ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ransomware အမျိုသအစာသအသစ်သည် ဖိုင်မျာသကို ကုဒ်ဝဟက်ပဌီသ ၎င်သတို့ထံ ".SaveTheQueen" အိတ်စတန်သရဟင်သကို SYSVOL ကလန်ရက်ဖိုင်တလဲမဟတစ်ဆင့် Active Directory domain controllers မျာသပေါ်တလင် ဖဌန့်ကဌက်ထာသသည်။

ကျလန်ုပ်တို့၏ဖောက်သည်မျာသသည် က malware ကို မကဌာသေသမီက ကဌုံတလေ့ခဲ့ရသည်။ ကျလန်ုပ်တို့၏ ခလဲခဌမ်သစိတ်ဖဌာချက်အပဌည့်အစုံ၊ ၎င်သ၏ရလဒ်မျာသနဟင့် ကောက်ချက်မျာသအာသ အောက်တလင် တင်ပဌထာသပါသည်။

ထုတ်ဖေါ်ခဌင်သ

ကျလန်ုပ်တို့၏ဖောက်သည်တစ်ညသသည် ၎င်သတို့၏ပတ်ဝန်သကျင်ရဟိ ကုဒ်ဝဟက်ထာသသောဖိုင်အသစ်မျာသသို့ ".SaveTheQueen" တိုသချဲ့မဟုထည့်သလင်သထာသသည့် ransomware အမျိုသအစာသအသစ်တစ်ခုကို တလေ့ရဟိပဌီသနောက် ကျလန်ုပ်တို့ထံ ဆက်သလယ်ခဲ့သည်။

ကျလန်ုပ်တို့၏ စုံစမ်သစစ်ဆေသမဟုအတလင်သ သို့မဟုတ် ကူသစက်ခံရသည့်ရင်သမဌစ်မျာသကို ရဟာဖလေသည့်အဆင့်တလင်၊ ရောဂါပိုသကူသစက်ခံရသူမျာသကို ဖဌန့်ဖဌူသခဌင်သနဟင့် ခဌေရာခံခဌင်သမျာသကို အသုံသပဌု၍ လုပ်ဆောင်ခဲ့ကဌောင်သ တလေ့ရဟိရပါသည်။ ကလန်ရက်ဖိုင်တလဲ SYSVOL ဖောက်သည်၏ဒိုမိန်သထိန်သချုပ်ကိရိယာပေါ်တလင်။

SYSVOL သည် ဒိုမိန်သအတလင်သရဟိ ကလန်ပျူတာမျာသထံ Group Policy Objects (GPOs) နဟင့် Logon နဟင့် Logoff Script မျာသကို ပေသပို့ရန်အတလက် အသုံသပဌုသော domain controller တစ်ခုစီအတလက် အဓိက ဖိုင်တလဲတစ်ခုဖဌစ်သည်။ အဖလဲ့အစည်သ၏ဆိုက်မျာသတစ်လျဟောက် ကဒေတာကို တစ်ပဌိုင်တည်သလုပ်ဆောင်ရန် ကဖိုင်တလဲ၏အကဌောင်သအရာမျာသကို ဒိုမိန်သထိန်သချုပ်ကိရိယာမျာသကဌာသတလင် ထပ်တူပဌုထာသသည်။ SYSVOL သို့စာရေသခဌင်သသည် မဌင့်မာသသောဒိုမိန်သအခလင့်ထူသမျာသလိုအပ်သော်လည်သ၊ အပေသအယူခံရပဌီသသည်နဟင့်၊ ကပိုင်ဆိုင်မဟုသည် ဒိုမိန်သတစ်လျဟောက် အန္တရာယ်ရဟိသောပေသဆောင်မဟုမျာသအာသ လျင်မဌန်ထိရောက်စလာပျံ့နဟံ့စေရန် ၎င်သကိုအသုံသပဌုနိုင်သည့် တိုက်ခိုက်သူမျာသအတလက် အစလမ်သထက်သည့်ကိရိယာတစ်ခုဖဌစ်လာသည်။

Varonis စာရင်သစစ်ကလင်သဆက်သည် အောက်ပါတို့ကို အမဌန်ဖော်ထုတ်ရန် ကူညီပေသခဲ့သည်-

  • ကူသစက်ခံထာသရသော အသုံသပဌုသူအကောင့်သည် SYSVOL တလင် "နာရီတိုင်သ" ဟုခေါ်သော ဖိုင်တစ်ခုကို ဖန်တီသခဲ့သည်။
  • မဟတ်တမ်သဖိုင်အမျာသအပဌာသကို SYSVOL တလင် ဖန်တီသထာသသည် - တစ်ခုစီကို ဒိုမိန်သစက်တစ်ခု၏အမည်ဖဌင့် အမည်ပေသထာသသည်။
  • မတူညီသော IP လိပ်စာမျာသစလာသည် "နာရီတိုင်သ" ဖိုင်ကို ဝင်ရောက်ကဌည့်ရဟုနေကဌသည်။

စက်အသစ်မျာသတလင် ကူသစက်မဟုဖဌစ်စဉ်ကို ခဌေရာခံရန် မဟတ်တမ်သဖိုင်မျာသကို အသုံသပဌုခဲ့ကဌောင်သ၊ "နာရီစဉ်" သည် Powershell script ကို အသုံသပဌု၍ စက်အသစ်မျာသတလင် မလိုလာသအပ်သော payload ကို လုပ်ဆောင်သည့် စီစဉ်ထာသသည့်အလုပ်ဖဌစ်သည် - နမူနာ "v3" နဟင့် "v4" တို့ကို လုပ်ဆောင်ခဲ့သည်။

တိုက်ခိုက်သူသည် SYSVOL သို့ ဖိုင်မျာသရေသရန် ဒိုမိန်သစီမံခန့်ခလဲသူအခလင့်ထူသမျာသကို ရယူပဌီသ အသုံသပဌုဖလယ်ရဟိသည်။ ကူသစက်ခံထာသရသော host မျာသတလင်၊ တိုက်ခိုက်သူသည် malware ကိုဖလင့်ရန်၊ စာဝဟက်ရန်နဟင့် run ရန် အချိန်ဇယာသအလုပ်တစ်ခုဖန်တီသသည့် PowerShell ကုဒ်ကို လုပ်ဆောင်ခဲ့သည်။

malware ကို ကုဒ်ဝဟက်ခဌင်သ

နမူနာမျာသကို ဖေါ်ပဌရန် နည်သလမ်သမျာသစလာကို ကျလန်ုပ်တို့ ကဌိုသစာသခဲ့သော်လည်သ မရခဲ့ပါ။

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ခမ်သနာသထည်ဝါသော “Magic” နည်သလမ်သကို စမ်သသုံသရန် ဆုံသဖဌတ်လိုက်သောအခါတလင် ကျလန်ုပ်တို့သည် စလန့်လလဟတ်ရန် အသင့်ဖဌစ်လုနီသပါသ ဖဌစ်နေပဌီဖဌစ်သည်။
utilities ဆိုက်ဘာစာသဖိုမဟူသ GCHQ မဟ Magic သည် မတူညီသော ကုဒ်ဝဟက်ခဌင်သအမျိုသအစာသမျာသအတလက် ရိုင်သစိုင်သသော စကာသဝဟက်မျာသကို အတင်သအကျပ်ခိုင်သစေခဌင်သဖဌင့် ဖိုင်တစ်ခု၏ ကုဒ်ဝဟက်ခဌင်သကို ခန့်မဟန်သရန် ကဌိုသစာသသည်။

ဘာသာပဌန်သူ၏မဟတ်ချက် ကဌည့်ရဟုပါ။ကလဲပဌာသသော အင်ထရိုပီ О သတင်သအချက်အလက်သီအိုရီတလင် Entropy. ကဆောင်သပါသနဟင့် မဟတ်ချက်မျာသသည် ပဌင်ပကုမ္ပဏီ သို့မဟုတ် မူပိုင်ဆော့ဖ်ဝဲလ်တလင် အသုံသပဌုသည့် နည်သလမ်သအသေသစိတ်အချက်အလက်မျာသကို ရေသသာသသူမျာသဘက်မဟ ဆလေသနလေသမဟုမပါဝင်ပါ။
ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

base64 encoded GZip packer ကိုအသုံသပဌုကဌောင်သ Magic မဟဆုံသဖဌတ်ခဲ့သည်၊ ထို့ကဌောင့်ကျလန်ုပ်တို့သည်ဖိုင်ကိုချုံ့ချဲ့ပဌီသထိုသသလင်သကုဒ်ကိုရဟာဖလေတလေ့ရဟိနိုင်ခဲ့သည်။

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

Dropper- “အဲဒီဒေသမဟာ ကပ်ရောဂါတစ်ခုရဟိတယ်။ အထလေထလေ ကာကလယ်ဆေသမျာသ။ ခဌေထောက်နဟင့် ပါသစပ်ရောဂါ"

dropper သည် မည်သည့်အကာအကလယ်မဟမပါဘဲ ပုံမဟန် .NET ဖိုင်ဖဌစ်သည်။ source code ကိုဖတ်ပဌီသနောက် DNSpy ၎င်သ၏တစ်ခုတည်သသောရည်ရလယ်ချက်မဟာ winlogon.exe လုပ်ငန်သစဉ်တလင် shellcode ကိုထိုသသလင်သရန်ဖဌစ်သည်ကိုကျလန်ုပ်တို့နာသလည်ခဲ့သည်။

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

Shellcode သို့မဟုတ် ရိုသရဟင်သရဟုပ်ထလေသမဟုမျာသ

ကျလန်ုပ်တို့သည် Hexacorn စာရေသဆရာတူသလ်ကို အသုံသပဌုခဲ့သည်။ shellcode2exe အမဟာသရဟာပဌင်ခဌင်သနဟင့် ခလဲခဌမ်သစိတ်ဖဌာခဌင်သအတလက် shellcode ကို executable file တစ်ခုအဖဌစ် “compile” ဆောင်ရလက်ရန်။ ထို့နောက် ၎င်သသည် 32 နဟင့် 64 bit စက်မျာသတလင် အလုပ်လုပ်ကဌောင်သ ကျလန်ုပ်တို့ ရဟာဖလေတလေ့ရဟိခဲ့သည်။

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ရိုသရဟင်သသော shellcode ကို မူရင်သစုဝေသဘာသာစကာသတလင် ဘာသာပဌန်ဆိုရာတလင်ပင် ရေသရန်ခက်ခဲသော်လည်သ စနစ်နဟစ်မျိုသလုံသတလင်အသုံသပဌုနိုင်သော shellcode အပဌည့်အစုံကိုရေသခဌင်သသည် elite ကျလမ်သကျင်မဟုမျာသ လိုအပ်သောကဌောင့် တိုက်ခိုက်သူ၏ ဆန်သပဌာသမဟုကို အံ့ဩစပဌုလာသည်။

စုစည်သထာသသော shellcode ကိုအသုံသပဌု၍ ခလဲခဌမ်သစိပ်ဖဌာသောအခါ x64dbgသူက တင်ပေသနေတာကို သတိထာသမိတယ်။ .NET ဒိုင်သနမစ်စာကဌည့်တိုက်မျာသ clr.dll နဟင့် mscoreei.dll ကဲ့သို့သော၊ ၎င်သသည် ကျလန်ုပ်တို့အတလက် ထူသဆန်သပုံရသည် - မျာသသောအာသဖဌင့် တိုက်ခိုက်သူမျာသသည် ၎င်သတို့ကို တင်မည့်အစာသ မူလ OS လုပ်ဆောင်ချက်မျာသကို ခေါ်ခဌင်သဖဌင့် shellcode ကို တတ်နိုင်သမျဟ သေသငယ်အောင် ပဌုလုပ်ရန် ကဌိုသစာသကဌသည်။ ဝယ်လိုအာသအရ တိုက်ရိုက်မခေါ်ဆိုဘဲ Windows လုပ်ဆောင်ချက်ကို shellcode တလင် ထည့်သလင်သရန် အဘယ်ကဌောင့် လိုအပ်သနည်သ။

ထလက်ပေါ်လာသည့်အတိုင်သ၊ malware ၏ရေသသာသသူသည် ကရဟုပ်ထလေသသော shellcode ကိုလုံသဝမရေသပါ - ကလုပ်ငန်သအတလက် သီသခဌာသဆော့ဖ်ဝဲကို executable files မျာသနဟင့် scripts မျာသကို shellcode အဖဌစ်သို့ဘာသာပဌန်ဆိုရန်အသုံသပဌုခဲ့သည်။

ကိရိယာတစ်ခုတလေ့တယ်။ ဒိုသနတ်အလာသတူ shellcode တစ်ခုကို စုစည်သနိုင်မည်ဟု ကျလန်ုပ်တို့ထင်မဌင်ပါသည်။ ကသည်မဟာ GitHub မဟ ၎င်သ၏ဖော်ပဌချက်ဖဌစ်သည်။

Donut သည် VBScript၊ JScript၊ EXE၊ DLL (.NET စည်သဝေသပလဲမျာသအပါအဝင်) မဟ x86 သို့မဟုတ် x64 shellcode ကိုထုတ်ပေသသည်။ က shellcode သည် မည်သည့် Windows လုပ်ငန်သစဉ်တလင်မဆို ထည့်သလင်သနိုင်သည်။
ကျပန်သ access ကိုမဟတ်ဉာဏ်။

ကျလန်ုပ်တို့၏သီအိုရီကိုအတည်ပဌုရန်၊ ကျလန်ုပ်တို့သည် Donut ကိုအသုံသပဌု၍ ကျလန်ုပ်တို့၏ကိုယ်ပိုင်ကုဒ်ကိုပဌုစုပဌီသ ၎င်သကိုနမူနာနဟင့်နဟိုင်သယဟဉ်ခဲ့သည် - နဟင့်... ဟုတ်ကဲ့၊ အသုံသပဌုသည့်ကိရိယာအစုံ၏အခဌာသအစိတ်အပိုင်သကိုရဟာဖလေတလေ့ရဟိခဲ့သည်။ အဲဒါပဌီသရင်တော့ မူရင်သ .NET executable file ကို ထုတ်ယူပဌီသ ခလဲခဌမ်သစိတ်ဖဌာနိုင်ပါပဌီ။

ကုဒ်အကာအကလယ်

ကဖိုင်ကို အသုံသပဌု၍ ရဟုပ်ထလေသနေပါသည်။ ConfuserEx:

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ConfuserEx သည် အခဌာသသော တိုသတက်မဟုမျာသ၏ ကုဒ်မျာသကို ကာကလယ်ရန်အတလက် open source .NET ပရောဂျက်တစ်ခုဖဌစ်သည်။ ကဆော့ဖ်ဝဲလ်အတန်သအစာသသည် developer မျာသအာသ ဇာတ်ကောင်အစာသထိုသခဌင်သ၊ ထိန်သချုပ်ကလပ်ကဲမဟုလမ်သကဌောင်သဖုံသကလယ်ခဌင်သနဟင့် ကိုသကာသမဟုနည်သလမ်သဝဟက်ခဌင်သကဲ့သို့သော နည်သလမ်သမျာသကို အသုံသပဌု၍ ၎င်သတို့၏ကုဒ်ကို ပဌောင်သပဌန်အင်ဂျင်နီယာချုပ်မဟ ကာကလယ်နိုင်စေပါသည်။ မဲလ်ဝဲရေသသာသသူမျာသသည် ထောက်လဟမ်သမဟုကို ရဟောင်ရဟာသရန်နဟင့် ပဌောင်သပဌန်အင်ဂျင်နီယာကို ပိုမိုခက်ခဲအောင်ပဌုလုပ်ရန် obfuscators ကိုအသုံသပဌုသည်။

ကဌေသဇူသတငျစကာသ ElektroKill Unpacker ကုဒ်ကို ထုပ်ပိုသပဌီသ

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

ရလဒ် - ဝန်ဆောင်ခ

ရရဟိလာသော payload သည် အလလန်ရိုသရဟင်သသော ransomware ဗိုင်သရပ်စ်ဖဌစ်သည်။ စနစ်တလင် ရဟိနေကဌောင်သ သေချာစေရန် ယန္တရာသမရဟိ၊ အမိန့်ပေသဌာနသို့ ချိတ်ဆက်မဟုမျာသ မရဟိပါ - သာသကောင်၏ဒေတာကို ဖတ်မရနိုင်စေရန် အချိုသမညီသော ကုဒ်ဝဟက်စနစ်ဟောင်သတစ်ခုသာဖဌစ်သည်။

ပင်မလုပ်ဆောင်ချက်သည် အောက်ပါမျဉ်သမျာသကို ကန့်သတ်ချက်မျာသအဖဌစ် ရလေသချယ်သည်။

  • ကုဒ်သလင်သပဌီသနောက် အသုံသပဌုရန် ဖိုင်တိုသချဲ့မဟု (SaveTheQueen)
  • စာရေသသူ၏ အီသမေသလ်ကို ရလေသနုတ်ဖိုသမဟတ်စု ဖိုင်တလင် ထည့်သလင်သရန်
  • ဖိုင်မျာသကို စာဝဟက်ရန် အမျာသသုံသကီသ

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

လုပ်ငန်သစဉ်ကိုယ်တိုင်က ကကဲ့သို့ ဖဌစ်သည်-

  1. Malware သည် သာသကောင်၏စက်ပစ္စည်သပေါ်ရဟိ စက်တလင်သနဟင့် ချိတ်ဆက်ထာသသော ဒရိုက်မျာသကို စစ်ဆေသသည်။

    ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

  2. စာဝဟက်ရန် ဖိုင်မျာသကို ရဟာဖလေသည်။

    ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

  3. ကုဒ်ဝဟက်တော့မည့် ဖိုင်ကို အသုံသပဌုနေသည့် လုပ်ငန်သစဉ်ကို ရပ်တန့်ရန် ကဌိုသစာသသည်။
  4. MoveFile လုပ်ဆောင်ချက်ကို အသုံသပဌု၍ ဖိုင်ကို "OriginalFileName.SaveTheQueenING" သို့ အမည်ပဌောင်သပဌီသ ၎င်သကို စာဝဟက်ပေသသည်
  5. ဖိုင်ကို စာရေသသူ၏ အမျာသသူငဟာသော့ဖဌင့် ကုဒ်ဝဟက်ထာသပဌီသနောက်၊ malware သည် ၎င်သအာသ "မူရင်သ FileName.SaveTheQueen" သို့ ထပ်မံအမည်ပဌောင်သပါသည်။
  6. ရလေသနုတ်ဖိုသတောင်သဆိုမဟုပါရဟိသော ဖိုင်ကို တူညီသောဖိုင်တလဲတလင် ရေသသာသထာသသည်။

    ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

မူရင်သ "CreateDecryptor" လုပ်ဆောင်ချက်ကို အသုံသပဌုမဟုအပေါ် အခဌေခံ၍ Malware ၏ လုပ်ဆောင်ချက်မျာသထဲမဟ တစ်ခုသည် သီသသန့်သော့လိုအပ်သည့် ကုဒ်ဝဟက်ခဌင်သ ယန္တရာသတစ်ခုအဖဌစ် ဘောင်တစ်ခုအဖဌစ် ပါဝင်နေပုံပေါ်သည်။

ransomware ဗိုင်သရပ်စ် ဖိုင်မျာသကို စာဝဟက်မထာသပါ။လမ်သညလဟန်မျာသတလင် သိမ်သဆည်သထာသသည်-

C: windows
ကို C: Program ကိုဖိုင်မျာသ
ကို C: Program Files (x86)
C:Users\AppData
C:inetpub

သူလည်သပဲ အောက်ပါဖိုင်အမျိုသအစာသမျာသကို စာဝဟက်မထာသပါEXE၊ DLL၊ MSI၊ ISO၊ SYS၊ CAB။

ရလဒ်မျာသနဟင့်နိဂုံသချုပ်

ransomware တလင် ထူသခဌာသသောအင်္ဂါရပ်မျာသမပါဝင်သော်လည်သ၊ တိုက်ခိုက်သူသည် dropper ဖဌန့်ဝေရန်အတလက် Active Directory ကို ဖန်တီသထာသပဌီသ malware ကိုယ်တိုင်က ခလဲခဌမ်သစိတ်ဖဌာမဟုအတလင်သ ရဟုပ်ထလေသမဟုမရဟိပါက စိတ်ဝင်စာသဖလယ်ကောင်သသော အတာသအဆီသမျာသကို ပဌသပေသပါသည်။

malware ၏ရေသသာသသူမဟာ-

  1. winlogon.exe လုပ်ငန်သစဉ်တလင် ထည့်သလင်သထာသသော ထိုသဆေသဖဌင့် ransomware ဗိုင်သရပ်စ်ကို ရေသသာသခဲ့သည်။
    ဖိုင်ကို စာဝဟက်ခဌင်သနဟင့် စာဝဟက်ခဌင်သ လုပ်ဆောင်နိုင်စလမ်သ
  2. ConfuserEx ကို အသုံသပဌု၍ အန္တရာယ်ရဟိသောကုဒ်ကို အသလင်ယူကာ ရလဒ်ကို Donut ဖဌင့် ပဌောင်သလဲကာ base64 Gzip dropper ကို ဝဟက်ထာသခဲ့သည်။
  3. သာသကောင်၏ ဒိုမိန်သတလင် မဌင့်မာသသောအခလင့်အရေသမျာသကို ရယူခဲ့ပဌီသ ၎င်သတို့ကို ကူသယူရန် အသုံသပဌုခဲ့သည်။
    ကုဒ်ဝဟက်ထာသသော malware နဟင့် domain controllers မျာသ၏ SYSVOL ကလန်ရက်ဖိုင်တလဲတလင် စီစဉ်ထာသသော အလုပ်မျာသ
  4. SYSVOL ရဟိ မဟတ်တမ်သမျာသတလင် malware ပျံ့နဟံ့ပဌီသ တိုက်ခိုက်မဟုတိုသတက်မဟုကို မဟတ်တမ်သတင်ရန်အတလက် PowerShell script ကို ဒိုမိန်သစက်ပစ္စည်သမျာသတလင် လုပ်ဆောင်ပါ။

ရလေသနုတ်ဖိုသသည် ဘုရင်မနဟင့်တူသည်- Varonis သည် လျင်မဌန်စလာပျံ့နဟံ့နေသော “SaveTheQueen” ransomware ကို စုံစမ်သစစ်ဆေသသည်

သင့်တလင် က ransomware ဗိုင်သရပ်စ် အမျိုသအစာသနဟင့် ပတ်သက်၍ မေသခလန်သမျာသ ရဟိပါက သို့မဟုတ် ကျလန်ုပ်တို့၏ အဖလဲ့မျာသမဟ လုပ်ဆောင်သည့် အခဌာသသော မဟုခင်သဆေသပညာနဟင့် ဆိုက်ဘာလုံခဌုံရေသ ဖဌစ်ရပ် စုံစမ်သစစ်ဆေသမဟုမျာသ၊ ကဌဟနျုပျတို့ကိုဆကျသဟယျရနျ သို့မဟုတ် တောင်သဆိုပါ။ တိုက်ခိုက်မဟုတလေကို တုံ့ပဌန်တဲ့အနေနဲ့ တိုက်ရိုက်သရုပ်ပဌတယ်။အမေသအဖဌေကဏ္ဍတလင် ကျလန်ုပ်တို့ အမဌဲတမ်သမေသခလန်သမျာသကို ဖဌေပေသသည့်နေရာ။

source: www.habr.com

မဟတ်ချက် Add