ProLock рдЦреЛрд▓реНрджреИ: MITER ATT&CK рдореНрдпрд╛рдЯреНрд░рд┐рдХреНрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдирдпрд╛рдБ ransomware рдХреЛ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг

ProLock рдЦреЛрд▓реНрджреИ: MITER ATT&CK рдореНрдпрд╛рдЯреНрд░рд┐рдХреНрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдирдпрд╛рдБ ransomware рдХреЛ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рд╡рд┐рд╢реНрд╡рднрд░рдХрд╛ рд╕рдВрдЧрдардирд╣рд░реВрдорд╛ ransomware рдЖрдХреНрд░рдордгрд╣рд░реВрдХреЛ рд╕рдлрд▓рддрд╛рд▓реЗ рдЕрдзрд┐рдХ рд░ рдЕрдзрд┐рдХ рдирдпрд╛рдБ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓рд╛рдИ рдЦреЗрд▓рдорд╛ рдкреНрд░рд╡реЗрд╢ рдЧрд░реНрди рдкреНрд░реЗрд░рд┐рдд рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫред рдпреА рдирдпрд╛рдБ рдЦреЗрд▓рд╛рдбреАрд╣рд░реВ рдордзреНрдпреЗ рдПрдХ ProLock ransomware рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рд╕рдореВрд╣ рд╣реЛред рдпреЛ рдорд╛рд░реНрдЪ 2020 рдорд╛ PwndLocker рдХрд╛рд░реНрдпрдХреНрд░рдордХреЛ рдЙрддреНрддрд░рд╛рдзрд┐рдХрд╛рд░реАрдХреЛ рд░реВрдкрдорд╛ рджреЗрдЦрд╛ рдкрд░реНтАНрдпреЛ, рдЬреБрди 2019 рдХреЛ рдЕрдиреНрддреНрдпрдорд╛ рд╕рдЮреНрдЪрд╛рд▓рди рд╕реБрд░реБ рднрдпреЛред ProLock ransomware рдЖрдХреНрд░рдордгрд╣рд░реВрд▓реЗ рдореБрдЦреНрдп рд░реВрдкрдорд╛ рд╡рд┐рддреНрддреАрдп рд░ рд╕реНрд╡рд╛рд╕реНрдереНрдп рд╕реЗрд╡рд╛ рд╕рдВрдЧрдардирд╣рд░реВ, рд╕рд░рдХрд╛рд░реА рдПрдЬреЗрдиреНрд╕реАрд╣рд░реВ, рд░ рдЦреБрджреНрд░рд╛ рдХреНрд╖реЗрддреНрд░рд▓рд╛рдИ рд▓рдХреНрд╖рд┐рдд рдЧрд░реНрджрдЫред рднрд░реНрдЦрд░реИ, ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдПрдЯреАрдПрдо рдирд┐рд░реНрдорд╛рддрд╛рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ, Diebold Nixdorf рдорд╛ рдЖрдХреНрд░рдордг рдЧрд░реЗред

рдпрд╕ рдкреЛрд╕реНрдЯрдорд╛ рдУрд▓реЗрдЧ рд╕реНрдХреБрд▓рдХрд┐рди, рдЧреНрд░реБрдк-рдЖрдИрдмреАрдХреЛ рдХрдореНрдкреНрдпреБрдЯрд░ рдлреЛрд░реЗрдиреНрд╕рд┐рдХ рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛рдХрд╛ рдкреНрд░рдореБрдЦ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рдЖрдзрд╛рд░рднреВрдд рд░рдгрдиреАрддрд┐рд╣рд░реВ, рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ (TTPs) рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред рд▓реЗрдЦ MITER ATT&CK Matrix рд╕рдБрдЧ рддреБрд▓рдирд╛ рдЧрд░реЗрд░ рд╕рдорд╛рдкреНрдд рд╣реБрдиреНрдЫ, рдПрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдбрд╛рдЯрд╛рдмреЗрд╕ рдЬрд╕рд▓реЗ рд╡рд┐рднрд┐рдиреНрди рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзреА рд╕рдореВрд╣рд╣рд░реВрд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рд▓рдХреНрд╖рд┐рдд рдЖрдХреНрд░рдордг рд░рдгрдиреАрддрд┐рд╣рд░реВ рд╕рдВрдХрд▓рди рдЧрд░реНрджрдЫред

рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджреИ

ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдкреНрд░рд╛рдердорд┐рдХ рд╕рдореНрдЭреМрддрд╛рдХрд╛ рджреБрдИ рдореБрдЦреНрдп рднреЗрдХреНрдЯрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреН: QakBot (Qbot) рдЯреНрд░реЛрдЬрди рд░ рдХрдордЬреЛрд░ рдкрд╛рд╕рд╡рд░реНрдбрд╣рд░реВ рднрдПрдХрд╛ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд RDP рд╕рд░реНрднрд░рд╣рд░реВред

рдмрд╛рд╣реНрдп рдкрд╣реБрдБрдЪрдпреЛрдЧреНрдп RDP рд╕рд░реНрднрд░ рдорд╛рд░реНрдлрдд рд╕рдореНрдЭреМрддрд╛ ransomware рдЕрдкрд░реЗрдЯрд░рд╣рд░реВ рдмреАрдЪ рдЕрддреНрдпрдиреНрдд рд▓реЛрдХрдкреНрд░рд┐рдп рдЫред рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рддреЗрд╕реНрд░реЛ рдкрдХреНрд╖рд╣рд░реВрдмрд╛рдЯ рд╕рдореНрдЭреМрддрд╛ рдЧрд░рд┐рдПрдХреЛ рд╕рд░реНрднрд░рдорд╛ рдкрд╣реБрдБрдЪ рдХрд┐рдиреНрдЫрдиреН, рддрд░ рдпреЛ рд╕рдореВрд╣рдХрд╛ рд╕рджрд╕реНрдпрд╣рд░реВ рдЖрдлреИрд▓реЗ рдкрдирд┐ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрдЫрдиреНред

рдкреНрд░рд╛рдердорд┐рдХ рд╕рдореНрдЭреМрддрд╛рдХреЛ рдердк рд░реЛрдЪрдХ рднреЗрдХреНрдЯрд░ QakBot рдорд╛рд▓рд╡реЗрдпрд░ рд╣реЛред рдкрд╣рд┐рд▓реЗ, рдпреЛ рдЯреНрд░реЛрдЬрди ransomware рдХреЛ рдЕрд░реНрдХреЛ рдкрд░рд┐рд╡рд╛рд░ рд╕рдВрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд рдерд┐рдпреЛ - MegaCortexред рдпрджреНрдпрдкрд┐, рдпреЛ рдЕрдм ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред

рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛, QakBot рдлрд┐рд╕рд┐рдЩ рдЕрднрд┐рдпрд╛рди рдорд╛рд░реНрдлрдд рд╡рд┐рддрд░рдг рдЧрд░рд┐рдиреНрдЫред рдлрд┐рд╕рд┐рдЩ рдЗрдореЗрд▓рдорд╛ рд╕рдВрд▓рдЧреНрди Microsoft Office рдХрд╛рдЧрдЬрд╛рдд рд╡рд╛ рдХреНрд▓рд╛рдЙрдб рднрдгреНрдбрд╛рд░рдг рд╕реЗрд╡рд╛рдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдлрд╛рдЗрд▓рдХреЛ рд▓рд┐рдЩреНрдХ рд╣реБрди рд╕рдХреНрдЫ, рдЬрд╕реНрддреИ Microsoft OneDriveред

рдХрдХрдмреЛрдЯ рдЕрд░реНрдХреЛ рдЯреНрд░реЛрдЬрди, рдЗрдореЛрдЯреЗрдЯрд╕рдБрдЧ рд▓реЛрдб рднрдПрдХреЛ рдЬреНрдЮрд╛рдд рдШрдЯрдирд╛рд╣рд░реВ рдкрдирд┐ рдЫрдиреН, рдЬреБрди Ryuk ransomware рд╡рд┐рддрд░рдг рдЧрд░реНрдиреЗ рдЕрднрд┐рдпрд╛рдирд╣рд░реВрдорд╛ рдпрд╕рдХреЛ рд╕рд╣рднрд╛рдЧрд┐рддрд╛рдХрд╛ рд▓рд╛рдЧрд┐ рд╡реНрдпрд╛рдкрдХ рд░реВрдкрдорд╛ рдкрд░рд┐рдЪрд┐рдд рдЫред

рдкреНрд░рджрд░реНрд╢рди

рд╕рдВрдХреНрд░рдорд┐рдд рдХрд╛рдЧрдЬрд╛рдд рдбрд╛рдЙрдирд▓реЛрдб рд░ рдЦреЛрд▓рд┐рд╕рдХреЗрдкрдЫрд┐, рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдореНрдпрд╛рдХреНрд░реЛрд╣рд░реВ рдЪрд▓рд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рди рдкреНрд░реЗрд░рд┐рдд рдЧрд░рд┐рдиреНрдЫред рдпрджрд┐ рд╕рдлрд▓ рднрдпреЛ рднрдиреЗ, PowerShell рд╕реБрд░реБ рд╣реБрдиреНрдЫ, рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдХрдорд╛рдгреНрдб рд░ рдирд┐рдпрдиреНрддреНрд░рдг рд╕рд░реНрднрд░рдмрд╛рдЯ QakBot рдкреЗрд▓реЛрдб рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрди рд░ рдЪрд▓рд╛рдЙрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред

рдпреЛ рдиреЛрдЯ рдЧрд░реНрди рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдЫ рдХрд┐ рд╕рдорд╛рди ProLock рдорд╛ рд▓рд╛рдЧреВ рд╣реБрдиреНрдЫ: рдкреЗрд▓реЛрдб рдлрд╛рдЗрд▓рдмрд╛рдЯ рдирд┐рдХрд╛рд▓рд┐рдПрдХреЛ рдЫ BMP рд╡рд╛ JPG рд░ PowerShell рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдореЗрдореЛрд░реАрдорд╛ рд▓реЛрдб рдЧрд░рд┐рдпреЛред рдХреЗрд╣рд┐ рдЕрд╡рд╕реНрдерд╛рдорд╛, рдПрдХ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп PowerShell рд╕реБрд░реБ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред

рдХрд╛рд░реНрдп рдЕрдиреБрд╕реВрдЪрдХ рдорд╛рд░реНрдлрдд ProLock рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдмреНрдпрд╛рдЪ рд╕реНрдХреНрд░рд┐рдкреНрдЯ:

schtasks.exe /CREATE /XML C:ProgramdataWinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:ProgramdataWinMgr.xml
del C:Programdatarun.bat

рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдПрдХреАрдХрд░рдг

рдпрджрд┐ RDP рд╕рд░реНрднрд░рд╕рдБрдЧ рд╕рдореНрдЭреМрддрд╛ рдЧрд░реНрди рд░ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдореНрднрд╡ рдЫ рднрдиреЗ, рддрдм рд╡реИрдз рдЦрд╛рддрд╛рд╣рд░реВ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред QakBot рд╡рд┐рднрд┐рдиреНрди рд╕рдВрд▓рдЧреНрдирдХ рд╕рдВрдпрдиреНрддреНрд░ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рд╢реЗрд╖рддрд╛ рд╣реЛред рдкреНрд░рд╛рдп: рдпреЛ рдЯреНрд░реЛрдЬрдирд▓реЗ рд░рди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ рд░ рдЕрдиреБрд╕реВрдЪрдХрдорд╛ рдХрд╛рд░реНрдпрд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫ:

ProLock рдЦреЛрд▓реНрджреИ: MITER ATT&CK рдореНрдпрд╛рдЯреНрд░рд┐рдХреНрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдирдпрд╛рдБ ransomware рдХреЛ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рд░рди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рдгрд╛рд▓реАрдорд╛ Qakbot рдкрд┐рди рдЧрд░реНрджреИ

рдХреЗрд╣рд┐ рдЕрд╡рд╕реНрдерд╛рдорд╛, рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдлреЛрд▓реНрдбрд░рд╣рд░реВ рдкрдирд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫ: рддреНрдпрд╣рд╛рдБ рд╕рд░реНрдЯрдХрдЯ рд░рд╛рдЦрд┐рдПрдХреЛ рдЫ рдЬреБрди рдмреБрдЯрд▓реЛрдбрд░рдорд╛ рджреЗрдЦрд╛рдЙрдБрдЫред

рдмрд╛рдЗрдкрд╛рд╕ рд╕рдВрд░рдХреНрд╖рдг

рдХрдорд╛рдгреНрдб рд░ рдХрдиреНрдЯреНрд░реЛрд▓ рд╕рд░реНрднрд░рд╕рдБрдЧ рд╕рдЮреНрдЪрд╛рд░ рдЧрд░реЗрд░, QakBot рд▓реЗ рдЖрд╡рдзрд┐рдХ рд░реВрдкрдорд╛ рдЖрдлреИрд▓рд╛рдИ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЧрд░реНрдиреЗ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрдЫ, рддреНрдпрд╕реИрд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдирдмрд╛рдЯ рдмрдЪреНрдирдХреЛ рд▓рд╛рдЧрд┐, рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рдЖрдлреНрдиреЛ рд╣рд╛рд▓рдХреЛ рд╕рдВрд╕реНрдХрд░рдгрд▓рд╛рдИ рдирдпрд╛рдБрд╕рдБрдЧ рдмрджрд▓реНрди рд╕рдХреНрдЫред рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд╣рд░реВ рд╕рдореНрдЭреМрддрд╛ рд╡рд╛ рдирдХреНрдХрд▓реА рд╣рд╕реНрддрд╛рдХреНрд╖рд░рдХреЛ рд╕рд╛рде рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдЧрд░рд┐рдПрдХрд╛ рдЫрдиреНред PowerShell рджреНрд╡рд╛рд░рд╛ рд▓реЛрдб рдЧрд░рд┐рдПрдХреЛ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдкреЗрд▓реЛрдб рдПрдХреНрд╕рдЯреЗрдиреНрд╕рдирдХреЛ рд╕рд╛рде C&C рд╕рд░реНрднрд░рдорд╛ рднрдгреНрдбрд╛рд░ рдЧрд░рд┐рдПрдХреЛ рдЫ PNGред рдердк рд░реВрдкрдорд╛, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдкрдЫрд┐ рдпрд╕рд▓рд╛рдИ рд╡реИрдз рдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рде рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдЧрд░рд┐рдПрдХреЛ рдЫ calc.exe.

рд╕рд╛рдереИ, рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЧрддрд┐рд╡рд┐рдзрд┐ рд▓реБрдХрд╛рдЙрди, QakBot рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдорд╛ рдХреЛрдб рдЗрдиреНрдЬреЗрдХреНрд╕рди рдЧрд░реНрдиреЗ рдкреНрд░рд╡рд┐рдзрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ explorer.exe.

рдЙрд▓реНрд▓реЗрдЦ рдЧрд░рд┐рдП рдЕрдиреБрд╕рд╛рд░, рдкреНрд░реЛрд▓рдХ рдкреЗрд▓реЛрдб рдлрд╛рдЗрд▓ рднрд┐рддреНрд░ рд▓реБрдХреЗрдХреЛ рдЫ BMP рд╡рд╛ JPGред рдпрд╕рд▓рд╛рдИ рдмрд╛рдЗрдкрд╛рд╕ рд╕рдВрд░рдХреНрд╖рдгрдХреЛ рд╡рд┐рдзрд┐рдХреЛ рд░реВрдкрдорд╛ рдкрдирд┐ рдорд╛рдиреНрди рд╕рдХрд┐рдиреНрдЫред

рдкреНрд░рдорд╛рдгрд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджреИ

QakBot рдорд╛ keylogger рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдЫред рдердк рд░реВрдкрдорд╛, рдпрд╕рд▓реЗ рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВ рдбрд╛рдЙрдирд▓реЛрдб рд░ рдЪрд▓рд╛рдЙрди рд╕рдХреНрдЫ, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, Invoke-Mimikatz, рдкреНрд░рд╕рд┐рджреНрдз Mimikatz рдЙрдкрдпреЛрдЧрд┐рддрд╛рдХреЛ PowerShell рд╕рдВрд╕реНрдХрд░рдгред рддреНрдпрд╕реНрддрд╛ рд▓рд┐рдкрд┐рд╣рд░реВрд▓рд╛рдИ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкреНрд░рдорд╛рдгрд╣рд░реВ рдбрдореНрдк рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдЫрдиреНред

рдиреЗрдЯрд╡рд░реНрдХ рдЦреБрдлрд┐рдпрд╛

рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЦрд╛рддрд╛рд╣рд░реВрдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реЗрдкрдЫрд┐, ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдиреЗрдЯрд╡рд░реНрдХ рд░рд┐рдХреЛрдирд┐рд╕реЗрдиреНрд╕ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрджрдЫ, рдЬрд╕рдорд╛ рдкреЛрд░реНрдЯ рд╕реНрдХреНрдпрд╛рдирд┐рдЩ рд░ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╡рд╛рддрд╛рд╡рд░рдгрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╕рдорд╛рд╡реЗрд╢ рд╣реБрди рд╕рдХреНрдЫред рд╡рд┐рднрд┐рдиреНрди рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВрдХреЛ рдЕрддрд┐рд░рд┐рдХреНрдд, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рд╕рдЩреНрдХрд▓рди рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ ransomware рд╕рдореВрд╣рд╣рд░реВ рдмреАрдЪ рд▓реЛрдХрдкреНрд░рд┐рдп рдЕрд░реНрдХреЛ рдЙрдкрдХрд░рдг AdFind рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред

рдиреЗрдЯрд╡рд░реНрдХ рдкрджреЛрдиреНрдирддрд┐

рдкрд░рдореНрдкрд░рд╛рдЧрдд рд░реВрдкрдорд╛, рдиреЗрдЯрд╡рд░реНрдХ рдкрджреЛрдиреНрдирддрд┐рдХреЛ рд╕рдмреИрднрдиреНрджрд╛ рд▓реЛрдХрдкреНрд░рд┐рдп рд╡рд┐рдзрд┐рд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯрдк рдкреНрд░реЛрдЯреЛрдХрд▓ рд╣реЛред ProLock рдХреБрдиреИ рдЕрдкрд╡рд╛рдж рдерд┐рдПрдиред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд╕рдБрдЧ рд▓рдХреНрд╖рд┐рдд рд╣реЛрд╕реНрдЯрд╣рд░реВрд▓рд╛рдИ RDP рдорд╛рд░реНрдлрдд рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рддрд┐рдиреАрд╣рд░реВрдХреЛ рд╢рд╕реНрддреНрд░рд╛рдЧрд╛рд░рдорд╛ рд▓рд┐рдкрд┐рд╣рд░реВ рдкрдирд┐ рдЫрдиреНред

RDP рдкреНрд░реЛрдЯреЛрдХрд▓ рдорд╛рд░реНрдлрдд рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ BAT рд╕реНрдХреНрд░рд┐рдкреНрдЯ:

reg add "HKLMSystemCurrentControlSetControlTerminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLMSystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f

рдЯрд╛рдврд╛рдмрд╛рдЯ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди, ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдЕрд░реНрдХреЛ рд▓реЛрдХрдкреНрд░рд┐рдп рдЙрдкрдХрд░рдг, Sysinternals Suite рдмрд╛рдЯ PsExec рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред

ProLock WMIC рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╣реЛрд╕реНрдЯрд╣рд░реВрдорд╛ рдЪрд▓реНрдЫ, рдЬреБрди Windows Management Instrumentation рд╕рдмрд╕рд┐рд╕реНрдЯрдорд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рдЗрдиреНрдЯрд░рдлреЗрд╕ рд╣реЛред рдпреЛ рдЙрдкрдХрд░рдг рдкрдирд┐ ransomware рдЕрдкрд░реЗрдЯрд░рд╣рд░реВ рдмреАрдЪ рдмрдвреНрджреЛ рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реБрдБрджреИрдЫред

рддрдереНрдпрд╛рдВрдХ рд╕рдВрдХрд▓рди

рдзреЗрд░реИ рдЕрдиреНрдп ransomware рдЕрдкрд░реЗрдЯрд░рд╣рд░реВ рдЬрд╕реНрддреИ, ProLock рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рд╕рдореВрд╣рд▓реЗ рдЖрдлреНрдиреЛ рдлрд┐рд░реМрддреА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗ рдореМрдХрд╛рд╣рд░реВ рдмрдврд╛рдЙрди рд╕рдореНрдЭреМрддрд╛ рдЧрд░рд┐рдПрдХреЛ рдиреЗрдЯрд╡рд░реНрдХрдмрд╛рдЯ рдбреЗрдЯрд╛ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрджрдЫред exfiltration рдЕрдШрд┐, рд╕рдЩреНрдХрд▓рди рдбрд╛рдЯрд╛ 7Zip рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЕрднрд┐рд▓реЗрдЦ рдЧрд░рд┐рдПрдХреЛ рдЫред

рдирд┐рд╖реНрдХрд╛рд╕рди

рдбрд╛рдЯрд╛ рдЕрдкрд▓реЛрдб рдЧрд░реНрди, ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ Rclone рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдПрдХ рдЖрджреЗрд╢ рд▓рд╛рдЗрди рдЙрдкрдХрд░рдг рдЬреБрди рд╡рд┐рднрд┐рдиреНрди рдХреНрд▓рд╛рдЙрдб рднрдгреНрдбрд╛рд░рдг рд╕реЗрд╡рд╛рд╣рд░реВ рдЬрд╕реНрддреИ OneDrive, Google Drive, Mega, рдЗрддреНрдпрд╛рджрд┐рд╕рдБрдЧ рдлрд╛рдЗрд▓рд╣рд░реВ рд╕рд┐рдЩреНрдХреНрд░реЛрдирд╛рдЗрдЬ рдЧрд░реНрди рдбрд┐рдЬрд╛рдЗрди рдЧрд░рд┐рдПрдХреЛ рд╣реЛред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рд╕рдзреИрдВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд▓рд╛рдИ рд╡реИрдз рдкреНрд░рдгрд╛рд▓реА рдлрд╛рдЗрд▓рд╣рд░реВ рдЬрд╕реНрддреЛ рджреЗрдЦрд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ рдкреБрди: рдирд╛рдорд╛рдХрд░рдг рдЧрд░реНрдЫрдиреНред

рддрд┐рдиреАрд╣рд░реВрдХрд╛ рд╕рд╛рдереАрд╣рд░реВрдХреЛ рд╡рд┐рдкрд░реАрдд, ProLock рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд╕рдБрдЧ рдЕрдЭреИ рдкрдирд┐ рдлрд┐рд░реМрддреА рддрд┐рд░реНрди рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрдиреЗ рдХрдореНрдкрдиреАрд╣рд░реВрдХреЛ рдЪреЛрд░реА рдбрд╛рдЯрд╛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░реНрди рдЖрдлреНрдиреИ рд╡реЗрдмрд╕рд╛рдЗрдЯ рдЫреИрдиред

рдЕрдиреНрддрд┐рдо рд▓рдХреНрд╖реНрдп рд╣рд╛рд╕рд┐рд▓ рдЧрд░реНрджреИ

рдПрдХ рдкрдЯрдХ рдбрд╛рдЯрд╛ рдПрдХреНрд╕рдлрд┐рд▓реНрдЯреЗрдб рднрдПрдкрдЫрд┐, рдЯреЛрд▓реАрд▓реЗ рдЗрдиреНрдЯрд░рдкреНрд░рд╛рдЗрдЬ рдиреЗрдЯрд╡рд░реНрдХрдорд╛ ProLock рддреИрдирд╛рдд рдЧрд░реНрджрдЫред рдмрд╛рдЗрдирд░реА рдлрд╛рдЗрд▓ рдПрдХреНрд╕рдЯреЗрдиреНрд╕рдирдХреЛ рд╕рд╛рде рдлрд╛рдЗрд▓рдмрд╛рдЯ рдирд┐рдХрд╛рд▓рд┐рдПрдХреЛ рдЫ PNG рд╡рд╛ JPG PowerShell рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдореЗрдореЛрд░реАрдорд╛ рдЗрдиреНрдЬреЗрдХреНрдЯ рдЧрд░рд┐рдпреЛ:

ProLock рдЦреЛрд▓реНрджреИ: MITER ATT&CK рдореНрдпрд╛рдЯреНрд░рд┐рдХреНрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдирдпрд╛рдБ ransomware рдХреЛ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
рд╕рдмреИрднрдиреНрджрд╛ рдкрд╣рд┐рд▓реЗ, ProLock рд▓реЗ рдмрд┐рд▓реНрдЯ-рдЗрди рд╕реВрдЪреАрдорд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рд╕рдорд╛рдкреНрдд рдЧрд░реНрджрдЫ (рдЪрд╛рдЦрд▓рд╛рдЧреНрджреЛ рдХреБрд░рд╛ рдХреЗ рдЫ рднрдиреЗ, рдпрд╕рд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд╛рдордХреЛ рдЫрд╡рдЯрд╛ рдЕрдХреНрд╖рд░рд╣рд░реВ рдорд╛рддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬрд╕реНрддреИ "winwor"), рд░ рд╕реЗрд╡рд╛рд╣рд░реВ рдмрдиреНрдж рдЧрд░реНрджрдЫ, рд╕реБрд░рдХреНрд╖рд╛рд╕рдБрдЧ рд╕рдореНрдмрдиреНрдзрд┐рдд, рдЬрд╕реНрддреИ CSFalconService ( CrowdStrike Falcon) рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ рдиреЗрдЯ рд╕реНрдЯрдк.

рддреНрдпрд╕рдкрдЫрд┐, рдзреЗрд░реИ рдЕрдиреНрдп ransomware рдкрд░рд┐рд╡рд╛рд░рд╣рд░реВ рдЬрд╕реНрддреИ, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреН vssadmin рд╡рд┐рдиреНрдбреЛрдЬ рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐рд╣рд░реВ рдореЗрдЯрд╛рдЙрди рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЖрдХрд╛рд░ рд╕реАрдорд┐рдд рдЧрд░реНрдиреБрд╣реЛрд╕реН рддрд╛рдХрд┐ рдирдпрд╛рдБ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдирдЧрд░реНрдиреБрд╣реЛрд╕реН:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock рд╡рд┐рд╕реНрддрд╛рд░ рдердкреНрдЫ .proLock, .pr0Lock рд╡рд╛ .proL0ck рдкреНрд░рддреНрдпреЗрдХ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдлрд╛рдЗрд▓рдорд╛ рд░ рдлрд╛рдЗрд▓ рд░рд╛рдЦреНрдЫ [рдлрд╛рдЗрд▓рд╣рд░реВ рдХрд╕рд░реА рдкреБрдирдГрдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреЗ]редTXT рдкреНрд░рддреНрдпреЗрдХ рдлреЛрд▓реНрдбрд░рдорд╛ред рдпрд╕ рдлрд╛рдЗрд▓рд▓реЗ рдлрд╛рдЗрд▓рд╣рд░реВрд▓рд╛рдИ рдХрд╕рд░реА рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрдиреЗ рднрдиреНрдиреЗ рдмрд╛рд░реЗ рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ, рдЬрд╣рд╛рдБ рдкреАрдбрд┐рддрд▓реЗ рдПрдХ рдЕрджреНрд╡рд┐рддреАрдп рдЖрдИрдбреА рдкреНрд░рд╡рд┐рд╖реНрдЯ рдЧрд░реНрдиреБрдкрд░реНрдЫ рд░ рднреБрдХреНрддрд╛рдиреА рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреБрдкрд░реНрдЫ:

ProLock рдЦреЛрд▓реНрджреИ: MITER ATT&CK рдореНрдпрд╛рдЯреНрд░рд┐рдХреНрд╕ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдирдпрд╛рдБ ransomware рдХреЛ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрдХреЛ рдХрд╛рд░реНрдпрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг
ProLock рдХреЛ рдкреНрд░рддреНрдпреЗрдХ рдЙрджрд╛рд╣рд░рдгрд▓реЗ рдлрд┐рд░реМрддреА рд░рдХрдордХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ - рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, 35 рдмрд┐рдЯрдХреЛрдЗрдирд╣рд░реВ, рдЬреБрди рд▓рдЧрднрдЧ $ 312 рд╣реЛред

рдирд┐рд╖реНрдХрд░реНрд╖рдорд╛

рдзреЗрд░реИ ransomware рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдЖрдлреНрдирд╛ рд▓рдХреНрд╖реНрдпрд╣рд░реВ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдорд╛рди рд╡рд┐рдзрд┐рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред рдПрдХреИ рд╕рдордпрдорд╛, рдХреЗрд╣рд┐ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рдкреНрд░рддреНрдпреЗрдХ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдЕрджреНрд╡рд┐рддреАрдп рдЫрдиреНред рд╣рд╛рд▓, рддрд┐рдиреАрд╣рд░реВрдХреЛ рдЕрднрд┐рдпрд╛рдирд╣рд░реВрдорд╛ ransomware рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдзреА рд╕рдореВрд╣рд╣рд░реВрдХреЛ рдмрдвреНрджреЛ рд╕рдВрдЦреНрдпрд╛ рдЫред рдХреЗрд╣реА рдЕрд╡рд╕реНрдерд╛рдорд╛, рдПрдЙрдЯреИ рдЕрдкрд░реЗрдЯрд░рд╣рд░реВ ransomware рдХреЛ рд╡рд┐рднрд┐рдиреНрди рдкрд░рд┐рд╡рд╛рд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реА рдЖрдХреНрд░рдордгрд╣рд░реВрдорд╛ рд╕рдВрд▓рдЧреНрди рд╣реБрди рд╕рдХреНрдЫрдиреН, рддреНрдпрд╕реИрд▓реЗ рд╣рд╛рдореА рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХрд╛ рд░рдгрдиреАрддрд┐рд╣рд░реВ, рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдорд╛ рдУрднрд░рд▓реНрдпрд╛рдк рджреЗрдЦреНрдиреЗрдЫреМрдВред

MITER ATT рд░ CK рдореНрдпрд╛рдкрд┐рдЩрдХреЛ рд╕рд╛рде рдореНрдпрд╛рдкрд┐рдЩ

рд░рдгрдиреАрддрд┐
рдкреНрд░рд╡рд┐рдзреА

рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдкрд╣реБрдБрдЪ (TA0001)
рдмрд╛рд╣реНрдп рд░рд┐рдореЛрдЯ рд╕реЗрд╡рд╛рд╣рд░реВ (T1133), рд╕реНрдкрд┐рдпрд░рдлрд┐рд╕рд┐рдЩ рдПрдЯреНрдпрд╛рдЪрдореЗрдиреНрдЯ (T1193), рд╕реНрдкрд┐рдпрд░рдлрд┐рд╕рд┐рдЩ рд▓рд┐рдЩреНрдХ (T1192)

рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди (TA0002)
Powershell (T1086), рд╕реНрдХреНрд░рд┐рдкреНрдЯрд┐рдЩ (T1064), рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди (T1204), Windows рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рдЙрдкрдХрд░рдг (T1047)

рджреГрдврддрд╛ (TA0003)
рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд░рди рдХреБрдЮреНрдЬреАрд╣рд░реВ / рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдлреЛрд▓реНрдбрд░ (T1060), рдЕрдиреБрд╕реВрдЪрд┐рдд рдХрд╛рд░реНрдп (T1053), рдорд╛рдиреНрдп рдЦрд╛рддрд╛рд╣рд░реВ (T1078)

рд░рдХреНрд╖рд╛ рдЪреЛрд░реА (TA0005)
рдХреЛрдб рд╕рд╛рдЗрдирд┐рдЩ (T1116), Deobfuscate/decode рдлрд╛рдЗрд▓рд╣рд░реВ рд╡рд╛ рдЬрд╛рдирдХрд╛рд░реА (T1140), рд╕реБрд░рдХреНрд╖рд╛ рдЙрдкрдХрд░рдгрд╣рд░реВ рдЕрд╕рдХреНрд╖рдо рдЧрд░реНрджреИ (T1089), рдлрд╛рдЗрд▓ рдореЗрдЯрд╛рдЙрдиреЗ (T1107), рдорд╛рд╕реНрдХрд░реЗрдбрд┐рдЩ (T1036), рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЗрдВрдЬреЗрдХреНрд╢рди (T1055)

рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкрд╣реБрдБрдЪ (TA0006)
рдХреНрд░реЗрдбреЗрдиреНрд╕рд┐рдпрд▓ рдбрдореНрдкрд┐рдЩ (T1003), рдмреНрд░реБрдЯ рдлреЛрд░реНрд╕ (T1110), рдЗрдирдкреБрдЯ рдХреНрдпрд╛рдкреНрдЪрд░ (T1056)

рдЦреЛрдЬ (TA0007)
рдЦрд╛рддрд╛ рдЦреЛрдЬ (T1087), рдбреЛрдореЗрди рдЯреНрд░рд╕реНрдЯ рдбрд┐рд╕реНрдХрд╡рд░реА (T1482), рдлрд╛рдЗрд▓ рд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЦреЛрдЬ (T1083), рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗрд╡рд╛ рд╕реНрдХреНрдпрд╛рдирд┐рдЩ (T1046), рдиреЗрдЯрд╡рд░реНрдХ рд╕рд╛рдЭреЗрджрд╛рд░реА рдЦреЛрдЬ (T1135), рд░рд┐рдореЛрдЯ рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХрд╡рд░реА (T1018)

рдкрд╛рд░реНрд╢реНрд╡ рдЖрдиреНрджреЛрд▓рди (TA0008)
рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯрдк рдкреНрд░реЛрдЯреЛрдХрд▓ (T1076), рд░рд┐рдореЛрдЯ рдлрд╛рдЗрд▓ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ (T1105), Windows Admin Shares (T1077)

рд╕рдЩреНрдХрд▓рди (TA0009)
рд╕реНрдерд╛рдиреАрдп рдкреНрд░рдгрд╛рд▓реАрдмрд╛рдЯ рдбрд╛рдЯрд╛ (T1005), рдиреЗрдЯрд╡рд░реНрдХ рд╕рд╛рдЭрд╛ рдбреНрд░рд╛рдЗрдн (T1039), рдбрд╛рдЯрд╛ рд╕реНрдЯреЗрдЬ (T1074) рдмрд╛рдЯ рдбрд╛рдЯрд╛

рдЖрджреЗрд╢ рд░ рдирд┐рдпрдиреНрддреНрд░рдг (TA0011)
рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдкреНрд░рдпреЛрдЧ рд╣реБрдиреЗ рдкреЛрд░реНрдЯ (T1043), рд╡реЗрдм рд╕реЗрд╡рд╛ (T1102)

рдирд┐рд╖реНрдХрд╛рд╕рди (TA0010)
рдбрд╛рдЯрд╛ рд╕рдВрдХреБрдЪрд┐рдд (T1002), рдХреНрд▓рд╛рдЙрдб рдЦрд╛рддрд╛рдорд╛ рдбрд╛рдЯрд╛ рд╕реНрдерд╛рдирд╛рдиреНрддрд░рдг (T1537)

рдкреНрд░рднрд╛рд╡ (TA0040)
рдкреНрд░рднрд╛рд╡ (T1486) рдХреЛ рд▓рд╛рдЧрд┐ рдбреЗрдЯрд╛ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб, рдкреНрд░рдгрд╛рд▓реА рд░рд┐рдХрднрд░реА рд░реЛрдХреНрдиреБрд╣реЛрд╕реН (T1490)

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди