рдХрд░рддреЛ рдЖрдгрд┐ рддреНрдпрд╛рдВрдирд╛ ".SaveTheQueen" рдПрдХреНрд╕реНрдЯреЗрдВрд╢рди рдЬреЛрдбрддреЛ, рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░реНрд╕рд╡рд░реАрд▓ SYSVOL рдиреЗрдЯрд╡рд░реНрдХ рдлреЛрд▓реНрдбрд░рджреНрд╡рд╛рд░реЗ рдкрд╕рд░рддреЛ.

рдЖрдордЪреНрдпрд╛ рдЧреНрд░рд╛рд╣рдХрд╛рдВрдирд╛ рдЕрд▓реАрдХрдбреЗрдЪ рдпрд╛ рдорд╛рд▓рд╡реЗрдЕрд░рдЪрд╛ рд╕рд╛рдордирд╛ рдХрд░рд╛рд╡рд╛ рд▓рд╛рдЧрд▓рд╛. рдЖрдореНрд╣реА рдЖрдордЪреЗ рд╕рдВрдкреВрд░реНрдг рд╡рд┐рд╢реНрд▓реЗрд╖рдг, рддреНрдпрд╛рдЪреЗ рдкрд░рд┐рдгрд╛рдо рдЖрдгрд┐ рдирд┐рд╖реНрдХрд░реНрд╖ рдЦрд╛рд▓реА рд╕рд╛рджрд░ рдХрд░рддреЛ.

рд╢реЛрдз

рдЖрдордЪреНрдпрд╛ рдЧреНрд░рд╛рд╣рдХрд╛рдВрдкреИрдХреА рдПрдХрд╛рдиреЗ рдЖрдордЪреНрдпрд╛рд╢реА рд╕рдВрдкрд░реНрдХ рд╕рд╛рдзрд▓рд╛ рдЬреЗрд╡реНрд╣рд╛ рддреНрдпрд╛рдВрдирд╛ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдЪрд╛ рдПрдХ рдирд╡реАрди рдкреНрд░рдХрд╛рд░ рдЖрдврд│рд▓рд╛ рдЬреЛ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рд╡рд╛рддрд╛рд╡рд░рдгрд╛рддреАрд▓ рдирд╡реАрди рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓реНрд╕рдордзреНрдпреЗ ".SaveTheQueen" рд╡рд┐рд╕реНрддрд╛рд░ рдЬреЛрдбрдд рд╣реЛрддрд╛.

рдЖрдордЪреНрдпрд╛ рддрдкрд╛рд╕рдгреАрджрд░рдореНрдпрд╛рди, рдХрд┐рдВрд╡рд╛ рддреНрдпрд╛рдРрд╡рдЬреА рд╕рдВрд╕рд░реНрдЧрд╛рдЪреЗ рд╕реНрддреНрд░реЛрдд рд╢реЛрдзрдгреНрдпрд╛рдЪреНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рд╡рд░, рдЖрдореНрд╣рд╛рд▓рд╛ рдЖрдврд│рд▓реЗ рдХреА рд╕рдВрдХреНрд░рдорд┐рдд рдкреАрдбрд┐рддрд╛рдВрдЪреЗ рд╡рд┐рддрд░рдг рдЖрдгрд┐ рдЯреНрд░реЕрдХрд┐рдВрдЧ рд╡рд╛рдкрд░реВрди рдХреЗрд▓реЗ рдЧреЗрд▓реЗ. рдиреЗрдЯрд╡рд░реНрдХ рдлреЛрд▓реНрдбрд░ SYSVOL рдЧреНрд░рд╛рд╣рдХрд╛рдЪреНрдпрд╛ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░рд╡рд░.

SYSVOL рд╣реЗ рдкреНрд░рддреНрдпреЗрдХ рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░рд╕рд╛рдареА рдХреА рдлреЛрд▓реНрдбрд░ рдЖрд╣реЗ рдЬреЗ рдбреЛрдореЗрдирдордзреАрд▓ рд╕рдВрдЧрдгрдХрд╛рдВрдирд╛ рдЧреНрд░реБрдк рдкреЙрд▓рд┐рд╕реА рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ (GPOs) рдЖрдгрд┐ рд▓реЙрдЧрдСрди рдЖрдгрд┐ рд▓реЙрдЧрдСрдл рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╡рд┐рддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ. рд╕рдВрд╕реНрдереЗрдЪреНрдпрд╛ рд╕рд╛рдЗрдЯрд╡рд░ рд╣рд╛ рдбреЗрдЯрд╛ рд╕рдордХреНрд░рдорд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдпрд╛ рдлреЛрд▓реНрдбрд░рдЪреА рд╕рд╛рдордЧреНрд░реА рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХрд╛рдВрджрд░рдореНрдпрд╛рди рдкреНрд░рддрд┐рд░реВрдкрд┐рдд рдХреЗрд▓реА рдЬрд╛рддреЗ. SYSVOL рд▓рд╛ рд▓рд┐рд╣рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдЙрдЪреНрдЪ рдбреЛрдореЗрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╛рдВрдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЕрд╕рддреЗ, рддрдерд╛рдкрд┐, рдПрдХрджрд╛ рддрдбрдЬреЛрдб рдХреЗрд▓реНрдпрд╛рд╡рд░, рд╣реА рдорд╛рд▓рдорддреНрддрд╛ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдВрд╕рд╛рдареА рдПрдХ рд╢рдХреНрддрд┐рд╢рд╛рд▓реА рд╕рд╛рдзрди рдмрдирддреЗ рдЬреЗ рдбреЛрдореЗрдирд╡рд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдб рдЬрд▓рдж рдЖрдгрд┐ рдХрд╛рд░реНрдпрдХреНрд╖рдорддреЗрдиреЗ рдкрд╕рд░рд╡рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░реВ рд╢рдХрддрд╛рдд.

рд╡рд░реЛрдирд┐рд╕ рдСрдбрд┐рдЯ рд╕рд╛рдЦрд│реАрдиреЗ рдЦрд╛рд▓реАрд▓ рдЧреЛрд╖реНрдЯреА рд▓рд╡рдХрд░ рдУрд│рдЦрдгреНрдпрд╛рдд рдорджрдд рдХреЗрд▓реА:

  • рд╕рдВрдХреНрд░рдорд┐рдд рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдЦрд╛рддреНрдпрд╛рдиреЗ SYSVOL рдордзреНрдпреЗ "рддрд╛рд╕рд╛рдиреЗ" рдирд╛рд╡рд╛рдЪреА рдлрд╛рдЗрд▓ рддрдпрд╛рд░ рдХреЗрд▓реА
  • SYSVOL рдордзреНрдпреЗ рдЕрдиреЗрдХ рд▓реЙрдЧ рдлрд╛рдпрд▓реА рддрдпрд╛рд░ рдХреЗрд▓реНрдпрд╛ рдЧреЗрд▓реНрдпрд╛ - рдкреНрд░рддреНрдпреЗрдХрд╛рд▓рд╛ рдбреЛрдореЗрди рдЙрдкрдХрд░рдгрд╛рдЪреНрдпрд╛ рдирд╛рд╡рд╛рдиреЗ рдирд╛рд╡ рджрд┐рд▓реЗ
  • рдмрд░реЗрдЪ рд╡реЗрдЧрд╡реЗрдЧрд│реЗ IP рдкрддреНрддреЗ "рддрд╛рд╕рд╛рдиреЗ" рдлрд╛рдЗрд▓рдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдХрд░рдд рд╣реЛрддреЗ

рдЖрдореНрд╣реА рдЕрд╕рд╛ рдирд┐рд╖реНрдХрд░реНрд╖ рдХрд╛рдврд▓рд╛ рдХреА рдирд╡реАрди рдЙрдкрдХрд░рдгрд╛рдВрд╡рд░реАрд▓ рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪрд╛ рдорд╛рдЧреЛрд╡рд╛ рдШреЗрдгреНрдпрд╛рд╕рд╛рдареА рд▓реЙрдЧ рдлрд╛рдЗрд▓реНрд╕ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЧреЗрд▓реНрдпрд╛ рдЖрдгрд┐ "рддрд╛рд╕рд╛рдиреЗ" рд╣реЗ рд╢реЗрдбреНрдпреВрд▓ рдХреЗрд▓реЗрд▓реЗ рдХрд╛рдо рд╣реЛрддреЗ рдЬреЗ рдкреЙрд╡рд░рд╢реЗрд▓ рд╕реНрдХреНрд░рд┐рдкреНрдЯ - рдирдореБрдиреЗ "v3" рдЖрдгрд┐ "v4" рд╡рд╛рдкрд░реВрди рдирд╡реАрди рдЙрдкрдХрд░рдгрд╛рдВрд╡рд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рддреЗ.

рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ рдХрджрд╛рдЪрд┐рдд SYSVOL рд╡рд░ рдлрд╛рдЗрд▓реНрд╕ рд▓рд┐рд╣рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдбреЛрдореЗрди рдкреНрд░рд╢рд╛рд╕рдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реЗ рдЖрдгрд┐ рд╡рд╛рдкрд░рд▓реЗ. рд╕рдВрдХреНрд░рдорд┐рдд рд╣реЛрд╕реНрдЯрд╡рд░, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ рдкреЙрд╡рд░рд╢реЗрд▓ рдХреЛрдб рдЪрд╛рд▓рд╡рд▓рд╛ рдЬреНрдпрд╛рдиреЗ рдорд╛рд▓рд╡реЗрдЕрд░ рдЙрдШрдбрдгреНрдпрд╛рд╕рд╛рдареА, рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ рдЪрд╛рд▓рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рд╢реЗрдбреНрдпреВрд▓ рдЬреЙрдм рддрдпрд╛рд░ рдХреЗрд▓рд╛.

рдорд╛рд▓рд╡реЗрдЕрд░ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рдд рдЖрд╣реЗ

рдЖрдореНрд╣реА рдирдореБрдиреЗ рдЙрд▓рдЧрдбрдгреНрдпрд╛рд╕рд╛рдареА рдЕрдиреЗрдХ рдорд╛рд░реНрдЧрд╛рдВрдиреА рдкреНрд░рдпрддреНрди рдХреЗрд▓реЗ, рдХреЛрдгрддрд╛рд╣реА рдлрд╛рдпрджрд╛ рдЭрд╛рд▓рд╛ рдирд╛рд╣реА:

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рдЬреЗрд╡реНрд╣рд╛ рдЖрдореНрд╣реА рднрд╡реНрдп "рдЬрд╛рджреВ" рдкрджреНрдзрдд рд╡рд╛рдкрд░рдгреНрдпрд╛рдЪрд╛ рдирд┐рд░реНрдгрдп рдШреЗрддрд▓рд╛ рддреЗрд╡реНрд╣рд╛ рдЖрдореНрд╣реА рд╕реЛрдбреВрди рджреЗрдгреНрдпрд╛рд╕ рдЬрд╡рд│рдЬрд╡рд│ рддрдпрд╛рд░ рд╣реЛрддреЛ
рдЙрдкрдпреБрдХреНрддрддрд╛ рд╕рд╛рдпрдмрд░рд╢реЗрдл GCHQ рджреНрд╡рд╛рд░реЗ. рдореЕрдЬрд┐рдХ рд╡реЗрдЧрд╡реЗрдЧрд│реНрдпрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХрд╛рд░рд╛рдВрд╕рд╛рдареА рдмреНрд░реВрдЯ-рдлреЛрд░реНрд╕рд┐рдВрдЧ рдкрд╛рд╕рд╡рд░реНрдб рдЖрдгрд┐ рдПрдиреНрдЯреНрд░реЙрдкреА рдореЛрдЬреВрди рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдирдЪрд╛ рдЕрдВрджрд╛рдЬ рд▓рд╛рд╡рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ.

рдЕрдиреБрд╡рд╛рджрдХрд╛рдЪреА рдЯреАрдк рдкрд╣рд╛рд╡рд┐рднреЗрджрдХ рдПрдиреНрдЯреНрд░реЙрдкреА ╨╕ рдорд╛рд╣рд┐рддреА рд╕рд┐рджреНрдзрд╛рдВрдд рдордзреНрдпреЗ рдПрдВрдЯреНрд░реЛрдкреА. рдпрд╛ рд▓реЗрдЦрд╛рдд рдЖрдгрд┐ рдЯрд┐рдкреНрдкрдгреНрдпрд╛рдВрдордзреНрдпреЗ рддреГрддреАрдп-рдкрдХреНрд╖ рдХрд┐рдВрд╡рд╛ рдорд╛рд▓рдХреАрдЪреНрдпрд╛ рд╕реЙрдлреНрдЯрд╡реЗрдЕрд░рдордзреНрдпреЗ рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рдкрджреНрдзрддреАрдВрдЪреНрдпрд╛ рддрдкрд╢реАрд▓рд╛рдВрд╡рд░ рд▓реЗрдЦрдХрд╛рдВрдЪреНрдпрд╛ рдЪрд░реНрдЪреЗрдЪрд╛ рд╕рдорд╛рд╡реЗрд╢ рдирд╛рд╣реА.
рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рдореЕрдЬрд┐рдХрдиреЗ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХреЗрд▓реЗ рдХреА рдмреЗрд╕64 рдПрдиреНрдХреЛрдб рдХреЗрд▓реЗрд▓рд╛ GZip рдкреЕрдХрд░ рд╡рд╛рдкрд░рд▓рд╛ рд╣реЛрддрд╛, рдореНрд╣рдгреВрди рдЖрдореНрд╣реА рдлрд╛рдЗрд▓ рдбреАрдХрдВрдкреНрд░реЗрд╕ рдХрд░реВ рд╢рдХрд▓реЛ рдЖрдгрд┐ рдЗрдВрдЬреЗрдХреНрд╢рди рдХреЛрдб рд╢реЛрдзреВ рд╢рдХрд▓реЛ.

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рдбреНрд░реЙрдкрд░: тАЬрдкрд░рд┐рд╕рд░рд╛рдд рдПрдХ рдорд╣рд╛рдорд╛рд░реА рдЖрд╣реЗ! рд╕рд╛рдорд╛рдиреНрдп рд▓рд╕реАрдХрд░рдг. рдкрд╛рдпрд╛рдЪреЗ рдЖрдгрд┐ рддреЛрдВрдбрд╛рдЪреЗ рдЖрдЬрд╛рд░"

рдбреНрд░реЙрдкрд░ рдХреЛрдгрддреНрдпрд╛рд╣реА рд╕рдВрд░рдХреНрд╖рдгрд╛рд╢рд┐рд╡рд╛рдп рдирд┐рдпрдорд┐рдд .NET рдлрд╛рдЗрд▓ рд╣реЛрддреА. рд╕рд╣ рд╕реНрддреНрд░реЛрдд рдХреЛрдб рд╡рд╛рдЪрд▓реНрдпрд╛рдирдВрддрд░ DNSpy рдЖрдореНрд╣рд╛рд▓рд╛ рдХрд│рд▓реЗ рдХреА winlogon.exe рдкреНрд░рдХреНрд░рд┐рдпреЗрдордзреНрдпреЗ рд╢реЗрд▓рдХреЛрдб рдЗрдВрдЬреЗрдХреНрдЯ рдХрд░рдгреЗ рд╣рд╛ рддреНрдпрд╛рдЪрд╛ рдПрдХрдореЗрд╡ рдЙрджреНрджреЗрд╢ рд╣реЛрддрд╛.

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд╢реЗрд▓рдХреЛрдб рдХрд┐рдВрд╡рд╛ рд╕рд╛рдзреА рдЧреБрдВрддрд╛рдЧреБрдВрдд

рдЖрдореНрд╣реА рд╣реЗрдХреНрд╕рд╛рдХреЙрд░реНрди рдСрдерд░рд┐рдВрдЧ рдЯреВрд▓ рд╡рд╛рдкрд░рд▓реЗ - shellcode2exe рдбреАрдмрдЧрд┐рдВрдЧ рдЖрдгрд┐ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рд╕рд╛рдареА рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓рдордзреНрдпреЗ рд╢реЗрд▓рдХреЛрдб "рдХрдВрдкрд╛рдЗрд▓" рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА. рддреНрдпрд╛рдирдВрддрд░ рдЖрдореНрд╣рд╛рд▓рд╛ рдЖрдврд│рд▓реЗ рдХреА рддреЗ 32 рдЖрдгрд┐ 64 рдмрд┐рдЯ рдорд╢реАрдирд╡рд░ рдХрд╛рдо рдХрд░рддреЗ.

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд╕реНрдерд╛рдирд┐рдХ рдЕрд╕реЗрдВрдмреНрд▓реА рднрд╛рд╖реЗрддреАрд▓ рднрд╛рд╖рд╛рдВрддрд░рд╛рдд рдЕрдЧрджреА рд╕рд╛рдзрд╛ рд╢реЗрд▓рдХреЛрдб рд▓рд┐рд╣рд┐рдгреЗрд╣реА рдЕрд╡рдШрдб рдЕрд╕реВ рд╢рдХрддреЗ, рдкрд░рдВрддреБ рджреЛрдиреНрд╣реА рдкреНрд░рдХрд╛рд░рдЪреНрдпрд╛ рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ рдХрд╛рдо рдХрд░рдгрд╛рд░рд╛ рдкреВрд░реНрдг рд╢реЗрд▓рдХреЛрдб рд▓рд┐рд╣рд┐рдгреНрдпрд╛рд╕рд╛рдареА рдЕрднрд┐рдЬрд╛рдд рдХреМрд╢рд▓реНрдпреЗ рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗрдд, рдореНрд╣рдгреВрди рдЖрдореНрд╣реА рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдЕрддреНрдпрд╛рдзреБрдирд┐рдХрддреЗрдиреЗ рдЖрд╢реНрдЪрд░реНрдпрдЪрдХрд┐рдд рд╣реЛрдК рд▓рд╛рдЧрд▓реЛ.

рдЬреЗрд╡реНрд╣рд╛ рдЖрдореНрд╣реА рд╕рдВрдХрд▓рд┐рдд рд╢реЗрд▓рдХреЛрдб рд╡рд╛рдкрд░реВрди рдкрд╛рд░реНрд╕ рдХреЗрд▓реЗ x64dbg, рддреЛ рд▓реЛрдб рд╣реЛрдд рдЕрд╕рд▓реНрдпрд╛рдЪреЗ рдЖрдордЪреНрдпрд╛ рд▓рдХреНрд╖рд╛рдд рдЖрд▓реЗ .NET рдбрд╛рдпрдиреЕрдорд┐рдХ рд▓рд╛рдпрдмреНрд░рд░реА , рдЬрд╕реЗ рдХреА clr.dll рдЖрдгрд┐ mscorei.dll. рд╣реЗ рдЖрдореНрд╣рд╛рд▓рд╛ рд╡рд┐рдЪрд┐рддреНрд░ рд╡рд╛рдЯрд▓реЗ - рд╕рд╣рд╕рд╛ рд╣рд▓реНрд▓реЗрдЦреЛрд░ рд╢реЗрд▓рдХреЛрдб рд▓реЛрдб рдХрд░рдгреНрдпрд╛рдРрд╡рдЬреА рдореВрд│ OS рдлрдВрдХреНрд╢рдиреНрд╕рд╡рд░ рдХреЙрд▓ рдХрд░реВрди рд╢рдХреНрдп рддрд┐рддрдХреНрдпрд╛ рд▓рд╣рд╛рди рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддрд╛рдд. рдХреЛрдгрд╛рд▓рд╛рд╣реА рдорд╛рдЧрдгреАрдиреБрд╕рд╛рд░ рдереЗрдЯ рдХреЙрд▓ рдХрд░рдгреНрдпрд╛рдРрд╡рдЬреА рд╢реЗрд▓рдХреЛрдбрдордзреНрдпреЗ рд╡рд┐рдВрдбреЛрдЬ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдПрдореНрдмреЗрдб рдХрд░рдгреНрдпрд╛рдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдХрд╛ рдЖрд╣реЗ?

рдЬрд╕реЗ рдЕрд╕реЗ рдЭрд╛рд▓реЗ рдХреА, рдорд╛рд▓рд╡реЗрдЕрд░рдЪреНрдпрд╛ рд▓реЗрдЦрдХрд╛рдиреЗ рд╣рд╛ рдЬрдЯрд┐рд▓ рд╢реЗрд▓рдХреЛрдб рдЕрдЬрд┐рдмрд╛рдд рд▓рд┐рд╣рд┐рд▓рд╛ рдирд╛рд╣реА - рдпрд╛ рдХрд╛рд░реНрдпрд╛рд╕рд╛рдареА рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реЙрдлреНрдЯрд╡реЗрдЕрд░рдЪрд╛ рд╡рд╛рдкрд░ рд╢реЗрд▓рдХреЛрдбрдордзреНрдпреЗ рдПрдХреНрдЭрд┐рдХреНрдпреВрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓реНрд╕ рдЖрдгрд┐ рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕рдЪреЗ рднрд╛рд╖рд╛рдВрддрд░ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛.

рдЖрдореНрд╣рд╛рд▓рд╛ рдПрдХ рд╕рд╛рдзрди рд╕рд╛рдкрдбрд▓реЗ рдбреЛрдирдЯ, рдЬреЗ рдЖрдореНрд╣рд╛рд▓рд╛ рд╡рд╛рдЯрд▓реЗ рдХреА рд╕рдорд╛рди рд╢реЗрд▓рдХреЛрдб рд╕рдВрдХрд▓рд┐рдд рдХрд░реВ рд╢рдХрддреЛ. GitHub рд╡рд░реВрди рддреНрдпрд╛рдЪреЗ рд╡рд░реНрдгрди рдпреЗрдереЗ рдЖрд╣реЗ:

рдбреЛрдирдЯ VBScript, JScript, EXE, DLL (.NET рдЕрд╕реЗрдВрдмреНрд▓реАрд╕рд╣) рд╡рд░реВрди x86 рдХрд┐рдВрд╡рд╛ x64 рд╢реЗрд▓рдХреЛрдб рд╡реНрдпреБрддреНрдкрдиреНрди рдХрд░рддреЗ. рд╣рд╛ рд╢реЗрд▓рдХреЛрдб рдЕрдВрдорд▓рд╛рдд рдЖрдгрд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рдХреЛрдгрддреНрдпрд╛рд╣реА рд╡рд┐рдВрдбреЛрдЬ рдкреНрд░рдХреНрд░рд┐рдпреЗрдд рдЗрдВрдЬреЗрдХреНрдЯ рдХреЗрд▓рд╛ рдЬрд╛рдК рд╢рдХрддреЛ
рд░рдБрдбрдо memoryрдХреНрд╕реЗрд╕ рдореЗрдорд░реА.

рдЖрдордЪреНрдпрд╛ рд╕рд┐рджреНрдзрд╛рдВрддрд╛рдЪреА рдкреБрд╖реНрдЯреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА, рдЖрдореНрд╣реА рдбреЛрдирдЯ рд╡рд╛рдкрд░реВрди рдЖрдордЪрд╛ рд╕реНрд╡рддрдГрдЪрд╛ рдХреЛрдб рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓рд╛ рдЖрдгрд┐ рддреНрдпрд╛рдЪреА рдирдореБрдиреНрдпрд╛рд╢реА рддреБрд▓рдирд╛ рдХреЗрд▓реА - рдЖрдгрд┐... рд╣реЛрдп, рдЖрдореНрд╣рд╛рд▓рд╛ рд╡рд╛рдкрд░рд▓реЗрд▓реНрдпрд╛ рдЯреВрд▓рдХрд┐рдЯрдЪрд╛ рджреБрд╕рд░рд╛ рдШрдЯрдХ рд╕рд╛рдкрдбрд▓рд╛. рдпрд╛рдирдВрддрд░, рдЖрдореНрд╣реА рдореВрд│ .NET рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ рдХрд╛рдвреВ рдЖрдгрд┐ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░реВ рд╢рдХрд▓реЛ.

рдХреЛрдб рд╕рдВрд░рдХреНрд╖рдг

рд╣реА рдлрд╛рдЗрд▓ рд╡рд╛рдкрд░реВрди рдЕрд╕реНрдкрд╖реНрдЯ рдХреЗрд▓реА рдЧреЗрд▓реА рдЖрд╣реЗ ConfuserEx:

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

ConfuserEx рд╣рд╛ рдЗрддрд░ рдШрдбрд╛рдореЛрдбреАрдВрдЪреНрдпрд╛ рдХреЛрдбрдЪреЗ рд╕рдВрд░рдХреНрд╖рдг рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдПрдХ рдореБрдХреНрдд рд╕реНрд░реЛрдд .NET рдкреНрд░рдХрд▓реНрдк рдЖрд╣реЗ. рд╕реЙрдлреНрдЯрд╡реЗрдЕрд░рдЪрд╛ рд╣рд╛ рд╡рд░реНрдЧ рд╡рд┐рдХрд╕рдХрд╛рдВрдирд╛ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдХреЛрдбрд▓рд╛ рдХреЕрд░реЗрдХреНрдЯрд░ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди, рдХрдВрдЯреНрд░реЛрд▓ рдХрдорд╛рдВрдб рдлреНрд▓реЛ рдорд╛рд╕реНрдХрд┐рдВрдЧ рдЖрдгрд┐ рд░реЗрдлрд░рдиреНрд╕ рдореЗрдердб рд▓рдкрд╡рд┐рдгреНрдпрд╛рдЪреНрдпрд╛ рдкрджреНрдзрддреА рд╡рд╛рдкрд░реВрди рд░рд┐рд╡реНрд╣рд░реНрд╕ рдЗрдВрдЬрд┐рдиреАрдЕрд░рд┐рдВрдЧрдкрд╛рд╕реВрди рд╕рдВрд░рдХреНрд╖рд┐рдд рдХрд░рдгреНрдпрд╛рд╕ рдЕрдиреБрдорддреА рджреЗрддреЛ. рдорд╛рд▓рд╡реЗрдЕрд░ рд▓реЗрдЦрдХ рд╢реЛрдз рдЯрд╛рд│рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ рдЙрд▓рдЯ рдЕрднрд┐рдпрд╛рдВрддреНрд░рд┐рдХреА рдЕрдзрд┐рдХ рдХрдареАрдг рдмрдирд╡рдгреНрдпрд╛рд╕рд╛рдареА рдЕрд╕реНрдкрд╖реНрдЯрдХрд╛рдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░рддрд╛рдд.

рдзрдиреНрдпрд╡рд╛рдж рдЗрд▓реЗрдХреНрдЯреНрд░реЛрдХрд┐рд▓ рдЕрдирдкреЕрдХрд░ рдЖрдореНрд╣реА рдХреЛрдб рдЕрдирдкреЕрдХ рдХреЗрд▓рд╛:

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рдкрд░рд┐рдгрд╛рдо - рдкреЗрд▓реЛрдб

рдкрд░рд┐рдгрд╛рдореА рдкреЗрд▓реЛрдб рд╣рд╛ рдПрдХ рдЕрддрд┐рд╢рдп рд╕рд╛рдзрд╛ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡реНрд╣рд╛рдпрд░рд╕ рдЖрд╣реЗ. рд╕рд┐рд╕реНрдЯрдордордзреНрдпреЗ рдЙрдкрд╕реНрдерд┐рддреА рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХреЛрдгрддреАрд╣реА рдпрдВрддреНрд░рдгрд╛ рдирд╛рд╣реА, рдХрдорд╛рдВрдб рд╕реЗрдВрдЯрд░рд╢реА рдХреЛрдгрддреЗрд╣реА рдХрдиреЗрдХреНрд╢рди рдирд╛рд╣реА - рдкреАрдбрд┐рддрд╛рдЪрд╛ рдбреЗрдЯрд╛ рд╡рд╛рдЪрдгреНрдпрд╛рдпреЛрдЧреНрдп рдмрдирд╡рдгреНрдпрд╛рд╕рд╛рдареА рдлрдХреНрдд рдЪрд╛рдВрдЧрд▓реЗ рдЬреБрдиреЗ рдЕрд╕рдордорд┐рдд рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди.

рдореБрдЦреНрдп рдлрдВрдХреНрд╢рди рдЦрд╛рд▓реАрд▓ рдУрд│реА рдкреЕрд░рд╛рдореАрдЯрд░реНрд╕ рдореНрд╣рдгреВрди рдирд┐рд╡рдбрддреЗ:

  • рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдирдВрддрд░ рд╡рд╛рдкрд░рдгреНрдпрд╛рд╕рд╛рдареА рдлрд╛рдЗрд▓ рд╡рд┐рд╕реНрддрд╛рд░ (SaveTheQueen)
  • рдЦрдВрдбрдгреА рдиреЛрдЯ рдлрд╛рдЗрд▓рдордзреНрдпреЗ рдареЗрд╡рдгреНрдпрд╛рд╕рд╛рдареА рд▓реЗрдЦрдХрд╛рдЪрд╛ рдИрдореЗрд▓
  • рдлрд╛рдпрд▓реА рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА рд╡рд╛рдкрд░рд▓реА рдЬрд╛рддреЗ

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реНрд╡рддрдГ рдЕрд╕реЗ рджрд┐рд╕рддреЗ:

  1. рдорд╛рд▓рд╡реЗрдЕрд░ рдкреАрдбрд┐рддрд╛рдЪреНрдпрд╛ рдбрд┐рд╡реНрд╣рд╛рдЗрд╕рд╡рд░реАрд▓ рд╕реНрдерд╛рдирд┐рдХ рдЖрдгрд┐ рдХрдиреЗрдХреНрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдбреНрд░рд╛рдЗрд╡реНрд╣рдЪреЗ рдкрд░реАрдХреНрд╖рдг рдХрд░рддреЛ

    рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

  2. рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдлрд╛рдЗрд▓реНрд╕ рд╢реЛрдзрддреЗ

    рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

  3. рддреА рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХрд░рдгрд╛рд░ рдЕрд╕рд▓реЗрд▓реА рдлрд╛рдЗрд▓ рд╡рд╛рдкрд░рдд рдЕрд╕рд▓реЗрд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рдорд╛рдкреНрдд рдХрд░рдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЗ
  4. MoveFile рдлрдВрдХреНрд╢рди рд╡рд╛рдкрд░реВрди рдлрд╛рдЗрд▓рдЪреЗ рдирд╛рд╡ "OriginalFileName.SaveTheQueenING" рдЕрд╕реЗ рдмрджрд▓рддреЗ рдЖрдгрд┐ рддреЗ рдХреВрдЯрдмрджреНрдз рдХрд░рддреЗ
  5. рдлрд╛рдЗрд▓ рд▓реЗрдЦрдХрд╛рдЪреНрдпрд╛ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреА рд╕рд╣ рдХреВрдЯрдмрджреНрдз рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рдорд╛рд▓рд╡реЗрдЕрд░ рддрд┐рдЪреЗ рдирд╛рд╡ рдмрджрд▓рддреЗ, рдЖрддрд╛ "рдореВрд│ рдлрд╛рдЗрд▓рдирд╛рд╡.SaveTheQueen" рдЕрд╕реЗ.
  6. рдЦрдВрдбрдгреАрдЪреА рдорд╛рдЧрдгреА рдЕрд╕рд▓реЗрд▓реА рдлрд╛рдЗрд▓ рддреНрдпрд╛рдЪ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рд▓рд┐рд╣рд┐рд▓реА рдЬрд╛рддреЗ

    рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рдиреЗрдЯрд┐рд╡реНрд╣ "CreateDecryptor" рдлрдВрдХреНрд╢рдирдЪреНрдпрд╛ рд╡рд╛рдкрд░рд╛рд╡рд░ рдЖрдзрд╛рд░рд┐рдд, рдорд╛рд▓рд╡реЗрдЕрд░рдЪреНрдпрд╛ рдлрдВрдХреНрд╢рдирдкреИрдХреА рдПрдХ рдкреЕрд░рд╛рдореАрдЯрд░ рдореНрд╣рдгреВрди рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдореЗрдХреЕрдирд┐рдЭрдо рдЖрд╣реЗ рдЬреНрдпрд╛рд╕рд╛рдареА рдЦрд╛рдЬрдЧреА рдХреА рдЖрд╡рд╢реНрдпрдХ рдЖрд╣реЗ рдЕрд╕реЗ рджрд┐рд╕рддреЗ.

рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡реНрд╣рд╛рдпрд░рд╕ рдлрд╛рдЗрд▓реНрд╕ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдд рдирд╛рд╣реА, рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдВрдордзреНрдпреЗ рд╕рдВрдЧреНрд░рд╣рд┐рдд:

C: рдЦрд┐рдбрдХреНрдпрд╛
рд╕реА: рдкреНрд░реЛрдЧреНрд░рд╛рдо рдлрд╛рдпрд▓реА
C: рдкреНрд░реЛрдЧреНрд░рд╛рдо рдлрд╛рдЗрд▓реНрд╕ (x86)
C: рд╡рд╛рдкрд░рдХрд░реНрддреЗ\AppData
C:inetpub

рддреЛ рдкрдг рдЦрд╛рд▓реАрд▓ рдлрд╛рдЗрд▓ рдкреНрд░рдХрд╛рд░ рдПрдирдХреНрд░рд┐рдкреНрдЯ рдХрд░рдд рдирд╛рд╣реА:EXE, DLL, MSI, ISO, SYS, CAB.

рдкрд░рд┐рдгрд╛рдо рдЖрдгрд┐ рдирд┐рд╖реНрдХрд░реНрд╖

рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░рдордзреНрдпреЗ рд╕реНрд╡рддрдГрдЪ рдХреЛрдгрддреАрд╣реА рдЕрд╕рд╛рдорд╛рдиреНрдп рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ рдирд╕рд▓реА рддрд░реАрд╣реА, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ рдбреНрд░реЙрдкрд░ рд╡рд┐рддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХрд▓реНрдкрдХрддреЗрдиреЗ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХреЗрдЪрд╛ рд╡рд╛рдкрд░ рдХреЗрд▓рд╛ рдЖрдгрд┐ рдорд╛рд▓рд╡реЗрдЕрд░рдиреЗрдЪ рдЖрдореНрд╣рд╛рд▓рд╛ рд╕реНрд╡рд╛рд░рд╕реНрдпрдкреВрд░реНрдг, рд╢реЗрд╡рдЯреА рдЧреБрдВрддрд╛рдЧреБрдВрддреАрдЪреЗ рдирд╕рд▓реНрдпрд╛рд╕, рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рджрд░рдореНрдпрд╛рди рдЕрдбрдерд│реЗ рд╕рд╛рджрд░ рдХреЗрд▓реЗ.

рдЖрдореНрд╣рд╛рд▓рд╛ рд╡рд╛рдЯрддреЗ рдХреА рдорд╛рд▓рд╡реЗрдЕрд░рдЪрд╛ рд▓реЗрдЦрдХ рдЖрд╣реЗ:

  1. winlogon.exe рдкреНрд░рдХреНрд░рд┐рдпреЗрдордзреНрдпреЗ рдЕрдВрдЧрднреВрдд рдЗрдВрдЬреЗрдХреНрд╢рдирд╕рд╣ рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡реНрд╣рд╛рдпрд░рд╕ рд▓рд┐рд╣рд┐рд▓рд╛, рддрд╕реЗрдЪ
    рдлрд╛рдЗрд▓ рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдЖрдгрд┐ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛
  2. ConfuserEx рд╡рд╛рдкрд░реВрди рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб рд╢реЛрдзреВрди рдХрд╛рдврд▓рд╛, рдбреЛрдирдЯ рд╡рд╛рдкрд░реВрди рдкрд░рд┐рдгрд╛рдо рд░реВрдкрд╛рдВрддрд░рд┐рдд рдХреЗрд▓рд╛ рдЖрдгрд┐ рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд base64 Gzip рдбреНрд░реЙрдкрд░ рд▓рдкрд╡рд▓рд╛
  3. рдкреАрдбрд┐рддрд╛рдЪреНрдпрд╛ рдбреЛрдореЗрдирдордзреНрдпреЗ рдЙрдиреНрдирдд рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдХреЗрд▓реЗ рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪрд╛ рдХреЙрдкреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░ рдХреЗрд▓рд╛
    рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░реНрд╕рдЪреНрдпрд╛ SYSVOL рдиреЗрдЯрд╡рд░реНрдХ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдорд╛рд▓рд╡реЗрдЕрд░ рдЖрдгрд┐ рд╢реЗрдбреНрдпреВрд▓ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдиреЛрдХрд▒реНрдпрд╛
  4. SYSVOL рдордзреАрд▓ рд▓реЙрдЧрдордзреНрдпреЗ рдорд╛рд▓рд╡реЗрдЕрд░ рдкрд╕рд░рд╡рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдгрд┐ рдЖрдХреНрд░рдордг рдкреНрд░рдЧрддреА рд░реЗрдХреЙрд░реНрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдбреЛрдореЗрди рдбрд┐рд╡реНрд╣рд╛рдЗрд╕реЗрд╕рд╡рд░ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд╛рд▓рд╡рд╛

рд░реЕрдиреНрд╕рдо рд╣реА рд░рд╛рдгреАрд╕рд╛рд░рдЦреА рдЖрд╣реЗ: рд╡рд░реЛрдирд┐рд╕ рд╡реЗрдЧрд╛рдиреЗ рдкрд╕рд░рдгрд╛рд▒реНрдпрд╛ тАЬSaveTheQueenтАЭ ransomware рдЪрд╛ рддрдкрд╛рд╕ рдХрд░рддреЗ

рд░реЕрдиреНрд╕рдорд╡реЗрдЕрд░ рд╡реНрд╣рд╛рдпрд░рд╕рдЪреНрдпрд╛ рдпрд╛ рдкреНрд░рдХрд╛рд░рд╛рдмрджреНрджрд▓ рдХрд┐рдВрд╡рд╛ рдЖрдордЪреНрдпрд╛ рдЯреАрдорджреНрд╡рд╛рд░реЗ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЗрддрд░ рдХреЛрдгрддреНрдпрд╛рд╣реА рдлреЙрд░реЗрдиреНрд╕рд┐рдХ рдЖрдгрд┐ рд╕рд╛рдпрдмрд░рд╕реБрд░рдХреНрд╖рд╛ рдШрдЯрдирд╛ рддрдкрд╛рд╕рдгреНрдпрд╛рдмрджреНрджрд▓ рддреБрдореНрд╣рд╛рд▓рд╛ рдкреНрд░рд╢реНрди рдЕрд╕рд▓реНрдпрд╛рд╕, рдЖрдордЪреНрдпрд╛рд╢реА рд╕рдВрдкрд░реНрдХ рд╕рд╛рдзрд╛ рдХрд┐рдВрд╡рд╛ рд╡рд┐рдирдВрддреА рд╣рд▓реНрд▓реНрдпрд╛рдВрдирд╛ рдкреНрд░рддрд┐рд╕рд╛рджрд╛рдЪреЗ рдереЗрдЯ рдкреНрд░рд╛рддреНрдпрдХреНрд╖рд┐рдХ, рдЬрд┐рдереЗ рдЖрдореНрд╣реА рдиреЗрд╣рдореА рдкреНрд░рд╢реНрдиреЛрддреНрддрд░ рд╕рддреНрд░рд╛рдд рдкреНрд░рд╢реНрдирд╛рдВрдЪреА рдЙрддреНрддрд░реЗ рджреЗрддреЛ.

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛