рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдЖрдХреНрд░рдордгрд╣рд░реВрдХреЛ рд╕рдмреИрднрдиреНрджрд╛ рд╕рд╛рдорд╛рдиреНрдп рдкреНрд░рдХрд╛рд░рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рд╕рдореНрдорд╛рдирдЬрдирдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдЕрдиреНрддрд░реНрдЧрдд рд░реВрдЦрдорд╛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдлреИрд▓рд╛рд╡рдЯ рд╣реЛред рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рдХреЛ рдорд╛рд░реНрдЧ рд╕рдВрджрд┐рдЧреНрдз рд╣реБрди рд╕рдХреНрдЫ: рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рдкреНрд░рд╛рдп: рдПрдкрдбреЗрдЯрд╛ рд╡рд╛ рдЯреЗрдореНрдк рдлреЛрд▓реНрдбрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рд░ рдпреЛ рд╡реИрдз рдХрд╛рд░реНрдпрдХреНрд░рдорд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рд╕рд╛рдорд╛рдиреНрдп рд╣реЛрдЗрдиред рдирд┐рд╖реНрдкрдХреНрд╖ рд╣реБрдирдХреЛ рд▓рд╛рдЧрд┐, рдпреЛ рднрдиреНрди рд▓рд╛рдпрдХ рдЫ рдХрд┐ рдХреЗрд╣рд┐ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдЕрдкрдбреЗрдЯ рдЙрдкрдпреЛрдЧрд┐рддрд╛рд╣рд░реВ AppData рдорд╛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдЫрдиреН, рддреНрдпрд╕реИрд▓реЗ рдХреЗрд╡рд▓ рд▓рдиреНрдЪ рд╕реНрдерд╛рди рдЬрд╛рдБрдЪ рдЧрд░реНрди рдХрд╛рд░реНрдпрдХреНрд░рдо рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЫ рднрдиреЗрд░ рдкреБрд╖реНрдЯрд┐ рдЧрд░реНрди рдкрд░реНрдпрд╛рдкреНрдд рдЫреИрдиред

рд╡реИрдзрддрд╛рдХреЛ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд рдХрд╛рд░рдХ рдПрдХ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рд╣реЛ: рдзреЗрд░реИ рдореМрд▓рд┐рдХ рдХрд╛рд░реНрдпрдХреНрд░рдорд╣рд░реВ рд╡рд┐рдХреНрд░реЗрддрд╛ рджреНрд╡рд╛рд░рд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдЫрдиреНред рддрдкрд╛рдИрд▓реЗ рддрдереНрдпрд▓рд╛рдИ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рд╕рдВрджрд┐рдЧреНрдз рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рд╡рд╕реНрддреБрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рд╡рд┐рдзрд┐рдХреЛ рд░реВрдкрдорд╛ рдХреБрдиреИ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЫреИрдиред рддрд░ рдлреЗрд░рд┐ рддреНрдпрд╣рд╛рдБ рдорд╛рд▓рд╡реЗрдпрд░ рдЫ рдЬрд╕рд▓реЗ рдЖрдлреИрдВрдорд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЧрд░реНрди рдЪреЛрд░реА рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред

рддрдкрд╛рдИрдВрд▓реЗ MD5 рд╡рд╛ SHA256 рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рд╣реНрдпрд╛рд╕рд╣рд░реВрдХреЛ рдорд╛рди рдкрдирд┐ рдЬрд╛рдБрдЪ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рдЬреБрди рдкрд╣рд┐рд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдПрдХреЛ рдорд╛рд▓рд╡реЗрдпрд░рд╕рдБрдЧ рдореЗрд▓ рдЦрд╛рдиреНрдЫред рддрдкрд╛рдИрдВрд▓реЗ рдХрд╛рд░реНрдпрдХреНрд░рдордорд╛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд╣рд░реВ рд╣реЗрд░реЗрд░ рд╕реНрдерд┐рд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ (Yara рдирд┐рдпрдо рд╡рд╛ рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рдЙрддреНрдкрд╛рджрдирд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░)ред рддреНрдпрд╣рд╛рдБ рдЧрддрд┐рд╢реАрд▓ рд╡рд┐рд╢реНрд▓реЗрд╖рдг (рдХреЗрд╣реА рд╕реБрд░рдХреНрд╖рд┐рдд рд╡рд╛рддрд╛рд╡рд░рдгрдорд╛ рдХрд╛рд░реНрдпрдХреНрд░рдо рдЪрд▓рд╛рдЙрдиреЗ рд░ рдпрд╕рдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рдирд┐рдЧрд░рд╛рдиреА) рд░ рд░рд┐рднрд░реНрд╕ рдЗрдиреНрдЬрд┐рдирд┐рдпрд░рд┐рдЩ рдкрдирд┐ рдЫред

рддреНрдпрд╣рд╛рдБ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдзреЗрд░реИ рд╕рдВрдХреЗрдд рд╣реБрди рд╕рдХреНрдЫред рдпрд╕ рд▓реЗрдЦрдорд╛ рд╣рд╛рдореА рддрдкрд╛рдЗрдБрд▓рд╛рдИ рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рд╛рдиреНрджрд░реНрднрд┐рдХ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд▓реЗрдЦрд╛ рдкрд░реАрдХреНрд╖рд╛ рдХрд╕рд░реА рд╕рдХреНрд╖рдо рдЧрд░реНрдиреЗ рднрдиреЗрд░ рдмрддрд╛рдЙрдиреЗрдЫреМрдВ, рд╣рд╛рдореА рдмрд┐рд▓реНрдЯ-рдЗрди рдирд┐рдпрдордорд╛ рдирд┐рд░реНрднрд░ рд╣реБрдиреЗ рд╕рдВрдХреЗрддрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрдиреЗрдЫреМрдВред InTrust рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдиред InTrust рдЫ CLM рдкреНрд▓реЗрдЯрдлрд░реНрдо рд╕рдЩреНрдХрд▓рди, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд░ рдЕрд╕рдВрд░рдЪрд┐рдд рдбрд╛рдЯрд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐, рдЬрд╕рдорд╛ рдкрд╣рд┐рд▓реЗ рдиреИ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░рдХрд╛ рдЖрдХреНрд░рдордгрд╣рд░реВрдорд╛ рд╕рдпреМрдВ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдЫрдиреНред

рдЬрдм рдХрд╛рд░реНрдпрдХреНрд░рдо рд╕реБрд░реБ рд╣реБрдиреНрдЫ, рдпреЛ рдХрдореНрдкреНрдпреБрдЯрд░рдХреЛ рдореЗрдореЛрд░реАрдорд╛ рд▓реЛрдб рд╣реБрдиреНрдЫред рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд▓реЗ рдХрдореНрдкреНрдпреБрдЯрд░ рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рд░ рд╕рдорд░реНрдерди рдЧрд░реНрдиреЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, *.dll)ред рдЬрдм рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкрд╣рд┐рд▓реЗ рдиреИ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЫ, рдпрд╕рд▓реЗ рдердк рдереНрд░реЗрдбрд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рд╕рдХреНрдЫред рдереНрд░реЗрдбрд╣рд░реВрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓рд╛рдИ рдПрдХреИ рд╕рд╛рде рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВрдХреЛ рд╡рд┐рднрд┐рдиреНрди рд╕реЗрдЯрд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рддреНрдпрд╣рд╛рдБ рдзреЗрд░реИ рддрд░рд┐рдХрд╛рд╣рд░реВ рдЫрдиреН рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХреЛрдб рдореЗрдореЛрд░реА рдШреБрд╕рд╛рдЙрди рд░ рдЪрд▓рд╛рдЙрдирдХрд╛ рд▓рд╛рдЧрд┐, рддрд┐рдиреАрд╣рд░реВрдордзреНрдпреЗ рдХреЗрд╣реАрд▓рд╛рдИ рд╣реЗрд░реМрдВред

рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реБрд░реБ рдЧрд░реНрдиреЗ рд╕рдмреИрднрдиреНрджрд╛ рд╕рдЬрд┐рд▓реЛ рддрд░рд┐рдХрд╛ рднрдиреЗрдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдпрд╕рд▓рд╛рдИ рд╕реАрдзреИ рд╕реБрд░реБ рдЧрд░реНрди рдмрд╛рдзреНрдп рдкрд╛рд░реНрдиреБ рд╣реЛ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдЗрдореЗрд▓ рдПрдЯреНрдпрд╛рдЪрдореЗрдиреНрдЯрдмрд╛рдЯ), рддреНрдпрд╕рдкрдЫрд┐ рдХрдореНрдкреНрдпреБрдЯрд░ рдЦреЛрд▓реНрджрд╛ рд╣рд░реЗрдХ рдкрдЯрдХ рдпрд╕рд▓рд╛рдИ рд╕реБрд░реБ рдЧрд░реНрди RunOnce рдХреБрдЮреНрдЬреА рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реНред рдпрд╕рд▓реЗ "рдлрд╛рдЗрд▓рд▓реЗрд╕" рдорд╛рд▓рд╡реЗрдпрд░ рдкрдирд┐ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ рдЬрд╕рд▓реЗ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреАрд╣рд░реВрдорд╛ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВ рднрдгреНрдбрд╛рд░ рдЧрд░реНрджрдЫ рдЬреБрди рдЯреНрд░рд┐рдЧрд░рдХреЛ рдЖрдзрд╛рд░рдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдиреНрдЫред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдорд╛рд▓рд┐рд╕рд┐рдпрд╕ рдХреЛрдб рд╣реЛред

рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рдорд╛рд▓рд╡реЗрдпрд░ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рд╕рдорд╕реНрдпрд╛ рдпреЛ рдПрдХ рдЬреНрдЮрд╛рдд рджреГрд╖реНрдЯрд┐рдХреЛрдг рд╣реЛ рдЬреБрди рд╕рдЬрд┐рд▓реИ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд╕рдХрд┐рдиреНрдЫред рдХреЗрд╣рд┐ рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рдзреЗрд░реИ рдЪрддреБрд░ рдЪреАрдЬрд╣рд░реВ рдЧрд░реНрджрдЫ, рдЬрд╕реНрддреИ рдореЗрдореЛрд░реАрдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╕реБрд░реБ рдЧрд░реНрди рдЕрд░реНрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ред рддрд╕рд░реНрде, рдПрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓реЗ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдХрдореНрдкреНрдпреБрдЯрд░ рдирд┐рд░реНрджреЗрд╢рди рдЪрд▓рд╛рдПрд░ рд░ рдЪрд▓рд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ (.exe) рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реЗрд░ рдЕрд░реНрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рд╕рдХреНрдЫред

рдлрд╛рдЗрд▓рд▓рд╛рдИ рдкреВрд░реНрдг рдорд╛рд░реНрдЧ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, C:Windowssystem32cmd.exe) рд╡рд╛ рдЖрдВрд╢рд┐рдХ рдорд╛рд░реНрдЧ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, cmd.exe) рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред рдпрджрд┐ рдореВрд▓ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдЫ рднрдиреЗ, рдпрд╕рд▓реЗ рдЕрд╡реИрдз рдХрд╛рд░реНрдпрдХреНрд░рдорд╣рд░реВ рдЪрд▓рд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреЗрдЫред рдПрдХ рдЖрдХреНрд░рдордг рдпрд╕реНрддреЛ рджреЗрдЦрд┐рди рд╕рдХреНрдЫ: рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓реЗ cmd.exe рд▓рд╛рдИ рдкреВрд░реНрдг рдорд╛рд░реНрдЧ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдирдЧрд░реА рд╕реБрд░реБ рдЧрд░реНрдЫ, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдЖрдлреНрдиреЛ cmd.exe рд▓рд╛рдИ рдПрдХ рдард╛рдЙрдБрдорд╛ рд░рд╛рдЦреНрдЫ рддрд╛рдХрд┐ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓реЗ рдпрд╕рд▓рд╛рдИ рд╡реИрдзрд╛рдирд┐рдХ рднрдиреНрджрд╛ рдкрд╣рд┐рд▓реЗ рд▓рдиреНрдЪ рдЧрд░реНрджрдЫред рдПрдХрдкрдЯрдХ рдорд╛рд▓рд╡реЗрдпрд░ рдЪрд▓реНрдпреЛ рднрдиреЗ, рдпрд╕рд▓реЗ рдПрдХ рд╡реИрдз рдХрд╛рд░реНрдпрдХреНрд░рдо (рдЬрд╕реНрддреИ C:Windowssystem32cmd.exe) рд╕реБрд░реБ рдЧрд░реНрди рд╕рдХреНрдЫ рддрд╛рдХрд┐ рдореВрд▓ рдХрд╛рд░реНрдпрдХреНрд░рдорд▓реЗ рдареАрдХрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрди рдЬрд╛рд░реА рд░рд╛рдЦреНрдЫред

рдЕрдШрд┐рд▓реНрд▓реЛ рдЖрдХреНрд░рдордгрдХреЛ рднрд┐рдиреНрдирддрд╛ рдПрдХ рд╡реИрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ DLL рдЗрдВрдЬреЗрдХреНрд╢рди рд╣реЛред рдЬрдм рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реБрд░реБ рд╣реБрдиреНрдЫ, рдпрд╕рд▓реЗ рдпрд╕рдХреЛ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╡рд┐рд╕реНрддрд╛рд░ рдЧрд░реНрдиреЗ рдкреБрд╕реНрддрдХрд╛рд▓рдпрд╣рд░реВ рдлреЗрд▓рд╛ рдкрд╛рд░реНрдЫ рд░ рд▓реЛрдб рдЧрд░реНрдЫред DLL рдЗрдиреНрдЬреЗрдХреНрд╕рди рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░, рдПрдХ рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛рд▓реЗ рд╡реИрдз рдирд╛рдо рд░ API рдХреЛ рд░реВрдкрдорд╛ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреБрд╕реНрддрдХрд╛рд▓рдп рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫред рдХрд╛рд░реНрдпрдХреНрд░рдорд▓реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреБрд╕реНрддрдХрд╛рд▓рдп рд▓реЛрдб рдЧрд░реНрджрдЫ, рд░ рдпреЛ, рдмрд╛рд░реАрдорд╛, рд╡реИрдз рдПрдХ рд▓реЛрдб рдЧрд░реНрджрдЫ, рд░ рдЖрд╡рд╢реНрдпрдХ рднрдПрдорд╛, рдпрд╕рд▓рд╛рдИ рд╕рдЮреНрдЪрд╛рд▓рди рдЧрд░реНрди рдХрд▓ рдЧрд░реНрджрдЫред рдЦрд░рд╛рдм рдкреБрд╕реНрддрдХрд╛рд▓рдпрд▓реЗ рд░рд╛рдореНрд░реЛ рдкреБрд╕реНрддрдХрд╛рд▓рдпрдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░реЛрдХреНрд╕реАрдХреЛ рд░реВрдкрдорд╛ рдХрд╛рдо рдЧрд░реНрди рдерд╛рд▓реНрдЫред

рдореЗрдореЛрд░реАрдорд╛ рдорд╛рд▓рд┐рд╕рд┐рдпрд╕ рдХреЛрдб рд░рд╛рдЦреНрдиреЗ рдЕрд░реНрдХреЛ рддрд░рд┐рдХрд╛ рдпрд╕рд▓рд╛рдИ рдкрд╣рд┐рд▓реЗ рдиреИ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ рдШреБрд╕рд╛рдЙрдиреБ рд╣реЛред рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрд▓реЗ рд╡рд┐рднрд┐рдиреНрди рд╕реНрд░реЛрддрд╣рд░реВрдмрд╛рдЯ рдЗрдирдкреБрдЯ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫ - рдиреЗрдЯрд╡рд░реНрдХ рд╡рд╛ рдлрд╛рдЗрд▓рд╣рд░реВрдмрд╛рдЯ рдкрдвреНрджреИред рдЗрдирдкреБрдЯ рд╡реИрдз рдЫ рднрдиреА рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрди рддрд┐рдиреАрд╣рд░реВ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдЬрд╛рдБрдЪ рдЧрд░реНрдЫрдиреНред рддрд░ рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрджрд╛ рдХреЗрд╣реА рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдорд╛ рдЙрдЪрд┐рдд рд╕реБрд░рдХреНрд╖рд╛ рд╣реБрдБрджреИрдиред рдпрд╕ рдЖрдХреНрд░рдордгрдорд╛, рддреНрдпрд╣рд╛рдБ рдбрд┐рд╕реНрдХрдорд╛ рдХреБрдиреИ рдкреБрд╕реНрддрдХрд╛рд▓рдп рд╡рд╛ рдорд╛рд▓рд┐рд╕рд┐рдпрд╕ рдХреЛрдб рднрдПрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ рдЫреИрдиред рд╕рдмреИ рдХреБрд░рд╛ рдореЗрдореЛрд░реАрдорд╛ рднрдгреНрдбрд╛рд░ рдЧрд░рд┐рдПрдХреЛ рдЫ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рд╢реЛрд╖рдгрдХреЛ рд╕рд╛рдеред

рдЕрдм рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рддреНрдпрд╕реНрддрд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдкрд╛рд░реНрдиреЗ рд╡рд┐рдзрд┐ рд░ InTrust рдорд╛ рдирд┐рдпрдорд╣рд░реВ рд╣реЗрд░реМрдВ рдЬрд╕рд▓реЗ рддреНрдпрд╕реНрддрд╛ рдЦрддрд░рд╛рд╣рд░реВ рд╡рд┐рд░реБрджреНрдз рд╕реБрд░рдХреНрд╖рд╛ рд▓рд╛рдЧреВ рдЧрд░реНрджрдЫред рдкрд╣рд┐рд▓реЗ, рдпрд╕рд▓рд╛рдИ InTrust рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рдХрдиреНрд╕реЛрд▓ рдорд╛рд░реНрдлрдд рд╕рдХреНрд░рд┐рдп рдЧрд░реМрдВред

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдирд┐рдпрдорд▓реЗ Windows OS рдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреНрд░реНрдпрд╛рдХрд┐рдЩ рдХреНрд╖рдорддрд╛рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рджреБрд░реНрднрд╛рдЧреНрдпрд╡рд╢, рддреНрдпрд╕реНрддрд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдкрд╛рд░реНрдиреБ рд╕реНрдкрд╖реНрдЯрдмрд╛рдЯ рдЯрд╛рдврд╛ рдЫред рддреНрдпрд╣рд╛рдБ 3 рдлрд░рдХ рд╕рдореВрд╣ рдиреАрддрд┐ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ рдЫрдиреН рдЬреБрди рддрдкрд╛рдИрдВрд▓реЗ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫ:

рдХрдореНрдкреНрдпреБрдЯрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди > рдиреАрддрд┐рд╣рд░реВ > рд╡рд┐рдиреНрдбреЛрдЬ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ > рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ > рд╕реНрдерд╛рдиреАрдп рдиреАрддрд┐рд╣рд░реВ > рд▓реЗрдЦрд╛ рдкрд░реАрдХреНрд╖рд╛ рдиреАрддрд┐ > рдЕрдбрд┐рдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЯреНрд░реНрдпрд╛рдХрд┐рдЩ

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдХрдореНрдкреНрдпреБрдЯрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди > рдиреАрддрд┐рд╣рд░реВ > рд╡рд┐рдиреНрдбреЛрдЬ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ > рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗрдЯрд┐рдЩрд╣рд░реВ > рдЙрдиреНрдирдд рд▓реЗрдЦрд╛ рдкрд░реАрдХреНрд╖рд╛ рдиреАрддрд┐ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди > рдЕрдбрд┐рдЯ рдиреАрддрд┐рд╣рд░реВ > рд╡рд┐рд╕реНрддреГрдд рдЯреНрд░реНрдпрд╛рдХрд┐рдЩ > рд▓реЗрдЦрд╛ рдкрд░реАрдХреНрд╖рдг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдХрдореНрдкреНрдпреБрдЯрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди > рдиреАрддрд┐рд╣рд░реВ > рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдЯреЗрдореНрдкреНрд▓реЗрдЯ > рдкреНрд░рдгрд╛рд▓реА > рдЕрдбрд┐рдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ > рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдШрдЯрдирд╛рд╣рд░реВрдорд╛ рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрдиреБрд╣реЛрд╕реН

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдПрдХ рдкрдЯрдХ рд╕рдХреНрд╖рдо рднрдПрдкрдЫрд┐, InTrust рдирд┐рдпрдорд╣рд░реВрд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╢рдВрдХрд╛рд╕реНрдкрдж рд╡реНрдпрд╡рд╣рд╛рд░ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдиреЗ рдкрд╣рд┐рд▓реЗрдХреЛ рдЕрдЬреНрдЮрд╛рдд рдЦрддрд░рд╛рд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рддрдкрд╛рдИрдВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдпрд╣рд╛рдБ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдЫ Dridex рдорд╛рд▓рд╡реЗрдпрд░ред HP рдмреНрд░реЛрдорд┐рдпрдо рдкрд░рд┐рдпреЛрдЬрдирд╛рд▓рд╛рдИ рдзрдиреНрдпрд╡рд╛рдж, рд╣рд╛рдореАрд▓рд╛рдИ рдерд╛рд╣рд╛ рдЫ рдпреЛ рдЦрддрд░рд╛ рдХрд╕рд░реА рдХрд╛рдо рдЧрд░реНрджрдЫред

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдпрд╕рдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рд╢реНрд░реГрдВрдЦрд▓рд╛рдорд╛, Dridex рд▓реЗ рдЕрдиреБрд╕реВрдЪрд┐рдд рдХрд╛рд░реНрдп рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди schtasks.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрдирдмрд╛рдЯ рдпреЛ рд╡рд┐рд╢реЗрд╖ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛ рдзреЗрд░реИ рд╕рдВрджрд┐рдЧреНрдз рд╡реНрдпрд╡рд╣рд╛рд░ рдорд╛рдирд┐рдиреНрдЫ; рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдлреЛрд▓реНрдбрд░рд╣рд░реВ рд╡рд╛ "рдиреЗрдЯ рджреГрд╢реНрдп" рд╡рд╛ "whoami" рдЖрджреЗрд╢рд╣рд░реВрд╕рдБрдЧ рдорд┐рд▓реНрджреЛрдЬреБрд▓реНрджреЛ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВрдХреЛ рд╕рд╛рде svchost.exe рд╕реБрд░реБ рдЧрд░реНрдиреБ рд╕рдорд╛рди рджреЗрдЦрд┐рдиреНрдЫред рдпрд╣рд╛рдБ рд╕рдореНрдмрдиреНрдзрд┐рдд рдХреЛ рдПрдХ рдЯреБрдХреНрд░рд╛ рдЫ SIGMA рдирд┐рдпрдорд╣рд░реВ:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 of them

InTrust рдорд╛, рд╕рдмреИ рд╕рдВрджрд┐рдЧреНрдз рд╡реНрдпрд╡рд╣рд╛рд░рд╣рд░реВ рдПрдЙрдЯреИ рдирд┐рдпрдордорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдПрдХреЛ рдЫ, рдХрд┐рдирднрдиреЗ рдпреА рдзреЗрд░реИрдЬрд╕реЛ рдХрд╛рд░реНрдпрд╣рд░реВ рдХреБрдиреИ рд╡рд┐рд╢реЗрд╖ рдЦрддрд░рд╛рдХреЛ рд▓рд╛рдЧрд┐ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рд╣реБрдБрджреИрдирдиреН, рдмрд░реБ рдПрдХ рдЬрдЯрд┐рд▓рдорд╛ рд╕рдВрджрд┐рдЧреНрдз рд╣реБрдиреНрдЫрдиреН рд░ 99% рдХреЗрд╕рд╣рд░реВрдорд╛ рдкреВрд░реНрдг рд░реВрдкрдорд╛ рдорд╣рд╛рди рдЙрджреНрджреЗрд╢реНрдпрдХрд╛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рдпреЛ рд╕реВрдЪреАрдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЫ, рддрд░ рд╕реАрдорд┐рдд рдЫреИрди:

  • рдЕрд╕рд╛рдорд╛рдиреНрдп рд╕реНрдерд╛рдирд╣рд░реВрдмрд╛рдЯ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ, рдЬрд╕реНрддреИ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдЕрд╕реНрдерд╛рдпреА рдлреЛрд▓реНрдбрд░рд╣рд░реВред
  • рд╕рдВрджрд┐рдЧреНрдз рд╡рд┐рд░рд╛рд╕рддрдХреЛ рд╕рд╛рде рдкреНрд░рдЦреНрдпрд╛рдд рдкреНрд░рдгрд╛рд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛ - рдХреЗрд╣рд┐ рдЦрддрд░рд╛рд╣рд░реВрд▓реЗ рдкрддреНрддрд╛ рдирд▓рд╛рдЧреЗрдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рдгрд╛рд▓реА рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдирд╛рдо рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрди рд╕рдХреНрдЫред
  • cmd рд╡рд╛ PsExec рдЬрд╕реНрддрд╛ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдЙрдкрдХрд░рдгрд╣рд░реВрдХреЛ рд╕рдВрджрд┐рдЧреНрдз рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЬрдм рддрд┐рдиреАрд╣рд░реВрд▓реЗ рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдгрд╛рд▓реА рдкреНрд░рдорд╛рдгрд╣рд░реВ рд╡рд╛ рд╢рдВрдХрд╛рд╕реНрдкрдж рдЙрддреНрддрд░рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред
  • рд╕рдВрджрд┐рдЧреНрдз рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдХрд╛рд░реНрдпрд╣рд░реВ рдкреНрд░рдгрд╛рд▓реА рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрдиреБ рдЕрдШрд┐ ransomware рднрд╛рдЗрд░рд╕рд╣рд░реВрдХреЛ рд╕рд╛рдорд╛рдиреНрдп рд╡реНрдпрд╡рд╣рд╛рд░ рд╣реЛ; рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдмреНрдпрд╛рдХрдЕрдкрд╣рд░реВ рдорд╛рд░реНрдЫрдиреН:

    - vssadmin.exe рдорд╛рд░реНрдлрдд;
    - WMI рдорд╛рд░реНрдлрддред

  • рд╕рдореНрдкреВрд░реНрдг рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд╣рд╛рдЗрднреНрд╕рдХреЛ рдбрдореНрдкрд╣рд░реВ рджрд░реНрддрд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реНред
  • at.exe рдЬрд╕реНрддрд╛ рдЖрджреЗрд╢рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЯрд╛рдврд╛рдмрд╛рдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рд╕реБрд░реБ рдЧрд░реНрджрд╛ рдорд╛рд▓рд┐рд╕рд┐рдпрд╕ рдХреЛрдбрдХреЛ рддреЗрд░реНрд╕реЛ рдЖрдиреНрджреЛрд▓рдиред
  • net.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╢рдВрдХрд╛рд╕реНрдкрдж рд╕реНрдерд╛рдиреАрдп рд╕рдореВрд╣ рд╕рдЮреНрдЪрд╛рд▓рди рд░ рдбреЛрдореЗрди рд╕рдЮреНрдЪрд╛рд▓рдиред
  • netsh.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╢рдВрдХрд╛рд╕реНрдкрдж рдлрд╛рдпрд░рд╡рд╛рд▓ рдЧрддрд┐рд╡рд┐рдзрд┐ред
  • ACL рдХреЛ рд╕рдВрджрд┐рдЧреНрдз рд╣реЗрд░рдлреЗрд░ред
  • рдбрд╛рдЯрд╛ рдПрдХреНрд╕рдлрд┐рд▓реНрдЯреЗрд╢рдирдХреЛ рд▓рд╛рдЧрд┐ BITS рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИред
  • WMI рд╕рдВрдЧ рд╕рдВрджрд┐рдЧреНрдз рд╣реЗрд░рдлреЗрд░ред
  • рд╢рдВрдХрд╛рд╕реНрдкрдж рд▓рд┐рдкрд┐ рдЖрджреЗрд╢рд╣рд░реВред
  • рд╕реБрд░рдХреНрд╖рд┐рдд рдкреНрд░рдгрд╛рд▓реА рдлрд╛рдЗрд▓рд╣рд░реВ рдбрдореНрдк рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕рд╣рд░реВред

рд╕рдВрдпреБрдХреНрдд рдирд┐рдпрдорд▓реЗ RUYK, LockerGoga рд░ рдЕрдиреНрдп ransomware, рдорд╛рд▓рд╡реЗрдпрд░ рд░ рд╕рд╛рдЗрдмрд░ рдХреНрд░рд╛рдЗрдо рдЯреВрд▓рдХрд┐рдЯрд╣рд░реВ рдЬрд╕реНрддрд╛ рдЦрддрд░рд╛рд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рдзреЗрд░реИ рд░рд╛рдореНрд░реЛрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрджрдЫред рдирд┐рдпрдо рдЭреВрдЯрд╛ рд╕рдХрд╛рд░рд╛рддреНрдордХ рдХрдо рдЧрд░реНрди рдЙрддреНрдкрд╛рджрди рд╡рд╛рддрд╛рд╡рд░рдг рдорд╛ рд╡рд┐рдХреНрд░реЗрддрд╛ рджреНрд╡рд╛рд░рд╛ рдкрд░реАрдХреНрд╖рдг рдЧрд░рд┐рдПрдХреЛ рдЫред рд░ рд╕рд┐рдЧреНрдорд╛ рдкрд░рд┐рдпреЛрдЬрдирд╛рдХреЛ рд▓рд╛рдЧрд┐ рдзрдиреНрдпрд╡рд╛рдж, рдпреА рд╕реВрдЪрдХрд╣рд░реВ рдордзреНрдпреЗ рдзреЗрд░реИрд▓реЗ рдЖрд╡рд╛рдЬ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рдиреНрдпреВрдирддрдо рд╕рдВрдЦреНрдпрд╛ рдЙрддреНрдкрд╛рджрди рдЧрд░реНрджрдЫред

рдХрд┐рдирднрдиреЗ InTrust рдорд╛ рдпреЛ рдПрдХ рдЕрдиреБрдЧрдорди рдирд┐рдпрдо рд╣реЛ, рддрдкрд╛рдЗрдБ рдПрдХ рдЦрддрд░рд╛ рдХреЛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдХреЛ рд░реВрдк рдорд╛ рдПрдХ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рддрдкрд╛рдЗрдБ рдирд┐рд░реНрдорд┐рдд рд▓рд┐рдкрд┐рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рд╡рд╛ рддрдкрд╛рдЗрдБрдХреЛ рдЖрдлреНрдиреИ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рд░ InTrust рд▓реЗ рдпрд╕рд▓рд╛рдИ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рд░реВрдкрдорд╛ рд╡рд┐рддрд░рдг рдЧрд░реНрдиреЗрдЫред

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

рдердк рд░реВрдкрдорд╛, рддрдкрд╛рдЗрдБ рд╕рдмреИ рдШрдЯрдирд╛-рд╕рдореНрдмрдиреНрдзрд┐рдд рдЯреЗрд▓рд┐рдореЗрдЯреНрд░реА рдирд┐рд░реАрдХреНрд╖рдг рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ: PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВ, рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди, рдЕрдиреБрд╕реВрдЪрд┐рдд рдХрд╛рд░реНрдп рд╣реЗрд░рдлреЗрд░, WMI рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдЧрддрд┐рд╡рд┐рдзрд┐, рд░ рд╕реБрд░рдХреНрд╖рд╛ рдШрдЯрдирд╛рд╣рд░реВрдорд╛ рдкреЛрд╕реНрдЯ-рдорд╛рд░реНрдЯрдорд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐ рддрд┐рдиреАрд╣рд░реВрд▓рд╛рдИ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреБрд╣реЛрд╕реНред

рд╣рд╛рдореА рд╡рд┐рдиреНрдбреЛрдЬрдорд╛ рд╕рдВрджрд┐рдЧреНрдз рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдмрд╛рд░реЗрдорд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рд╕рдЩреНрдХрд▓рди рд╕рдХреНрд╖рдо рдЧрд░реНрдЫреМрдВ рд░ рдХреНрд╡реЗрд╕реНрдЯ рдЗрдирдЯреНрд░рд╕реНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЦрддрд░рд╛рд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрдЫреМрдВред

InTrust рд╕рдБрдЧ рд╕рдпреМрдВ рдЕрдиреНрдп рдирд┐рдпрдорд╣рд░реВ рдЫрдиреН, рддреА рдордзреНрдпреЗ рдХреЗрд╣реА:

  • PowerShell рдбрд╛рдЙрдирдЧреНрд░реЗрдб рдЖрдХреНрд░рдордг рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреБ рднрдиреЗрдХреЛ рдЬрдм рдХрд╕реИрд▓реЗ рдЬрд╛рдирд╛рдЬрд╛рдиреА PowerShell рдХреЛ рдкреБрд░рд╛рдиреЛ рд╕рдВрд╕реНрдХрд░рдг рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ рдХрд┐рдирднрдиреЗ... рдкреБрд░рд╛рдиреЛ рд╕рдВрд╕реНрдХрд░рдгрдорд╛ рдХреЗ рднрдЗрд░рд╣реЗрдХреЛ рдерд┐рдпреЛ рдЕрдбрд┐рдЯ рдЧрд░реНрдиреЗ рдХреБрдиреИ рддрд░рд┐рдХрд╛ рдерд┐рдПрдиред
  • рдЙрдЪреНрдЪ-рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд▓рдЧрдЗрди рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреБ рднрдиреЗрдХреЛ рдХреБрдиреИ рдирд┐рд╢реНрдЪрд┐рдд рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рд╕рдореВрд╣рдХрд╛ рд╕рджрд╕реНрдпрд╣рд░реВ (рдЬрд╕реНрддреИ рдбреЛрдореЗрди рдкреНрд░рд╢рд╛рд╕рдХрд╣рд░реВ) рдХрд╛ рдЦрд╛рддрд╛рд╣рд░реВ рджреБрд░реНрдШрдЯрдирд╛ рд╡рд╛ рд╕реБрд░рдХреНрд╖рд╛ рдШрдЯрдирд╛рд╣рд░реВрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдХрд╛рд░реНрдпрд╕реНрдерд╛рдирд╣рд░реВрдорд╛ рд▓рдЧрдЗрди рд╣реБрдБрджрд╛ред

InTrust рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдкрд╣рд┐рдЪрд╛рди рд░ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдирд┐рдпрдорд╣рд░реВрдХреЛ рд░реВрдкрдорд╛ рдЙрддреНрддрдо рд╕реБрд░рдХреНрд╖рд╛ рдЕрднреНрдпрд╛рд╕рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рд░ рдпрджрд┐ рддрдкрд╛рдЗрдБ рд╕реЛрдЪреНрдиреБрд╣реБрдиреНрдЫ рдХрд┐ рдХреЗрд╣рд┐ рдлрд░рдХ рддрд░рд┐рдХрд╛рд▓реЗ рдХрд╛рдо рдЧрд░реНрдиреБрдкрд░реНрдЫ, рддрдкрд╛рдЗрдБ рдирд┐рдпрдо рдХреЛ рдЖрдлреНрдиреИ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛рдЙрди рд░ рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЕрдиреБрд╕рд╛рд░ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рддрдкрд╛рдИрд▓реЗ рдкрд╛рдЗрд▓рдЯ рд╕рдЮреНрдЪрд╛рд▓рди рдЧрд░реНрди рд╡рд╛ рдЕрд╕реНрдерд╛рдпреА рдЗрдЬрд╛рдЬрддрдкрддреНрд░рдХреЛ рд╕рд╛рде рд╡рд┐рддрд░рдг рдХрд┐рдЯрд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдЖрд╡реЗрджрди рдкреЗрд╢ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдлрд╛рд░рдо рд╣рд╛рдореНрд░реЛ рд╡реЗрдмрд╕рд╛рдЗрдЯ рдорд╛ред

рд╣рд╛рдореНрд░реЛ рд╕рджрд╕реНрдпрддрд╛ рд▓рд┐рдиреБрд╣реЛрд╕реН рдлреЗрд╕рдмреБрдХ рдкреЗрдЬ, рд╣рд╛рдореА рддреНрдпрд╣рд╛рдБ рдЫреЛрдЯреЛ рдЯрд┐рдкреНрдкрдгреАрд╣рд░реВ рд░ рд░реЛрдЪрдХ рд▓рд┐рдЩреНрдХрд╣рд░реВ рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░реНрдЫреМрдВред

рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛рдорд╛ рд╣рд╛рдореНрд░рд╛ рдЕрдиреНрдп рд▓реЗрдЦрд╣рд░реВ рдкрдвреНрдиреБрд╣реЛрд╕реН:

рдХрд╕рд░реА InTrust рд▓реЗ RDP рдорд╛рд░реНрдлрдд рдЕрд╕рдлрд▓ рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдкреНрд░рдпрд╛рд╕рд╣рд░реВрдХреЛ рджрд░ рдШрдЯрд╛рдЙрди рдорджреНрджрдд рдЧрд░реНрди рд╕рдХреНрдЫ

рд╣рд╛рдореАрд▓реЗ ransomware рдЖрдХреНрд░рдордг рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдБрдЫреМрдВ, рдбреЛрдореЗрди рдирд┐рдпрдиреНрддреНрд░рдХрдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдЫреМрдВ рд░ рдпреА рдЖрдХреНрд░рдордгрд╣рд░реВрдХреЛ рдкреНрд░рддрд┐рд░реЛрдз рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрдЫреМрдВ

Windows-рдЖрдзрд╛рд░рд┐рдд рд╡рд░реНрдХрд╕реНрдЯреЗрд╢рдирдХреЛ рд▓рдЧрд╣рд░реВрдмрд╛рдЯ рдХреБрди рдЙрдкрдпреЛрдЧреА рдЪреАрдЬрд╣рд░реВ рдирд┐рдХрд╛рд▓реНрди рд╕рдХрд┐рдиреНрдЫ? (рд▓реЛрдХрдкреНрд░рд┐рдп рд▓реЗрдЦ)

рдЪрд┐рдордЯрд╛ рд╡рд╛ рдбрдХреНрдЯ рдЯреЗрдк рдмрд┐рдирд╛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрдХреЛ рдЬреАрд╡рдирдЪрдХреНрд░ рдЯреНрд░реНрдпрд╛рдХ рдЧрд░реНрджреИ

рдХрд╕рд▓реЗ рдЧрд░реНрдпреЛ? рд╣рд╛рдореА рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рдЕрдбрд┐рдЯрд╣рд░реВ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдЧрд░реНрдЫреМрдВ

SIEM рдкреНрд░рдгрд╛рд▓реАрдХреЛ рд╕реНрд╡рд╛рдорд┐рддреНрд╡рдХреЛ рд▓рд╛рдЧрдд рдХрд╕рд░реА рдШрдЯрд╛рдЙрдиреЗ рд░ рдХрд┐рди рддрдкрд╛рдИрдВрд▓рд╛рдИ рдХреЗрдиреНрджреНрд░реАрдп рд▓рдЧ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди (CLM) рдЪрд╛рд╣рд┐рдиреНрдЫред

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди