рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

Ryuk рдкрдЫрд┐рд▓реНрд▓рд╛ рдХреЗрд╣реА рд╡рд░реНрд╖рд╣рд░реВрдорд╛ рд╕рдмреИрднрдиреНрджрд╛ рдкреНрд░рд╕рд┐рджреНрдз ransomware рд╡рд┐рдХрд▓реНрдкрд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рд╣реЛред рдпреЛ рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ 2018 рдХреЛ рдЧрд░реНрдореА рдорд╛ рджреЗрдЦрд╛ рдкрд░реНрдпреЛ, рдпреЛ рд╕рдЩреНрдХрд▓рди рднрдПрдХреЛ рдЫ рдкреАрдбрд┐рддрд╣рд░реВрдХреЛ рдкреНрд░рднрд╛рд╡рд╢рд╛рд▓реА рд╕реВрдЪреАрд╡рд┐рд╢реЗрд╖ рдЧрд░реА рд╡реНрдпрд╛рдкрд╛рд░рд┐рдХ рд╡рд╛рддрд╛рд╡рд░рдгрдорд╛, рдЬреБрди рдпрд╕рдХреЛ рдЖрдХреНрд░рдордгрдХреЛ рдореБрдЦреНрдп рд▓рдХреНрд╖реНрдп рд╣реЛред

1. рд╕рд╛рдорд╛рдиреНрдп рдЬрд╛рдирдХрд╛рд░реА

рдпрд╕ рдХрд╛рдЧрдЬрд╛рддрдорд╛ Ryuk ransomware рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг, рд╕рд╛рдереИ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдорд╛рд▓рд╡реЗрдпрд░ рд▓реЛрдб рдЧрд░реНрди рдЬрд┐рдореНрдореЗрд╡рд╛рд░ рд▓реЛрдбрд░ рд╕рдорд╛рд╡реЗрд╢ рдЫред

Ryuk ransomware рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ 2018 рдХреЛ рдЧрд░реНрдореА рдорд╛ рджреЗрдЦрд╛ рдкрд░реНрдпреЛред Ryuk рд░ рдЕрдиреНрдп ransomware рдмреАрдЪрдХреЛ рднрд┐рдиреНрдирддрд╛ рдпреЛ рд╣реЛ рдХрд┐ рдпреЛ рдХрд░реНрдкреЛрд░реЗрдЯ рд╡рд╛рддрд╛рд╡рд░рдгрдорд╛ рдЖрдХреНрд░рдордг рдЧрд░реНрдиреЗ рдЙрджреНрджреЗрд╢реНрдп рд╣реЛред

2019 рдХреЛ рдордзреНрдпрдорд╛, рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзреА рд╕рдореВрд╣рд╣рд░реВрд▓реЗ рдпреЛ ransomware рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдареВрд▓реЛ рд╕рдВрдЦреНрдпрд╛рдорд╛ рд╕реНрдкреЗрдирд┐рд╢ рдХрдореНрдкрдиреАрд╣рд░реВрдорд╛ рдЖрдХреНрд░рдордг рдЧрд░реЗред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 1: Ryuk ransomware рдЖрдХреНрд░рдордгрдХреЛ рд╕рдиреНрджрд░реНрднрдорд╛ рдПрд▓ рдЧреЛрдкрдиреАрдпрдмрд╛рдЯ рдЕрдВрд╢ [рез]
рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 2: Ryuk ransomware рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЧрд░рд┐рдПрдХреЛ рдЖрдХреНрд░рдордгрдХреЛ рдмрд╛рд░реЗрдорд╛ El Pais рдмрд╛рдЯ рдЕрдВрд╢ [2]
рдпреЛ рд╡рд░реНрд╖, Ryuk рд╡рд┐рднрд┐рдиреНрди рджреЗрд╢рд╣рд░реВрдорд╛ рдареВрд▓реЛ рд╕рдВрдЦреНрдпрд╛рдорд╛ рдХрдореНрдкрдиреАрд╣рд░реВрдорд╛ рд╣рдорд▓рд╛ рдЧрд░реЗрдХреЛ рдЫред рддрдкрд╛рдИрд▓реЗ рддрд▓рдХреЛ рддрдереНрдпрд╛рдЩреНрдХрдорд╛ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рдЬрд░реНрдордиреА, рдЪреАрди, рдЕрд▓реНрдЬреЗрд░рд┐рдпрд╛ рд░ рднрд╛рд░рдд рд╕рдмреИрднрдиреНрджрд╛ рдмрдвреА рдкреНрд░рднрд╛рд╡рд┐рдд рдерд┐рдПред

рд╕рд╛рдЗрдмрд░ рдЖрдХреНрд░рдордгрд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛ рддреБрд▓рдирд╛ рдЧрд░реЗрд░, рд╣рд╛рдореА Ryuk рд▓реЗ рд▓рд╛рдЦреМрдВ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓рд╛рдИ рдЕрд╕рд░ рдЧрд░реЗрдХреЛ рд░ рдареВрд▓реЛ рдорд╛рддреНрд░рд╛рдорд╛ рдбреЗрдЯрд╛рдорд╛ рд╕рдореНрдЭреМрддрд╛ рдЧрд░реЗрдХреЛ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ, рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк рдЧрдореНрднреАрд░ рдЖрд░реНрдерд┐рдХ рдХреНрд╖рддрд┐ред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 3: Ryuk рдХреЛ рд╡рд┐рд╢реНрд╡рд╡реНрдпрд╛рдкреА рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреЛ рдЪрд┐рддреНрд░рдгред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 4: 16 рджреЗрд╢рд╣рд░реВ Ryuk рдмрд╛рдЯ рд╕рдмреИрднрдиреНрджрд╛ рдкреНрд░рднрд╛рд╡рд┐рдд

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 5: Ryuk ransomware рджреНрд╡рд╛рд░рд╛ рдЖрдХреНрд░рдордг рдЧрд░рд┐рдПрдХрд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛ (рд▓рд╛рдЦреМрдВрдорд╛)

рддреНрдпрд╕реНрддрд╛ рдзрдореНрдХреАрд╣рд░реВрдХреЛ рд╕рд╛рдорд╛рдиреНрдп рд╕рдЮреНрдЪрд╛рд▓рди рд╕рд┐рджреНрдзрд╛рдиреНрдд рдЕрдиреБрд╕рд╛рд░, рдпреЛ ransomware, рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреВрд░рд╛ рднрдПрдкрдЫрд┐, рдкреАрдбрд┐рддрд▓рд╛рдИ рдлрд┐рд░реМрддреА рд╕реВрдЪрдирд╛ рджреЗрдЦрд╛рдЙрдБрджрдЫ рдЬреБрди рдИрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓рд╣рд░реВрдорд╛ рдкрд╣реБрдБрдЪ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдЧрд░реНрди рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдареЗрдЧрд╛рдирд╛рдорд╛ рдмрд┐рдЯрдХреЛрдЗрдирд╣рд░реВрдорд╛ рднреБрдХреНрддрд╛рди рдЧрд░реНрдиреБрдкрд░реНрдиреЗрдЫред

рдпреЛ рдорд╛рд▓рд╡реЗрдпрд░ рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ рдкреНрд░рд╕реНрддреБрдд рднрдПрджреЗрдЦрд┐ рдкрд░рд┐рд╡рд░реНрддрди рднрдПрдХреЛ рдЫред
рдпрд╕ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рдПрдХреЛ рдпреЛ рдЦрддрд░рд╛рдХреЛ рднрд┐рдиреНрдирддрд╛ рдЬрдирд╡рд░реА реирежреиреж рдорд╛ рдЖрдХреНрд░рдордг рдкреНрд░рдпрд╛рд╕рдХреЛ рдХреНрд░рдордорд╛ рдкрддреНрддрд╛ рд▓рд╛рдЧреЗрдХреЛ рдерд┐рдпреЛред

рдпрд╕рдХреЛ рдЬрдЯрд┐рд▓рддрд╛рдХреЛ рдХрд╛рд░рдг, рдпреЛ рдорд╛рд▓рд╡реЗрдпрд░ рдкреНрд░рд╛рдп: рд╕рдВрдЧрдард┐рдд рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзреА рд╕рдореВрд╣рд╣рд░реВрд▓рд╛рдИ рдПрдкреАрдЯреА рд╕рдореВрд╣рд╣рд░реВ рдкрдирд┐ рднрдирд┐рдиреНрдЫред

Ryuk рдХреЛрдбрдХреЛ рдЕрдВрд╢рдорд╛ рдЕрд░реНрдХреЛ рдкреНрд░рд╕рд┐рджреНрдз ransomware, Hermes рдХреЛ рдХреЛрдб рд░ рд╕рдВрд░рдЪрдирд╛рд╕рдБрдЧ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рд╕рдорд╛рдирддрд╛ рдЫ, рдЬрд╕рдХреЛ рд╕рд╛рде рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдзреЗрд░реИ рд╕рдорд╛рди рдХрд╛рд░реНрдпрд╣рд░реВ рд╕рд╛рдЭрд╛ рдЧрд░реНрдЫрдиреНред рдпрд╣реА рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ Ryuk рд╕реБрд░реБрдорд╛ рдЙрддреНрддрд░ рдХреЛрд░рд┐рдпрд╛рд▓реА рд╕рдореВрд╣ рд▓рд╛рдЬрд░рд╕рд╕рдБрдЧ рдЬреЛрдбрд┐рдПрдХреЛ рдерд┐рдпреЛ, рдЬреБрди рд╕рдордпрдорд╛ рд╣рд░реНрдореЗрд╕ ransomware рдкрдЫрд╛рдбрд┐ рд░рд╣реЗрдХреЛ рд╢рдВрдХрд╛ рдерд┐рдпреЛред

CrowdStrike рдХреЛ Falcon X рд╕реЗрд╡рд╛рд▓реЗ рдкрдЫрд┐ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░реНрдпреЛ рдХрд┐ Ryuk рд╡рд╛рд╕реНрддрд╡рдорд╛ WIZARD SPIDER рд╕рдореВрд╣ [4] рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдИрдПрдХреЛ рд╣реЛред

рдпрд╕ рдзрд╛рд░рдгрд╛рд▓рд╛рдИ рд╕рдорд░реНрдерди рдЧрд░реНрди рдХреЗрд╣реА рдкреНрд░рдорд╛рдгрд╣рд░реВ рдЫрдиреНред рдкрд╣рд┐рд▓реЛ, рдпреЛ ransomware рд╡реЗрдмрд╕рд╛рдЗрдЯ exploit.in рдорд╛ рд╡рд┐рдЬреНрдЮрд╛рдкрд┐рдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдЬреБрди рдПрдХ рдкреНрд░рд╕рд┐рджреНрдз рд░реВрд╕реА рдорд╛рд▓рд╡реЗрдпрд░ рдмрдЬрд╛рд░ рд╣реЛ рд░ рдкрд╣рд┐рд▓реЗ рдХреЗрд╣рд┐ рд░реВрд╕реА APT рд╕рдореВрд╣рд╣рд░реБ рд╕рдВрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЫред
рдпреЛ рддрдереНрдпрд▓реЗ рд╕рд┐рджреНрдзрд╛рдиреНрддрд▓рд╛рдИ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрдЫ рдХрд┐ Ryuk рд▓рд╛рдЬрд░рд╕ рдПрдкреАрдЯреА рд╕рдореВрд╣ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдХрд╕рд┐рдд рдЧрд░рд┐рдПрдХреЛ рд╣реБрди рд╕рдХреНрдЫ, рдХрд┐рдирднрдиреЗ рдпреЛ рд╕рдореВрд╣рдХреЛ рдХрд╛рдо рдЧрд░реНрдиреЗ рддрд░рд┐рдХрд╛рд╕рдБрдЧ рдореЗрд▓ рдЦрд╛рдБрджреИрдиред

рдердк рд░реВрдкрдорд╛, Ryuk рд▓рд╛рдИ ransomware рдХреЛ рд░реВрдкрдорд╛ рд╡рд┐рдЬреНрдЮрд╛рдкрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рдЬреБрди рд░реВрд╕реА, рдпреБрдХреНрд░реЗрдиреА рд░ рдмреЗрд▓рд╛рд░реВрд╕реА рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдорд╛ рдХрд╛рдо рдЧрд░реНрджреИрдиред рдпреЛ рд╡реНрдпрд╡рд╣рд╛рд░ Ryuk рдХреЛ рдХреЗрд╣рд┐ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВрдорд╛ рдлреЗрд▓рд╛ рдкрд░реЗрдХреЛ рд╕реБрд╡рд┐рдзрд╛ рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░рд┐рдиреНрдЫ, рдЬрд╣рд╛рдБ рдпрд╕рд▓реЗ ransomware рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдкреНрд░рдгрд╛рд▓реАрдХреЛ рднрд╛рд╖рд╛ рдЬрд╛рдБрдЪ рдЧрд░реНрджрдЫ рд░ рдпрджрд┐ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд░реВрд╕реА, рдпреБрдХреНрд░реЗрдиреА рд╡рд╛ рдмреЗрд▓рд╛рд░реВрд╕реА рднрд╛рд╖рд╛ рдЫ рднрдиреЗ рдпрд╕рд▓рд╛рдИ рдЪрд▓реНрдирдмрд╛рдЯ рд░реЛрдХреНрдЫред рдЕрдиреНрддрдорд╛, WIZARD SPIDER рдЯреЛрд▓реАрджреНрд╡рд╛рд░рд╛ рд╣реНрдпрд╛рдХ рдЧрд░рд┐рдПрдХреЛ рдореЗрд╕рд┐рдирдХреЛ рдПрдХ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд▓реЗ рдзреЗрд░реИ "рдХрд▓рд╛рдХреГрддрд┐рд╣рд░реВ" рдкреНрд░рдХрдЯ рдЧрд░реНтАНрдпреЛ рдЬреБрди рдХрдерд┐рдд рд░реВрдкрдорд╛ рд╣рд░реНрдореЗрд╕ ransomware рдХреЛ рдПрдХ рд╕рдВрд╕реНрдХрд░рдгрдХреЛ рд░реВрдкрдорд╛ Ryuk рдХреЛ рд╡рд┐рдХрд╛рд╕рдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

рдЕрд░реНрдХреЛрддрд░реНрдл, рд╡рд┐рдЬреНрдЮрд╣рд░реВ рдЧреЗрдмреНрд░рд┐рдПрд▓рд╛ рдирд┐рдХреЛрд▓рд╛рдУ рд░ рд▓реБрд╕рд┐рдпрд╛рдиреЛ рдорд╛рд░реНрдЯрд┐рдирд▓реЗ рд╕реБрдЭрд╛рд╡ рджрд┐рдП рдХрд┐ рд░реНрдпрд╛рдиреНрд╕рдорд╡реЗрдпрд░ рдПрдкреАрдЯреА рд╕рдореВрд╣ рдХреНрд░рд┐рдкреНрдЯреЛрдЯреЗрдХ [рел] рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдХрд╕рд┐рдд рдЧрд░рд┐рдПрдХреЛ рд╣реБрди рд╕рдХреНрдЫред
рдпреЛ рддрдереНрдпрдмрд╛рдЯ рдкрдЫреНрдпрд╛рдЗрдПрдХреЛ рдЫ рдХрд┐ Ryuk рдХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐ рдзреЗрд░реИ рдорд╣рд┐рдирд╛ рдЕрдШрд┐, рдпреЛ рд╕рдореВрд╣рд▓реЗ рдЙрд╣реА рд╕рд╛рдЗрдЯрдХреЛ рдлреЛрд░рдордорд╛ рдЬрд╛рдирдХрд╛рд░реА рдкреЛрд╕реНрдЯ рдЧрд░реНрдпреЛ рдХрд┐ рддрд┐рдиреАрд╣рд░реВрд▓реЗ рд╣рд░реНрдореЗрд╕ ransomware рдХреЛ рдирдпрд╛рдБ рд╕рдВрд╕реНрдХрд░рдг рд╡рд┐рдХрд╕рд┐рдд рдЧрд░реЗрдХрд╛ рдерд┐рдПред

рдзреЗрд░реИ рдлреЛрд░рдо рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдкреНрд░рд╢реНрди рдЧрд░реЗ рдХрд┐ рдХреНрд░рд┐рдкреНрдЯреЛрдЯреЗрдХрд▓реЗ рд╡рд╛рд╕реНрддрд╡рдорд╛ Ryuk рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдпреЛред рддреНрдпрд╕рдкрдЫрд┐ рд╕рдореВрд╣рд▓реЗ рдЖрдлреВрд▓рд╛рдИ рдмрдЪрд╛рдпреЛ рд░ рднрдиреНрдпреЛ рдХрд┐ рддрд┐рдиреАрд╣рд░реВрд╕рдБрдЧ 100% ransomware рд╡рд┐рдХрд╛рд╕ рднрдПрдХреЛ рдкреНрд░рдорд╛рдг рдЫред

2. рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реВ

рд╣рд╛рдореА рдмреБрдЯрд▓реЛрдбрд░рд╕рдБрдЧ рд╕реБрд░реБ рдЧрд░реНрдЫреМрдВ, рдЬрд╕рдХреЛ рдХрд╛рдо рдпреЛ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд░рд╣реЗрдХреЛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдиреБ рд╣реЛ рддрд╛рдХрд┐ Ryuk ransomware рдХреЛ "рд╕рд╣реА" рд╕рдВрд╕реНрдХрд░рдг рд╕реБрд░реБ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред
рдмреБрдЯрд▓реЛрдбрд░ рд╣реНрдпрд╛рд╕ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рдЫ:

MD5 A73130B0E379A989CBA3D695A157A495
SHA256 EF231EE1A2481B7E627921468E79BB4369CCFAEB19A575748DD2B664ABC4F469

рдпрд╕ рдбрд╛рдЙрдирд▓реЛрдбрд░рдХреЛ рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рдпреЛ рд╣реЛ рдХрд┐ рдпрд╕рд▓реЗ рдХреБрдиреИ рдореЗрдЯрд╛рдбреЗрдЯрд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджреИрди, рдЕрд░реНрдерд╛рддреНред рдпрд╕ рдорд╛рд▓рд╡реЗрдпрд░рдХрд╛ рд╕рд┐рд░реНрдЬрдирд╛рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдпрд╕рдорд╛ рдХреБрдиреИ рдЬрд╛рдирдХрд╛рд░реА рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реЗрдХрд╛ рдЫреИрдирдиреНред

рдХрд╣рд┐рд▓реЗрдХрд╛рд╣реАрдБ рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдЧрд▓рдд рдбрд╛рдЯрд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдЙрдиреАрд╣рд░реВрд▓реЗ рд╡реИрдз рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЫ рднрдиреЗрд░ рд╕реЛрдЪреНрди рдардЧрд╛рдЙрдиред рдпрджреНрдпрдкрд┐, рд╣рд╛рдореА рдкрдЫрд┐ рджреЗрдЦреНрдиреЗрдЫреМрдВ, рдпрджрд┐ рд╕рдВрдХреНрд░рдордгрд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджреИрди (рдЬрд╕реНрддреИ рдпреЛ ransomware рдХреЛ рдорд╛рдорд▓рд╛ рд╣реЛ), рддрдм рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдард╛рдиреНрджреИрдирдиреНред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 6: рдирдореВрдирд╛ рдореЗрдЯрд╛ рдбреЗрдЯрд╛

рдирдореВрдирд╛ 32-рдмрд┐рдЯ рдврд╛рдБрдЪрд╛рдорд╛ рдХрдореНрдкрд╛рдЗрд▓ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рддрд╛рдХрд┐ рдпреЛ 32-рдмрд┐рдЯ рд░ 64-рдмрд┐рдЯ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдорд╛ рдЪрд▓реНрди рд╕рдХреНрдЫред

3. рдкреНрд░рд╡реЗрд╢ рднреЗрдХреНрдЯрд░

Ryuk рдбрд╛рдЙрдирд▓реЛрдб рд░ рдЪрд▓рд╛рдЙрдиреЗ рдирдореВрдирд╛ рд░рд┐рдореЛрдЯ рдЬрдбрд╛рди рдорд╛рд░реНрдлрдд рд╣рд╛рдореНрд░реЛ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкреНрд░рд╡реЗрд╢ рдЧрд░реНтАНрдпреЛ, рд░ рдкрд╣реБрдБрдЪ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ RDP рдЖрдХреНрд░рдордг рдорд╛рд░реНрдлрдд рдкреНрд░рд╛рдкреНрдд рдЧрд░рд┐рдпреЛред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 7: рдЖрдХреНрд░рдордг рджрд░реНрддрд╛

рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдЯрд╛рдвреИрдмрд╛рдЯ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд▓рдЧ рдЗрди рдЧрд░реНрди рд╕рдлрд▓ рднрдпреЛред рддреНрдпрд╕ рдкрдЫрд┐, рдЙрд╣рд╛рдБрд▓реЗ рд╣рд╛рдореНрд░реЛ рдирдореВрдирд╛ рд╕рдВрдЧ рдПрдХ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреБрднрдпреЛред
рдпреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ рдЪрд▓реНрдиреБ рдЕрдШрд┐ рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рд╕рдорд╛рдзрд╛рди рджреНрд╡рд╛рд░рд╛ рдЕрд╡рд░реБрджреНрдз рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 8: рдврд╛рдБрдЪрд╛ рд▓рдХ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 9: рдврд╛рдБрдЪрд╛ рд▓рдХ

рдЬрдм рдорд╛рд▓рд┐рд╕рд┐рдпрд╕ рдлрд╛рдЗрд▓ рдмреНрд▓рдХ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рдХреЛ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕рдВрд╕реНрдХрд░рдг рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрдпреЛ, рдЬреБрди рдкрдирд┐ рдЕрд╡рд░реБрджреНрдз рднрдПрдХреЛ рдерд┐рдпреЛред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 10: рдирдореВрдирд╛рд╣рд░реВрдХреЛ рд╕реЗрдЯ рдЬреБрди рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдЪрд▓рд╛рдЙрди рдЦреЛрдЬреНрдпреЛ

рдЕрдиреНрддрдорд╛, рдЙрд╕рд▓реЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдХрдиреНрд╕реЛрд▓ рдорд╛рд░реНрдлрдд рдЕрд░реНрдХреЛ рдЦрд░рд╛рдм рдлрд╛рдЗрд▓ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрдпреЛ
рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рд╕реБрд░рдХреНрд╖рд╛ рдмрд╛рдЗрдкрд╛рд╕ рдЧрд░реНрди PowerShellред рддрд░ рдЙрдиреА рдкрдирд┐ рдЕрд╡рд░реБрджреНрдз рднрдП ред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 11: рдЦрд░рд╛рдм рд╕рд╛рдордЧреНрд░реАрдХреЛ рд╕рд╛рде PowerShell рдЕрд╡рд░реБрджреНрдз

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 12: рдЦрд░рд╛рдм рд╕рд╛рдордЧреНрд░реАрдХреЛ рд╕рд╛рде PowerShell рдЕрд╡рд░реБрджреНрдз

4. рд▓реЛрдбрд░

рдЬрдм рдпреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╣реБрдиреНрдЫ, рдпрд╕рд▓реЗ рдлреЛрд▓реНрдбрд░рдорд╛ ReadMe рдлрд╛рдЗрд▓ рд▓реЗрдЦреНрдЫ % temp%, рдЬреБрди Ryuk рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЫред рдпреЛ рдлрд╛рдЗрд▓ рдкреНрд░реЛрдЯреЛрдирдореЗрд▓ рдбреЛрдореЗрдирдорд╛ рдЗрдореЗрд▓ рдареЗрдЧрд╛рдирд╛ рд╕рдорд╛рд╡реЗрд╢ рднрдПрдХреЛ рдлрд┐рд░реМрддреА рдиреЛрдЯ рд╣реЛ, рдЬреБрди рдпреЛ рдорд╛рд▓рд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░рдорд╛ рдзреЗрд░реИ рд╕рд╛рдорд╛рдиреНрдп рдЫ: [рдИрдореЗрд▓ рд╕реБрд░рдХреНрд╖рд┐рдд]

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 13: рдлрд┐рд░реМрддреАрдХреЛ рдорд╛рдЧ

рдЬрдм рдмреВрдЯрд▓реЛрдбрд░ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЫ, рддрдкрд╛рдИрд▓реЗ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рдпрд╕рд▓реЗ рдЕрдирд┐рдпрдорд┐рдд рдирд╛рдорд╣рд░реВрд╕рдБрдЧ рдзреЗрд░реИ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд╣рд░реВ рд▓рдиреНрдЪ рдЧрд░реНрджрдЫред рддрд┐рдиреАрд╣рд░реВ рд▓реБрдХреЗрдХрд╛ рдлреЛрд▓реНрдбрд░рдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░рд┐рдПрдХрд╛ рдЫрдиреН рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ, рддрд░ рдпрджрд┐ рд╡рд┐рдХрд▓реНрдк рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдордорд╛ рд╕рдХреНрд░рд┐рдп рдЫреИрди рднрдиреЗ "рд▓реБрдХреЗрдХрд╛ рдлрд╛рдЗрд▓ рд░ рдлреЛрд▓реНрдбрд░рд╣рд░реВ рджреЗрдЦрд╛рдЙрдиреБрд╣реЛрд╕реН", рддрдм рддрд┐рдиреАрд╣рд░реВ рд▓реБрдХреЗрд░ рдмрд╕реНрдиреЗрдЫрдиреНред рдпрд╕рдмрд╛рд╣реЗрдХ, рдпреА рдлрд╛рдЗрд▓рд╣рд░реВ 64-рдмрд┐рдЯ рд╣реБрдиреН, рдЕрднрд┐рднрд╛рд╡рдХ рдлрд╛рдЗрд▓рдХреЛ рд╡рд┐рдкрд░реАрдд, рдЬреБрди 32-рдмрд┐рдЯ рд╣реЛред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 14: рдирдореВрдирд╛ рджреНрд╡рд╛рд░рд╛ рд▓рдиреНрдЪ рдЧрд░рд┐рдПрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд╣рд░реВ

рддрдкрд╛рдИрдВрд▓реЗ рдорд╛рдерд┐рдХреЛ рдЫрд╡рд┐рдорд╛ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, Ryuk рд▓реЗ icacls.exe рд╕реБрд░реБ рдЧрд░реНрдЫ, рдЬреБрди рд╕рдмреИ ACLs (рдкрд╣реБрдБрдЪ рдирд┐рдпрдиреНрддреНрд░рдг рд╕реВрдЪреАрд╣рд░реВ) рдкрд░рд┐рдорд╛рд░реНрдЬрди рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗрдЫ, рдпрд╕рд░реА рдЭрдгреНрдбрд╛рд╣рд░реВрдХреЛ рдкрд╣реБрдБрдЪ рд░ рдкрд░рд┐рдорд╛рд░реНрдЬрди рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджрдЫред

рдпрд╕рд▓реЗ рддреНрд░реБрдЯрд┐рд╣рд░реВ (/C) рд░ рдХреБрдиреИ рд╕рдиреНрджреЗрд╢рд╣рд░реВ (/Q) рдирджреЗрдЦрд╛рдИ рдпрдиреНрддреНрд░ (/T) рдорд╛ рд╕рдмреИ рдлрд╛рдЗрд▓рд╣рд░реВрдорд╛ рд╕рдмреИ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВ рдЕрдиреНрддрд░реНрдЧрдд рдкреВрд░реНрдг рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 15: рдирдореВрдирд╛ рджреНрд╡рд╛рд░рд╛ рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ icacls.exe рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдорд╛рдкрджрдгреНрдбрд╣рд░реВ

рдпреЛ рдиреЛрдЯ рдЧрд░реНрдиреБ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдЫ рдХрд┐ Ryuk рд▓реЗ рддрдкрд╛рдЗрдБрд▓реЗ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ Windows рдХреЛ рдХреБрди рд╕рдВрд╕реНрдХрд░рдг рдЬрд╛рдБрдЪ рдЧрд░реНрджрдЫред рдпрд╕рдХрд╛ рд▓рд╛рдЧрд┐ рдЙрдирд▓реЗ
рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рдВрд╕реНрдХрд░рдг рдЬрд╛рдБрдЪ рдЧрд░реНрджрдЫ GetVersionExW, рдЬрд╕рдорд╛ рдпрд╕рд▓реЗ рдЭрдгреНрдбрд╛рдХреЛ рдореВрд▓реНрдп рдЬрд╛рдБрдЪ рдЧрд░реНрджрдЫ lpVersion рдЬрд╛рдирдХрд╛рд░реАрд╡рд┐рдиреНрдбреЛрдЬрдХреЛ рд╣рд╛рд▓рдХреЛ рд╕рдВрд╕реНрдХрд░рдг рднрдиреНрджрд╛ рдирдпрд╛рдБ рдЫ рдХрд┐ рднрдиреЗрд░ рд╕рдВрдХреЗрдд рдЧрд░реНрджреИ рд╡рд┐рдиреНрдбреЛрдЬ рдПрдХреНрд╕рдкреА.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рддрдкрд╛рдЗрдБ Windows XP рднрдиреНрджрд╛ рдкрдЫрд┐рдХреЛ рд╕рдВрд╕реНрдХрд░рдг рдЪрд▓рд╛рдЙрдБрджреИ рд╣реБрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рднрдиреА рдирд┐рд░реНрднрд░ рдЧрд░реНрджреИ, рдмреБрдЯ рд▓реЛрдбрд░рд▓реЗ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдлреЛрд▓реНрдбрд░рдорд╛ рд▓реЗрдЦреНрдиреЗрдЫ - рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛ рдлреЛрд▓реНрдбрд░рдорд╛ % рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ%.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 17: рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдо рд╕рдВрд╕реНрдХрд░рдг рдЬрд╛рдБрдЪ рдЧрд░реНрджреИ

рд▓реЗрдЦрд┐рдПрдХреЛ рдлрд╛рдЗрд▓ Ryuk рд╣реЛред рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓рд╛рдИ рдЪрд▓рд╛рдЙрдБрдЫ, рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рдХреЛ рд░реВрдкрдорд╛ рдЖрдлреНрдиреИ рдареЗрдЧрд╛рдирд╛ рдкрд╛рд╕ рдЧрд░реНрджреИред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 18: ShellExecute рдорд╛рд░реНрдлрдд Ryuk рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдиреБрд╣реЛрд╕реН

Ryuk рд▓реЗ рдкрд╣рд┐рд▓реЛ рдХреБрд░рд╛ рдЗрдирдкреБрдЯ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫред рдпрд╕ рдкрдЯрдХ рддреНрдпрд╣рд╛рдБ рджреБрдИ рдЗрдирдкреБрдЯ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рдЫрдиреН (рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдЖрдлреИ рд░ рдбреНрд░рдкрд░ рдареЗрдЧрд╛рдирд╛) рдЬреБрди рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рдЯреНрд░реЗрд╕рд╣рд░реВ рд╣рдЯрд╛рдЙрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 19: рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ

рддрдкрд╛рдИрд▓реЗ рдпреЛ рдкрдирд┐ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рдПрдХ рдкрдЯрдХ рдпрд╕рд▓реЗ рдпрд╕рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдпрд╣рд░реВ рдЪрд▓рд╛рдЗрд╕рдХреЗрдкрдЫрд┐, рдпрд╕рд▓реЗ рдЖрдлреИрдВрд▓рд╛рдИ рдореЗрдЯрд╛рдЙрдБрдЫ, рдпрд╕рд░реА рдпрд╕рд▓рд╛рдИ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдПрдХреЛ рдлреЛрд▓реНрдбрд░рдорд╛ рдпрд╕рдХреЛ рдЖрдлреНрдиреИ рдЙрдкрд╕реНрдерд┐рддрд┐рдХреЛ рдХреБрдиреИ рдЯреНрд░реЗрд╕ рдЫреЛрдбреНрджреИрдиред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 20: рдлрд╛рдЗрд▓ рдореЗрдЯрд╛рдЙрдБрджреИ

5. RYUK

5.1 рдЙрдкрд╕реНрдерд┐рддрд┐
Ryuk, рдЕрдиреНрдп рдорд╛рд▓рд╡реЗрдпрд░ рдЬрд╕реНрддреИ, рд╕рдореНрднрд╡ рднрдПрд╕рдореНрдо рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд░рд╣рди рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджрдЫред рдорд╛рдерд┐ рджреЗрдЦрд╛рдЗрдП рдЕрдиреБрд╕рд╛рд░, рдпреЛ рд▓рдХреНрд╖реНрдп рд╣рд╛рд╕рд┐рд▓ рдЧрд░реНрдиреЗ рдПрдЙрдЯрд╛ рддрд░рд┐рдХрд╛ рдЧреЛрдкреНрдп рд░реВрдкрдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рд░ рдЪрд▓рд╛рдЙрди рд╣реЛред рдпреЛ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рд╕рдмреИрднрдиреНрджрд╛ рд╕рд╛рдорд╛рдиреНрдп рдЕрднреНрдпрд╛рд╕ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рд╣реЛ рдХрд░реЗрдиреНрдЯрднрд░реНрд╢рдирд░реБрди.
рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рддрдкрд╛рдИрдВрд▓реЗ рдпреЛ рдЙрджреНрджреЗрд╢реНрдпрдХреЛ рд▓рд╛рдЧрд┐ рдкрд╣рд┐рд▓реЛ рдлрд╛рдЗрд▓ рд╕реБрд░реБ рдЧрд░реНрди рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ VWjRF.exe
(рдлрд╛рдЗрд▓ рдирд╛рдо рдЕрдирд┐рдпрдорд┐рдд рд░реВрдкрдорд╛ рдЙрддреНрдкрдиреНрди рдЧрд░рд┐рдПрдХреЛ рдЫ) рд╕реБрд░реБ рд╣реБрдиреНрдЫ cmd.exe.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 21: VWjRF.exe рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрджреИ

рддреНрдпрд╕рдкрдЫрд┐ рдЖрджреЗрд╢ рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░реНрдиреБрд╣реЛрд╕реН RUN рдирд╛рдо рд╕рдВрдЧ"svchos"рдпрд╕реИрд▓реЗ, рдпрджрд┐ рддрдкрд╛рдЗрдБ рдХреБрдиреИ рдкрдирд┐ рд╕рдордпрдорд╛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреАрд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрди рдЪрд╛рд╣рдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБ рд╕рдЬрд┐рд▓реИрд╕рдБрдЧ рдпреЛ рдкрд░рд┐рд╡рд░реНрддрди рдЧреБрдорд╛рдЙрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, svchost рд╕рдБрдЧ рдпреЛ рдирд╛рдордХреЛ рд╕рдорд╛рдирддрд╛ рджрд┐рдЗрдПрдХреЛ рдЫред рдпреЛ рдХреБрдЮреНрдЬреАрд▓рд╛рдИ рдзрдиреНрдпрд╡рд╛рдж, Ryuk рд▓реЗ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдпрд╕рдХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджрдЫред рдпрджрд┐ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдЫреИрдиред рдЕрдЭреИ рд╕рдВрдХреНрд░рдорд┐рдд рднрдПрдХреЛ рдЫ, рддрдм рдЬрдм рддрдкрд╛рдЗрдБ рдкреНрд░рдгрд╛рд▓реА рд░рд┐рдмреБрдЯ рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдпреЛрдЧреНрдпрд▓реЗ рдкреБрди: рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрдиреЗрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 22: рдирдореВрдирд╛рд▓реЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреАрдорд╛ рдЙрдкрд╕реНрдерд┐рддрд┐ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджрдЫ

рд╣рд╛рдореА рдпреЛ рдкрдирд┐ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдпреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирд▓реЗ рджреБрдИ рд╕реЗрд╡рд╛рд╣рд░реВ рд░реЛрдХреНрдЫ:
"audioendpointbuilder", рдЬреБрди, рдпрд╕рдХреЛ рдирд╛рдорд▓реЗ рд╕реБрдЭрд╛рд╡ рджрд┐рдиреНрдЫ, рдкреНрд░рдгрд╛рд▓реА рдЕрдбрд┐рдпреЛрд╕рдБрдЧ рдореЗрд▓ рдЦрд╛рдиреНрдЫ,

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 23: рдирдореВрдирд╛ рдкреНрд░рдгрд╛рд▓реА рдЕрдбрд┐рдпреЛ рд╕реЗрд╡рд╛ рд░реЛрдХреНрдЫ

╨╕ Samss, рдЬреБрди рдПрдХ рдЦрд╛рддрд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рд╕реЗрд╡рд╛ рд╣реЛред рдпреА рджреБрдИ рд╕реЗрд╡рд╛ рдмрдиреНрдж рдЧрд░реНрдиреБ Ryuk рдХреЛ рд╡рд┐рд╢реЗрд╖рддрд╛ рд╣реЛред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рдпрджрд┐ рдкреНрд░рдгрд╛рд▓реА SIEM рдкреНрд░рдгрд╛рд▓реАрд╕рдБрдЧ рдЬреЛрдбрд┐рдПрдХреЛ рдЫ рднрдиреЗ, ransomware рд▓реЗ рдкрдард╛рдЙрди рд░реЛрдХреНрди рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджрдЫред рд╕рд┐рдПрдо рдХреБрдиреИ рдкрдирд┐ рдЪреЗрддрд╛рд╡рдиреАред рдпрд╕рд░реА, рдЙрд╕рд▓реЗ рдЖрдлреНрдиреЛ рдЕрд░реНрдХреЛ рдЪрд░рдгрд╣рд░реВ рд╕реБрд░рдХреНрд╖рд┐рдд рдЧрд░реНрджрдЫ рдХрд┐рдирдХрд┐ рдХреЗрд╣реА SAM рд╕реЗрд╡рд╛рд╣рд░реВрд▓реЗ Ryuk рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реЗрдкрдЫрд┐ рдЖрдлреНрдиреЛ рдХрд╛рдо рд╕рд╣реА рд░реВрдкрдорд╛ рд╕реБрд░реБ рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреЗрдЫреИрдирдиреНред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 24: рдирдореВрдирд╛рд▓реЗ Samss рд╕реЗрд╡рд╛ рд░реЛрдХреНрдЫ

5.2 рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ

рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рднрдиреНрдиреБрдкрд░реНрджрд╛, Ryuk рдиреЗрдЯрд╡рд░реНрдХ рднрд┐рддреНрд░ рдкрд╛рд░реНрд╢реНрд╡ рд╕рд╛рд░реНрди рд╕реБрд░реБ рд╣реБрдиреНрдЫ рд╡рд╛ рдпреЛ рдЕрд░реНрдХреЛ рдорд╛рд▓рд╡реЗрдпрд░ рджреНрд╡рд╛рд░рд╛ рд╕реБрд░реБ рд╣реБрдиреНрдЫ рдЬрд╕реНрддреИ рдИрдореЛрдиреЗрдЯ рд╡рд╛ рдЯреНрд░рд┐рдХрдмреЛрдЯ, рдЬрд╕рд▓реЗ, рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐рдХреЛ рдШрдЯрдирд╛рдорд╛, рдпреА рдЙрдиреНрдирдд рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ ransomware рдорд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг рдЧрд░реНрджрдЫред

рдкрд╣рд┐рд▓реЗ, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдкреНрд░рд╕реНрддрд╛рд╡рдирд╛рдХреЛ рд░реВрдкрдорд╛, рд╣рд╛рдореА рдЙрд╣рд╛рдБрд▓рд╛рдИ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреВрд░рд╛ рдЧрд░реЗрдХреЛ рджреЗрдЦреНрдЫреМрдВ рдЖрдлреИрд▓рд╛рдИ рдкреНрд░рддрд┐рд░реВрдкрдг рдЧрд░реНрдиреБрд╣реЛрд╕реН, рдЬрд╕рдХреЛ рдорддрд▓рдм рдкрд╣реБрдБрдЪ рдЯреЛрдХрдирдХреЛ рд╕реБрд░рдХреНрд╖рд╛ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рд╕реНрдЯреНрд░рд┐рдордорд╛ рдкрдард╛рдЗрдиреЗрдЫ, рдЬрд╣рд╛рдБ рдпрд╕рд▓рд╛рдИ рддреБрд░реБрдиреНрддреИ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреБрдирдГрдкреНрд░рд╛рдкреНрдд рдЧрд░рд┐рдиреЗрдЫред GetCurrentThread.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 25: ImpersonateSelf рд▓рд╛рдИ рдХрд▓ рдЧрд░реНрдиреБрд╣реЛрд╕реН

рд╣рд╛рдореА рддреНрдпрд╕рдкрдЫрд┐ рджреЗрдЦреНрдЫреМрдВ рдХрд┐ рдпрд╕рд▓реЗ рдереНрд░реЗрдбрд╕рдБрдЧ рдкрд╣реБрдБрдЪ рдЯреЛрдХрди рд╕рдореНрдмрджреНрдз рдЧрд░реНрдиреЗрдЫред рд╣рд╛рдореА рдЭрдгреНрдбрд╛ рдордзреНрдпреЗ рдПрдХ рдЫ рдХрд┐ рдкрдирд┐ рджреЗрдЦреНрдЫреМрдВ рдЗрдЪреНрдЫрд┐рдд рдкрд╣реБрдБрдЪ, рдЬреБрди рдереНрд░реЗрдбрдорд╛ рд╣реБрдиреЗ рдкрд╣реБрдБрдЪрд▓рд╛рдИ рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛ edx рд▓реЗ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗ рдорд╛рди рд╣реБрдиреБрдкрд░реНрдЫ TOKEN_ALL_ACESS рд╡рд╛ рдЕрдиреНрдпрдерд╛ - TOKEN_WRITE.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 26: рдлреНрд▓реЛ рдЯреЛрдХрди рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ

рддреНрдпрд╕рдкрдЫрд┐ рдЙрд╕рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗрдЫ SeDebug рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд░ рдереНрд░реЗрдбрдорд╛ рдбрд┐рдмрдЧ рдЕрдиреБрдорддрд┐рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдХрд▓ рдЧрд░реНрдиреЗрдЫ, рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк PROCESS_ALL_ACCESS, рдЙрд╕рд▓реЗ рдХреБрдиреИ рдкрдирд┐ рдЖрд╡рд╢реНрдпрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрдиреЗрдЫред рдЕрдм, рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд░рд╕рдБрдЧ рдкрд╣рд┐рд▓реЗ рдиреИ рддрдпрд╛рд░ рд╕реНрдЯреНрд░рд┐рдо рдЫ рднрдиреНрдиреЗ рдХреБрд░рд╛ рджрд┐рдИрдПрдХреЛ рдЫ, рдмрд╛рдБрдХреА рд╕рдмреИ рдЕрдиреНрддрд┐рдо рдЪрд░рдгрдорд╛ рдЕрдЧрд╛рдбрд┐ рдмрдвреНрдиреБ рд╣реЛред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 27: SeDebugPrivilege рд░ Privilege Escalation рдкреНрд░рдХрд╛рд░реНрдпрд▓рд╛рдИ рдХрд▓ рдЧрд░реНрджреИ

рдПрдХрд╛рддрд┐рд░, рд╣рд╛рдореАрд╕рдБрдЧ LookupPrivilegeValueW рдЫ, рдЬрд╕рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рд╣рд╛рдореАрд▓реЗ рд╡реГрджреНрдзрд┐ рдЧрд░реНрди рдЪрд╛рд╣рдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЖрд╡рд╢реНрдпрдХ рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд╛рди рдЧрд░реНрджрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 28: рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐рдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рдЕрдиреБрд░реЛрдз рдЧрд░реНрдиреБрд╣реЛрд╕реН

рдЕрд░реНрдХреЛрддрд░реНрдл, рд╣рд╛рдореАрд╕рдБрдЧ рдЫ рдЯреЛрдХрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рд╕рдорд╛рдпреЛрдЬрди рдЧрд░реНрдиреБрд╣реЛрд╕реН, рдЬрд╕рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рд╣рд╛рдореНрд░реЛ рд╕реНрдЯреНрд░рд┐рдордорд╛ рдЖрд╡рд╢реНрдпрдХ рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рд╕рдмреИрднрдиреНрджрд╛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдХреБрд░рд╛ рд╣реЛ рдирдпрд╛рдБ рд░рд╛рдЬреНрдп, рдЬрд╕рдХреЛ рдЭрдгреНрдбрд╛рд▓реЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рджрд╛рди рдЧрд░реНрдиреЗрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 29: рдЯреЛрдХрдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреБрдорддрд┐рд╣рд░реВ рд╕реЗрдЯ рдЕрдк рдЧрд░реНрджреИ

5.3 рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди

рдпрд╕ рдЦрдгреНрдбрдорд╛, рд╣рд╛рдореА рдирдореВрдирд╛рд▓реЗ рдпрд╕ рд░рд┐рдкреЛрд░реНрдЯрдорд╛ рдкрд╣рд┐рд▓реЗ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░рд┐рдПрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╕рд░реА рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдЫ рднрдиреЗрд░ рджреЗрдЦрд╛рдЙрдиреЗрдЫреМрдВред

рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдореБрдЦреНрдп рд▓рдХреНрд╖реНрдп, рд╕рд╛рдереИ рд╡реГрджреНрдзрд┐, рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреБ рд╣реЛ рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐рд╣рд░реВред рдпреЛ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐, рдЙрд╕рд▓реЗ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рдХреЛ рднрдиреНрджрд╛ рдмрдвреА рдЕрдзрд┐рдХрд╛рд░ рднрдПрдХреЛ рдереНрд░реЗрдбрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред рдПрдХрдкрдЯрдХ рдпрд╕рд▓реЗ рддреНрдпрд╕реНрддрд╛ рдЙрдЪреНрдЪ рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдкрдЫрд┐, рдпрд╕рд▓реЗ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐рд╣рд░реВ рдореЗрдЯрд╛рдЙрдиреЗрдЫ рд░ рдЕрдкрд░реЗрдЯрд┐рдЩ рд╕рд┐рд╕реНрдЯрдордорд╛ рдкрд╣рд┐рд▓реЗрдХреЛ рдкреБрдирд░реНрд╕реНрдерд╛рдкрдирд╛ рдмрд┐рдиреНрджреБрдорд╛ рдлрд░реНрдХрди рдЕрд╕рдореНрднрд╡ рдмрдирд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдиреНрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдорд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрдиреЗрдЫред

рдпрд╕ рдкреНрд░рдХрд╛рд░рдХреЛ рдорд╛рд▓рд╡реЗрдпрд░рд╕рдБрдЧ рд╕рд╛рдорд╛рдиреНрдп рд░реВрдкрдорд╛, рдпрд╕рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ CreateToolHelp32 рд╕реНрдиреНрдпрд╛рдкрд╕рдЯрддреНрдпрд╕реИрд▓реЗ рдпрд╕рд▓реЗ рд╣рд╛рд▓ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реНрдиреНрдпрд╛рдкрд╕рдЯ рд▓рд┐рдиреНрдЫ рд░ рддреА рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджрдЫ OpenProcessред рдПрдХрдЪреЛрдЯрд┐ рдпрд╕рд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдкрдЫрд┐, рдпрд╕рд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдпрд╕рдХреЛ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рд╕рд╛рде рдЯреЛрдХрди рдкрдирд┐ рдЦреЛрд▓реНрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 30: рдХрдореНрдкреНрдпреБрдЯрд░рдмрд╛рдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдкреБрди: рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджреИ

CreateToolhelp140002Snapshot рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╣рд╛рдореА рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ 9D32C рдорд╛ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реВрдЪреА рдХрд╕рд░реА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдЫ рднрдиреЗрд░ рд╣реЗрд░реНрди рд╕рдХреНрдЫреМрдВред рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдкрдЫрд┐, рдК рд╕реВрдЪреАрдорд╛ рдЬрд╛рдиреНрдЫ, рдУрдкрдирдкреНрд░реЛрд╕реЗрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдПрдХ-рдПрдХ рдЧрд░реЗрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдЦреЛрд▓реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджреИ рдЙрд╕рд▓реЗ рд╕рдлрд▓ рдирднрдПрд╕рдореНрдоред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рдкрд╣рд┐рд▓реЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЙрд╕рд▓реЗ рдЦреЛрд▓реНрди рд╕рдХреНрд╖рдо рдерд┐рдпреЛ "taskhost.exe".

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 31: рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдиреБрд╣реЛрд╕реН

рд╣рд╛рдореА рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдпрд╕рд▓реЗ рдкрдЫрд┐ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреЛрдХрди рдЬрд╛рдирдХрд╛рд░реА рдкрдвреНрдЫ, рддреНрдпрд╕реИрд▓реЗ рдпрд╕рд▓реЗ рдХрд▓ рдЧрд░реНрджрдЫ OpenProcessToken рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ рд╕рдВрдЧ "20008"

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 32: рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреЛрдХрди рдЬрд╛рдирдХрд╛рд░реА рдкрдвреНрдиреБрд╣реЛрд╕реН

рдпреЛ рдкрдирд┐ рдЬрд╛рдБрдЪ рдЧрд░реНрдЫ рдХрд┐ рдпреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдорд╛ рдЗрдВрдЬреЗрдХреНрд╢рди рд╣реБрдиреЗрдЫ csrss.exe, explorer.exe, lsaas.exe рд╡рд╛ рдЙрд╕рд╕рдБрдЧ рдЕрдзрд┐рдХрд╛рд░рдХреЛ рдПрдХ рд╕реЗрдЯ рдЫ NT рдкреНрд░рд╛рдзрд┐рдХрд░рдг.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 33: рдмрд╣рд┐рд╖реНрдХреГрдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ

рд╣рд╛рдореА рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдпрд╕рд▓реЗ рдХрд╕рд░реА рдкрд╣рд┐рд▓реЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреЛрдХрди рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЬрд╛рдБрдЪ рдЧрд░реНрджрдЫ 140002D9C рдЦрд╛рддрд╛ рдЬрд╕рдХреЛ рдЕрдзрд┐рдХрд╛рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рднрдЗрд░рд╣реЗрдХреЛ рдЫ рддреНрдпреЛ рдЦрд╛рддрд╛ рд╣реЛ рдХрд┐ рд╣реЛрдЗрди рднрдиреЗрд░ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ NT рдкреНрд░рд╛рдзрд┐рдХрд░рдг.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 34: NT рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдЬрд╛рдБрдЪ

рд░ рдкрдЫрд┐, рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрд╛рд╣рд┐рд░, рдЙрд╣рд╛рдБрд▓реЗ рдЬрд╛рдБрдЪ рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рдпреЛ рдЫреИрди csrss.exe, explorer.exe рд╡рд╛ lsaas.exe.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 35: NT рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдЬрд╛рдБрдЪ

рдПрдХрдЪреЛрдЯрд┐ рдЙрд╕рд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реНрдиреНрдпрд╛рдкрд╕рдЯ рд▓рд┐рдПрдХреЛ рдЫ, рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдЦреЛрд▓реНрдпреЛ, рд░ рддрд┐рдиреАрд╣рд░реВрдордзреНрдпреЗ рдХреБрдиреИ рдкрдирд┐ рдмрд╣рд┐рд╖реНрдХреГрдд рдЧрд░рд┐рдПрдХреЛ рдЫреИрди рднрдиреЗрд░ рдкреНрд░рдорд╛рдгрд┐рдд рдЧрд░реЗрдкрдЫрд┐, рдК рдЗрдиреНрдЬреЗрдХреНрд╕рди рдЧрд░рд┐рдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрд▓рд╛рдИ рдореЗрдореЛрд░реАрдорд╛ рд▓реЗрдЦреНрди рддрдпрд╛рд░ рдЫред

рдпреЛ рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐, рдпрд╕рд▓реЗ рдкрд╣рд┐рд▓реЗ рдореЗрдореЛрд░реАрдорд╛ рдХреНрд╖реЗрддреНрд░ рдЖрд░рдХреНрд╖рд┐рдд рдЧрд░реНрджрдЫ (VirtualAllocEx), рдпрд╕рдорд╛ рд▓реЗрдЦреНрдЫ (рд▓реЗрдЦрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдореЛрд░реА) рд░ рдереНрд░реЗрдб рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫ (рд░рд┐рдореЛрдЯ рдереНрд░реЗрдб рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН)ред рдпреА рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрди, рдпрд╕рд▓реЗ рдЪрдпрди рдЧрд░рд┐рдПрдХрд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ PIDs рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬреБрди рдпрд╕рд▓реЗ рдкрд╣рд┐рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдХреЛ рдерд┐рдпреЛ Toolhelp32 рд╕реНрдиреНрдпрд╛рдкрд╕рдЯ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 36: рдЗрдореНрдмреЗрдб рдХреЛрдб

рдпрд╣рд╛рдБ рд╣рд╛рдореА рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ рдЕрд╡рд▓реЛрдХрди рдЧрд░реНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдпрд╕рд▓реЗ рдХрд╕рд░реА рдХрд╛рд░реНрдпрд▓рд╛рдИ рдХрд▓ рдЧрд░реНрди рдкреНрд░рдХреНрд░рд┐рдпрд╛ PID рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ VirtualAllocExред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 37: VirtualAllocEx рд▓рд╛рдИ рдХрд▓ рдЧрд░реНрдиреБрд╣реЛрд╕реН

5.4 рдЗрдиреНрдХреНрд░рд┐рдкреНрд╕рди
рдпрд╕ рдЦрдгреНрдбрдорд╛, рд╣рд╛рдореА рдпрд╕ рдирдореВрдирд╛рдХреЛ рдЗрдиреНрдХреНрд░рд┐рдкреНрд╕рди рднрд╛рдЧ рд╣реЗрд░реНрдиреЗрдЫреМрдВред рддрд▓рдХреЛ рддрд╕реНрд╡рд┐рд░рдорд╛ рддрдкрд╛рдИрд▓реЗ рджреБрдИрд╡рдЯрд╛ рд╕рдмрд░реБрдЯрд┐рдирд╣рд░реВ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ "LoadLibrary_EncodeString"рд░"Encode_Func", рдЬреЛ рдИрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрди рдЬрд┐рдореНрдореЗрд╡рд╛рд░ рдЫрдиреНред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 38: рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рди рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ

рд╕реБрд░реБрдорд╛ рд╣рд╛рдореА рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдпрд╕рд▓реЗ рдХрд╕рд░реА рдПрдХ рд╕реНрдЯреНрд░рд┐рдЩ рд▓реЛрдб рдЧрд░реНрдЫ рдЬреБрди рдкрдЫрд┐ рдЖрд╡рд╢реНрдпрдХ рдкрд░реНрдиреЗ рд╕рдмреИ рдХреБрд░рд╛рд╣рд░реВ рдбрд┐рдУрдмреНрдлрд╕реНрдХреЗрдЯ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗрдЫ: рдЖрдпрд╛рддрд╣рд░реВ, DLLs, рдЖрджреЗрд╢рд╣рд░реВ, рдлрд╛рдЗрд▓рд╣рд░реВ рд░ CSPsред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 39: Deobfuscation рд╕рд░реНрдХрд┐рдЯ

рдирд┐рдореНрди рдЖрдВрдХрдбрд╛рд▓реЗ рджрд░реНрддрд╛ R4 рдорд╛ рдЕрд╡реНрдпрд╡рд╕реНрдерд┐рдд рдкрд╣рд┐рд▓реЛ рдЖрдпрд╛рдд рджреЗрдЦрд╛рдЙрдБрдЫред рд▓реЛрдб рд▓рд╛рдЗрдмреНрд░реЗрд░реАред рдпрд╕рд▓рд╛рдИ рдЖрд╡рд╢реНрдпрдХ DLL рд▓реЛрдб рдЧрд░реНрди рдкрдЫрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗрдЫред рд╣рд╛рдореА рд░реЗрдЬрд┐рд╕реНрдЯрд░ R12 рдорд╛ рдЕрд░реНрдХреЛ рд▓рд╛рдЗрди рдкрдирд┐ рджреЗрдЦреНрди рд╕рдХреНрдЫреМрдВ, рдЬреБрди deobfuscation рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрди рдЕрдШрд┐рд▓реНрд▓реЛ рд▓рд╛рдЗрди рд╕рдВрдЧ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 40: рдЧрддрд┐рд╢реАрд▓ deobfuscation

рдпрд╕рд▓реЗ рдЖрджреЗрд╢рд╣рд░реВ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрди рдЬрд╛рд░реА рд░рд╛рдЦреНрдЫ рдХрд┐ рдпреЛ рдмреНрдпрд╛рдХрдЕрдк рдЕрд╕рдХреНрд╖рдо рдЧрд░реНрди, рдкреЛрдЗрдиреНрдЯрд╣рд░реВ рдкреБрдирд░реНрд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрди, рд░ рд╕реБрд░рдХреНрд╖рд┐рдд рдмреБрдЯ рдореЛрдбрд╣рд░реВ рдкрдЫрд┐ рдЪрд▓реНрдиреЗрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 41: рдЖрджреЗрд╢рд╣рд░реВ рд▓реЛрдб рдЧрд░реНрджреИ

рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓реЗ рд╕реНрдерд╛рди рд▓реЛрдб рдЧрд░реНрджрдЫ рдЬрд╣рд╛рдБ рдпрд╕рд▓реЗ 3 рдлрд╛рдЗрд▓рд╣рд░реВ рдЫреЛрдбреНрдиреЗрдЫ: Windows.bat, run.sct ╨╕ рд╕реБрд░реБред рдмреНрдпрд╛рдЯ.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 42: рдлрд╛рдЗрд▓ рд╕реНрдерд╛рдирд╣рд░реВ

рдпреА 3 рдлрд╛рдЗрд▓рд╣рд░реВ рдкреНрд░рддреНрдпреЗрдХ рд╕реНрдерд╛рдирдорд╛ рднрдПрдХрд╛ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред рдпрджрд┐ рдЖрд╡рд╢реНрдпрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░рд╣рд░реВ рдЙрдкрд▓рдмреНрдз рдЫреИрдирдиреН рднрдиреЗ, Ryuk рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд░реЛрдХреНрдЫред

рдпрд╕рд▓реЗ рддреАрдирд╡рдЯрд╛ рдлрд╛рдЗрд▓рд╣рд░реВрд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рд▓рд╛рдЗрдирд╣рд░реВ рд▓реЛрдб рдЧрд░реНрди рдЬрд╛рд░реА рд░рд╛рдЦреНрдЫред рдкрд╣рд┐рд▓реЗ, DECRYPT_INFORMATION.html, рдлрд╛рдЗрд▓рд╣рд░реВ рд░рд┐рдХрднрд░ рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЬрд╛рдирдХрд╛рд░реА рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред рджреЛрд╕реНрд░реЛ, рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ, RSA рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдЮреНрдЬреА рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 43: рд▓рд╛рдЗрди рдбрд┐рдХреНрд░рд┐рдкреНрдЯ INFORMATION.html

рддреЗрд╕реНрд░реЛ, UNIQUE_ID_DO_NOT_REMOVE, рдЧреБрдкреНрддрд┐рдХрд░рдг рдХрд╛рд░реНрдп рдЧрд░реНрди рдЕрд░реНрдХреЛ рджрд┐рдирдЪрд░реНрдпрд╛рдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреЗ рдЧреБрдкреНрддрд┐рдХрд░рдг рдХреБрдЮреНрдЬреА рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 44: рд░реЗрдЦрд╛ рдЕрджреНрд╡рд┐рддреАрдп рдЖрдИрдбреА рдирд╣рдЯрд╛рдЙрдиреБрд╣реЛрд╕реН

рдЕрдиреНрддрдорд╛, рдпрд╕рд▓реЗ рдЖрд╡рд╢реНрдпрдХ рдЖрдпрд╛рдд рд░ рд╕реАрдПрд╕рдкреАрд╣рд░реВ рд╕рд╣рд┐рдд рдЖрд╡рд╢реНрдпрдХ рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВ рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрджрдЫ (рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рдкрд░рд┐рд╖реНрдХреГрдд RSA ╨╕ AES рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдкреНрд░рджрд╛рдпрдХ).

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 45: рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВ рд▓реЛрдб рдЧрд░реНрджреИ

рд╕рдмреИ рдбрд┐рдУрдлрд╕рдХреЗрд╕рди рдкреВрд░рд╛ рднрдПрдкрдЫрд┐, рдпреЛ рдЗрдиреНрдХреНрд░рд┐рдкреНрд╢рдирдХрд╛ рд▓рд╛рдЧрд┐ рдЖрд╡рд╢реНрдпрдХ рдХрд╛рд░реНрдпрд╣рд░реВ рдЧрд░реНрди рдЕрдЧрд╛рдбрд┐ рдмрдвреНрдЫ: рд╕рдмреИ рддрд╛рд░реНрдХрд┐рдХ рдбреНрд░рд╛рдЗрднрд╣рд░реВ рдЧрдгрдирд╛ рдЧрд░реНрдиреЗ, рдЕрдШрд┐рд▓реНрд▓реЛ рджрд┐рдирдЪрд░реНрдпрд╛рдорд╛ рдХреЗ рд▓реЛрдб рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдиреЗ, рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдЙрдкрд╕реНрдерд┐рддрд┐рд▓рд╛рдИ рдмрд▓рд┐рдпреЛ рдмрдирд╛рдЙрдиреЗ, RyukReadMe.html рдлрд╛рдЗрд▓ рдлрд╛рд▓реНрдиреЗ, рдЗрдиреНрдХреНрд░рд┐рдкреНрд╢рди, рд╕рдмреИ рдиреЗрдЯрд╡рд░реНрдХ рдбреНрд░рд╛рдЗрднрд╣рд░реВ рдЧрдгрдирд╛ рдЧрд░реНрдиреЗред , рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдПрдХрд╛ рдпрдиреНрддреНрд░рд╣рд░реВ рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЗрдиреНрдХреНрд░рд┐рдкреНрд╢рдирдорд╛ рд╕рдВрдХреНрд░рдордгред
рдпреЛ рд╕рдмреИ рд▓реЛрдб рд╕рдВрдЧ рд╕реБрд░реБ рд╣реБрдиреНрдЫ"cmd.exe"рд░ RSA рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХреБрдЮреНрдЬреА рд░реЗрдХрд░реНрдбрд╣рд░реВред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 46: рдПрдиреНрдХреНрд░рд┐рдкреНрд╢рдирдХреЛ рд▓рд╛рдЧрд┐ рддрдпрд╛рд░реА рдЧрд░реНрджреИ

рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓реЗ рд╕рдмреИ рддрд╛рд░реНрдХрд┐рдХ рдбреНрд░рд╛рдЗрднрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫ LogicalDrives рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреБрд╣реЛрд╕реН рд░ рд╕рдмреИ рдмреНрдпрд╛рдХрдЕрдкрд╣рд░реВ рдЕрд╕рдХреНрд╖рдо рдкрд╛рд░реНрдЫ, рдмрд┐рдиреНрджреБрд╣рд░реВ рд░ рд╕реБрд░рдХреНрд╖рд┐рдд рдмреБрдЯ рдореЛрдбрд╣рд░реВ рдкреБрдирд░реНрд╕реНрдерд╛рдкрдирд╛ рдЧрд░реНрджрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 47: рд░рд┐рдХрднрд░реА рдЙрдкрдХрд░рдгрд╣рд░реВ рдирд┐рд╖реНрдХреНрд░рд┐рдп рдЧрд░реНрджреИ

рддреНрдпрд╕ рдкрдЫрд┐, рдпрд╕рд▓реЗ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдпрд╕рдХреЛ рдЙрдкрд╕реНрдерд┐рддрд┐рд▓рд╛рдИ рдмрд▓рд┐рдпреЛ рдмрдирд╛рдЙрдБрдЫ, рдЬрд╕реНрддреИ рд╣рд╛рдореАрд▓реЗ рдорд╛рдерд┐ рджреЗрдЦреНрдпреМрдВ, рд░ рдкрд╣рд┐рд▓реЛ рдлрд╛рдЗрд▓ рд▓реЗрдЦреНрдЫ RyukReadMe.html ╨▓ рдЯреЗрдореНрдк.

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 48: рдлрд┐рд░реМрддреАрдХреЛ рд╕реВрдЪрдирд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░реНрджреИ

рдирд┐рдореНрди рдЪрд┐рддреНрд░рдорд╛ рддрдкрд╛рдИрд▓реЗ рдХрд╕рд░реА рдлрд╛рдЗрд▓ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫ, рд╕рд╛рдордЧреНрд░реА рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрджрдЫ рд░ рдпрд╕рд▓рд╛рдИ рд▓реЗрдЦреНрдЫ рднрдиреЗрд░ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ:

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 49: рдлрд╛рдЗрд▓ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рд▓реЛрдб рд░ рд▓реЗрдЦреНрджреИ

рд╕рдмреИ рдЙрдкрдХрд░рдгрд╣рд░реВрдорд╛ рд╕рдорд╛рди рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрди рд╕рдХреНрд╖рдо рд╣реБрди, рдЙрд╕рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ
"icacls.exe", рд╣рд╛рдореАрд▓реЗ рдорд╛рдерд┐ рджреЗрдЦрд╛рдП рдЬрд╕реНрддреИред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 50: icalcls.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ

рд░ рдЕрдиреНрддрдорд╛, рдпрд╕рд▓реЗ "*.exe", "*.dll" рдлрд╛рдЗрд▓рд╣рд░реВ, рдкреНрд░рдгрд╛рд▓реА рдлрд╛рдЗрд▓рд╣рд░реВ рд░ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╕реЗрддреЛ рд╕реВрдЪреАрдХреЛ рд░реВрдкрдорд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХрд╛ рдЕрдиреНрдп рд╕реНрдерд╛рдирд╣рд░реВ рдмрд╛рд╣реЗрдХ рдлрд╛рдЗрд▓рд╣рд░реВ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрди рдерд╛рд▓реНрдЫред рдпреЛ рдЧрд░реНрди, рдпреЛ рдЖрдпрд╛рдд рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ: CryptAcquireContextW (рдЬрд╣рд╛рдБ AES рд░ RSA рдХреЛ рдкреНрд░рдпреЛрдЧ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ), CryptDeriveKey, CryptGenKey, CryptDestroyKey рдЖрджрд┐ рдпрд╕рд▓реЗ WNetEnumResourceW рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдПрдХреЛ рдиреЗрдЯрд╡рд░реНрдХ рдЙрдкрдХрд░рдгрд╣рд░реВрдорд╛ рдЖрдлреНрдиреЛ рдкрд╣реБрдБрдЪ рд╡рд┐рд╕реНрддрд╛рд░ рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрджрдЫ рд░ рддреНрдпрд╕рдкрдЫрд┐ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрджрдЫред

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ
рдЪрд╛рдорд▓ред 51: рдкреНрд░рдгрд╛рд▓реА рдлрд╛рдЗрд▓рд╣рд░реВ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрджреИ

6. рдЖрдпрд╛рдд рд░ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЭрдгреНрдбрд╛рд╣рд░реВ

рддрд▓ рдирдореВрдирд╛рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХрд╛ рд╕рдмреИрднрдиреНрджрд╛ рд╕рд╛рдиреНрджрд░реНрднрд┐рдХ рдЖрдпрд╛рдд рд░ рдЭрдгреНрдбрд╛рд╣рд░реВ рд╕реВрдЪреАрдмрджреНрдз рдЧрд░реНрдиреЗ рддрд╛рд▓рд┐рдХрд╛ рдЫ:

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

7. рдЖрдИрдУрд╕реА

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

рд╕рдиреНрджрд░реНрдн

  • userPublicrun.sct
  • Start MenuProgramsStartupstart.bat AppDataRoamingMicrosoftWindowsStart
  • MenuProgramsStartupstart.bat

рдХрд╕рд░реА Ryuk ransomware рдХрд╛рдо рдЧрд░реНрджрдЫ, рдЬрд╕рд▓реЗ рд╡реНрдпрд╡рд╕рд╛рдпрд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордг рдЧрд░реНрджрдЫ

Ryuk ransomware рдорд╛ рдПрдХ рдкреНрд░рд╛рд╡рд┐рдзрд┐рдХ рд░рд┐рдкреЛрд░реНрдЯ рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ PandaLabs рдХреЛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реБ рджреНрд╡рд╛рд░рд╛ рдХрдореНрдкрд╛рдЗрд▓ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

8. рд▓рд┐рдЩреНрдХрд╣рд░реВ

1. "Everis y Prisa Radio sufren un Grave ciberataque que secuestra sus sistemasред" https://www. elconfidencial.com/tecnologia/2019-11-04/everis-la-ser-ciberataque-ransomware-15_2312019/, рдкреНрд░рдХрд╛рд╢рди el 04/11/2019ред

2. "Un virus de origen ruso ataca a importantes empresas espa├▒olasред" https://elpais.com/tecnologia/2019/11/04/actualidad/1572897654_ 251312.html, Publicada el 04/11/2019ред

3. "VB2019 рдкреЗрдкрд░: рд╢рд┐рдирд┐рдЧрд╛рдореАрдХреЛ рдмрджрд▓рд╛: Ryuk рдорд╛рд▓рд╡реЗрдпрд░рдХреЛ рд▓рд╛рдореЛ рдкреБрдЪреНрдЫрд░ред" https://securelist.com/story-of-the-year-2019-cities-under-ransomware-siege/95456/, Publicada el 11 /12/2019

4. "Ryuk рд╕рдВрдЧ рдареВрд▓реЛ рдЦреЗрд▓ рд╢рд┐рдХрд╛рд░: рдЕрд░реНрдХреЛ рдЖрдХрд░реНрд╖рдХbTargeted Ransomwareред" https://www. crowdstrike.com/blog/big-game-hunting-with-ryuk-another-lucrative-targeted-ransomware/, рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ 10/01/2019ред

5. "VB2019 рдкреЗрдкрд░: Shinigami's Revenge: The long tail of the Ryuk рдорд╛рд▓рд╡реЗрдпрд░ред" https://www. virusbulletin.com/virusbulletin/2019/10/ vb2019-paper-shinigamis-revenge-long-tail-r

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди