
рдЯреНрд░реЗрд╕ рдлрд╛рдЗрд▓рд╣рд░реВ, рд╡рд╛ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рд╣рд░реВ, рдорд╛ рдкреНрд░рд╕реНрддреБрдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ Windows XP рдХреЛ рд╕рдордпрджреЗрдЦрд┐, рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдбрд┐рдЬрд┐рдЯрд▓ рдлреЛрд░реЗрдиреНрд╕рд┐рдХ рд░ рдХрдореНрдкреНрдпреБрдЯрд░ рдШрдЯрдирд╛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрд▓рд╛рдИ рдорд╛рд▓рд╡реЗрдпрд░ рд╕рд╣рд┐рдд рдкреНрд░реЛрдЧреНрд░рд╛рдо рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рдирд┐рд╢рд╛рди рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рдорджреНрджрдд рдЧрд░реНрджреИ рдЖрдПрдХрд╛ рдЫрдиреНред рдЧреНрд░реБрдк-рдЖрдИрдмреАрдорд╛ рдЕрдЧреНрд░рдгреА рдбрд┐рдЬрд┐рдЯрд▓ рдлреЛрд░реЗрдиреНрд╕рд┐рдХ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рдУрд▓реЗрдЧ рд╕реНрдХреБрд▓реНрдХрд┐рди рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдХреЗ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХрд┐рдиреНрдЫ рд░ рдпреЛ рдХрд╕рд░реА рдЧрд░реНрдиреЗ рднрдиреЗрд░ рд╡реНрдпрд╛рдЦреНрдпрд╛ рдЧрд░реНрджрдЫред
рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рд╣рд░реВ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░рд┐рдиреНрдЫрдиреНред % рд╕рд┐рд╕реНрдЯрдорд░реВрдЯ% рдкреНрд░рд┐рдлреЗрдЪ рд░ рдХрд╛рд░реНрдпрдХреНрд░рдорд╣рд░реВ рд╕реБрд░реБ рдЧрд░реНрдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓рд╛рдИ рдЧрддрд┐ рджрд┐рди рд╕реЗрд╡рд╛ рдЧрд░реНрдЫрдиреНред рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рдпреА рдордзреНрдпреЗ рдХреБрдиреИ рдкрдирд┐ рдлрд╛рдЗрд▓рд▓рд╛рдИ рд╣реЗрд░реНтАНрдпреМрдВ рднрдиреЗ, рд╣рд╛рдореА рджреЗрдЦреНрдиреЗрдЫреМрдВ рдХрд┐ рдпрд╕рдХреЛ рдирд╛рдордорд╛ рджреБрдИ рднрд╛рдЧрд╣рд░реВ рдЫрдиреН: рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо рд░ рдпрд╕рдорд╛ рдЬрд╛рдиреЗ рдмрд╛рдЯреЛрдХреЛ рдЪреЗрдХрд╕рдо, рдЬрд╕рдорд╛ рдЖрда рд╡рд░реНрдгрд╣рд░реВ рдЫрдиреНред
рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рд╣рд░реВрдорд╛ рдлреЛрд░реЗрдиреНрд╕рд┐рдХрд▓реА рдЙрдкрдпреЛрдЧреА рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рднрдгреНрдбрд╛рд░ рд╣реБрдиреНрдЫ: рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдпрдХреЛ рдирд╛рдо, рдпреЛ рдХрддрд┐ рдкрдЯрдХ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдпрд▓реЗ рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛ рдЧрд░реЗрдХреЛ рдлрд╛рдЗрд▓рд╣рд░реВ рд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рд╣рд░реВрдХреЛ рд╕реВрдЪреА, рд░, рдЕрд╡рд╢реНрдп рдкрдирд┐, рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрд╣рд░реВред рдлреЛрд░реЗрдиреНрд╕рд┐рдХ рд╡рд┐рд╢реНрд▓реЗрд╖рдХрд╣рд░реВрд▓реЗ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдХрд╛рд░реНрдпрдХреНрд░рдо рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдПрдХреЛ рдорд┐рддрд┐ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрди рд╡рд┐рд╢реЗрд╖ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рдХреЛ рд╕рд┐рд░реНрдЬрдирд╛ рдорд┐рддрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред рдпреА рдлрд╛рдЗрд▓рд╣рд░реВрд▓реЗ рдпрд╕рдХреЛ рдЕрдиреНрддрд┐рдо рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рдорд┐рддрд┐ рдкрдирд┐ рднрдгреНрдбрд╛рд░рдг рдЧрд░реНрдЫрдиреН, рд░ рд╕рдВрд╕реНрдХрд░рдг реирем рдмрд╛рдЯ рд╕реБрд░реБ рд╣реБрдиреНрдЫ (Windows рео.рез) - рдкрдЫрд┐рд▓реНрд▓рд╛ рд╕рд╛рдд рдкреНрд░рдХреНрд╖реЗрдкрдгрд╣рд░реВрдХреЛ рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрд╣рд░реВред
рдПрдЙрдЯрд╛ Prefetch рдлрд╛рдЗрд▓ рд▓рд┐рдФрдВ, Eric Zimmerman рдХреЛ PECmd рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рддреНрдпрд╕рдмрд╛рдЯ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реМрдВ, рд░ рдкреНрд░рддреНрдпреЗрдХ рднрд╛рдЧ рд╣реЗрд░реМрдВред рдкреНрд░рджрд░реНрд╢рдирдХреЛ рд▓рд╛рдЧрд┐, рдо рдлрд╛рдЗрд▓рдмрд╛рдЯ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реНрдиреЗрдЫреБред CCLEANER64.EXE-DE05DBE1.pf рдХреЛ рд╕рдореНрдмрдиреНрдзрд┐рдд рдЙрддреНрдкрд╛рджрдирд╣рд░реВ.
рддреНрдпрд╕реЛ рднрдП, рдорд╛рдерд┐рдмрд╛рдЯ рд╕реБрд░реБ рдЧрд░реМрдВред рдЕрд╡рд╢реНрдп рдкрдирд┐, рд╣рд╛рдореАрд╕рдБрдЧ рдлрд╛рдЗрд▓ рд╕рд┐рд░реНрдЬрдирд╛, рдкрд░рд┐рдорд╛рд░реНрдЬрди, рд░ рдкрд╣реБрдБрдЪ рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрд╣рд░реВ рдЫрдиреН:

рдпреА рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо, рддреНрдпрд╕рдорд╛ рдЬрд╛рдиреЗ рдмрд╛рдЯреЛрдХреЛ рдЪреЗрдХрд╕рдо, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рдХреЛ рдЖрдХрд╛рд░, рд░ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рдХреЛ рд╕рдВрд╕реНрдХрд░рдг рдкрдЫрд┐ рдЖрдЙрдБрдЫрдиреН:

рд╣рд╛рдореАрд╕рдБрдЧ рд╡реНрдпрд╡рд╣рд╛рд░ рдЧрд░рд┐рд░рд╣реЗрдХреЛ рд╣реБрдирд╛рд▓реЗ Windows 10, рддреНрдпрд╕рдкрдЫрд┐ рд╣рд╛рдореА рдкреНрд░рдХреНрд╖реЗрдкрдгрд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛, рдЕрдиреНрддрд┐рдо рдкреНрд░рдХреНрд╖реЗрдкрдгрдХреЛ рдорд┐рддрд┐ рд░ рд╕рдордп, рд░ рдЕрдШрд┐рд▓реНрд▓реЛ рдкреНрд░рдХреНрд╖реЗрдкрдг рдорд┐рддрд┐рд╣рд░реВ рд╕рдВрдХреЗрдд рдЧрд░реНрдиреЗ рд╕рд╛рдд рдердк рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрд╣рд░реВ рджреЗрдЦреНрдиреЗрдЫреМрдВ:

рдпрд╕рдкрдЫрд┐ рдЦрдгреНрдбрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реА рджрд┐рдЗрдиреНрдЫ, рдЬрд╕рдорд╛ рдпрд╕рдХреЛ рд╕рд┐рд░рд┐рдпрд▓ рдирдореНрдмрд░ рд░ рд╕рд┐рд░реНрдЬрдирд╛ рдорд┐рддрд┐ рд╕рдорд╛рд╡реЗрд╢ рдЫ:
![]()
рдЕрдиреНрддреНрдпрдорд╛, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдпрд▓реЗ рдЕрдиреНрддрд░рдХреНрд░рд┐рдпрд╛ рдЧрд░реЗрдХрд╛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд░ рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд╕реВрдЪреА:

рддреНрдпрд╕реЛрднрдП, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓рд▓реЗ рдЕрдиреНрддрд░реНрдХреНрд░рд┐рдпрд╛ рдЧрд░реЗрдХрд╛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рд╣рд░реВ рд░ рдлрд╛рдЗрд▓рд╣рд░реВ рдЖрдЬ рдо рдзреНрдпрд╛рди рдХреЗрдиреНрджреНрд░рд┐рдд рдЧрд░реНрди рдЪрд╛рд╣рдиреНрдЫреБред рдпреЛ рдбреЗрдЯрд╛рд▓реЗ рдбрд┐рдЬрд┐рдЯрд▓ рдлреЛрд░реЗрдиреНрд╕рд┐рдХ, рдХрдореНрдкреНрдпреБрдЯрд░ рдШрдЯрдирд╛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, рд╡рд╛ рд╕рдХреНрд░рд┐рдп рдЦрддрд░рд╛ рд╢рд┐рдХрд╛рд░ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрд▓рд╛рдИ рд╡рд┐рд╢реЗрд╖ рдлрд╛рдЗрд▓рдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдХреЛ рддрдереНрдп рдорд╛рддреНрд░ рд╕реНрдерд╛рдкрд┐рдд рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдБрджреИрди, рддрд░ рдХреЗрд╣реА рдЕрд╡рд╕реНрдерд╛рдорд╛, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрдХреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд░рдгрдиреАрддрд┐ рд░ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рдкреБрдирд░реНрдирд┐рд░реНрдорд╛рдг рдЧрд░реНрди рдкрдирд┐ рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред рдЖрдЬ, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкреНрд░рд╛рдпрдГ SDelete рдЬрд╕реНрддрд╛ рдбреЗрдЯрд╛ рд╕реНрдерд╛рдпреА рд░реВрдкрдорд╛ рдореЗрдЯрд╛рдЙрди рдЙрдкрдХрд░рдгрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреН, рддреНрдпрд╕реИрд▓реЗ рдирд┐рд╢реНрдЪрд┐рдд рд░рдгрдиреАрддрд┐ рд░ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВрдХреЛ рдкреНрд░рдпреЛрдЧрдХреЛ рдХрдореНрддрд┐рдорд╛ рдирд┐рд╢рд╛рдирд╣рд░реВ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ рдХреБрдиреИ рдкрдирд┐ рдЖрдзреБрдирд┐рдХ рдбрд┐рдлреЗрдиреНрдбрд░рдХреЛ рд▓рд╛рдЧрд┐ рдЖрд╡рд╢реНрдпрдХ рдЫ - рдПрдХ рдХрдореНрдкреНрдпреБрдЯрд░ рдлреЛрд░реЗрдиреНрд╕рд┐рдХ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, рдПрдХ рдШрдЯрдирд╛ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ, рдПрдХ рдЦрддрд░рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдХред
рд╕реБрд░реБ рдЧрд░реМрдВ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдкрд╣реБрдБрдЪ (TA0001) рд░рдгрдиреАрддрд┐ рд░ рд╕рдмреИрднрдиреНрджрд╛ рд▓реЛрдХрдкреНрд░рд┐рдп рдкреНрд░рд╡рд┐рдзрд┐ - рд╕реНрдкрд┐рдпрд░рдлрд┐рд╕рд┐рдЩ рд╕рдВрд▓рдЧреНрдирддрд╛ (T1193) рдмрд╛рдЯред рдХреЗрд╣реА рд╕рд╛рдЗрдмрд░ рдЕрдкрд░рд╛рдз рд╕рдореВрд╣рд╣рд░реВ рдпрд╕реНрддрд╛ рд╕рдВрд▓рдЧреНрдирдХрд╣рд░реВ рдЫрдиреМрдЯ рдЧрд░реНрди рдзреЗрд░реИ рд░рдЪрдирд╛рддреНрдордХ рд╣реБрдиреНрдЫрдиреНред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рд╕рд╛рдЗрд▓реЗрдиреНрд╕ рд╕рдореВрд╣рд▓реЗ рдпрд╕рдХреЛ рд▓рд╛рдЧрд┐ CHM (Microsoft рдХрдореНрдкрд╛рдЗрд▓реНрдб HTML рдорджреНрджрдд) рдлрд╛рдЗрд▓рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНтАНрдпреЛред рддреНрдпрд╕реИрд▓реЗ, рд╣рд╛рдореАрд╕рдБрдЧ рдЕрд░реНрдХреЛ рдкреНрд░рд╡рд┐рдзрд┐ рдЫ - рдХрдореНрдкрд╛рдЗрд▓реНрдб HTML рдлрд╛рдЗрд▓ (T1223)ред рддреНрдпрд╕реНрддрд╛ рдлрд╛рдЗрд▓рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕реБрд░реБ рдЧрд░рд┐рдиреНрдЫред hh.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫрддреНрдпрд╕рдХрд╛рд░рдг, рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рдпрд╕рдХреЛ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рдмрд╛рдЯ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реНрдпреМрдВ рднрдиреЗ, рд╣рд╛рдореА рдкреАрдбрд┐рддрд▓реЗ рдХреБрди рдлрд╛рдЗрд▓ рдЦреЛрд▓реЗрдХреЛ рдерд┐рдпреЛ рднрдиреЗрд░ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗрдЫреМрдВ:

рд╡рд╛рд╕реНрддрд╡рд┐рдХ рд╕рдВрд╕рд╛рд░рдХрд╛ рдЙрджрд╛рд╣рд░рдгрд╣рд░реВрд╕рдБрдЧреИ рдЕрдЧрд╛рдбрд┐ рдмрдвреМрдВ рд░ рдЕрд░реНрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд░рдгрдиреАрддрд┐ (TA0002) рд░ CSMTP рдкреНрд░рд╡рд┐рдзрд┐ (T1191) рдорд╛ рдЬрд╛рдФрдВред рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рдЬрдбрд╛рди рдкреНрд░рдмрдиреНрдзрдХ рдкреНрд░реЛрдлрд╛рдЗрд▓ рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ (CMSTP.exe) рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕реНрдХреНрд░рд┐рдкреНрдЯрд╣рд░реВ рд╕реБрд░реБ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдЫрдиреНред рдПрдЙрдЯрд╛ рд░рд╛рдореНрд░реЛ рдЙрджрд╛рд╣рд░рдг рдХреЛрдмрд╛рд▓реНрдЯ рд╕рдореВрд╣ рд╣реЛред рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рдмрд╛рдЯ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реНрдЫреМрдВ рднрдиреЗ cmstp.exe рдлрд╛рдЗрд▓, рддреНрдпрд╕рдкрдЫрд┐ рд╣рд╛рдореА рдлреЗрд░рд┐ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рд╡рд╛рд╕реНрддрд╡рдорд╛ рдХреЗ рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ:

рдЕрд░реНрдХреЛ рд▓реЛрдХрдкреНрд░рд┐рдп рдкреНрд░рд╡рд┐рдзрд┐ Regsvr32 (T1117) рд╣реЛред Regsvr32.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдЬрд┐рд▓реЛ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкрдирд┐ рдкреНрд░рд╛рдпрдГ рд╕реБрд░реБрд╡рд╛рдд рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред рдпрд╣рд╛рдБ рдХреЛрдмрд╛рд▓реНрдЯ рд╕рдореВрд╣рдмрд╛рдЯ рдЕрд░реНрдХреЛ рдЙрджрд╛рд╣рд░рдг рдЫ: рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рдмрд╛рдЯ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реНрдЫреМрдВ рднрдиреЗ regsvr32.exe, рддреНрдпрд╕рдкрдЫрд┐ рд╣рд╛рдореА рдлреЗрд░рд┐ рдХреЗ рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рд╣реЗрд░реНрдиреЗрдЫреМрдВ:

рдЕрд░реНрдХреЛ рд░рдгрдиреАрддрд┐рд╣рд░реВ рдкрд░реНрд╕рд┐рд╕реНрдЯреЗрдиреНрд╕ (TA0003) рд░ рдкреНрд░рд┐рднрд┐рд▓реЗрдЬ рдПрд╕реНрдХреЗрд▓реЗрд╕рди (TA0004) рд╣реБрдиреН, рдЬрд╕рдорд╛ рдПрдкреНрд▓рд┐рдХреЗрд╕рди рд╢рд┐рдорд┐рдЩ (T1138) рдПрдХ рдкреНрд░рд╡рд┐рдзрд┐рдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред рдпреЛ рдкреНрд░рд╡рд┐рдзрд┐ Carbanak/FIN7 рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдкрд╛рдЗрд▓рд╛ рд░рд╛рдЦреНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛, рдХрд╛рд░реНрдпрдХреНрд░рдо рдЕрдиреБрдХреВрд▓рддрд╛ рдбрд╛рдЯрд╛рдмреЗрд╕ (.sdb) рд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред sdbinst.exe рдлрд╛рдЗрд▓рддреНрдпрд╕рдХрд╛рд░рдг, рдпрд╕ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдпрдХреЛ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рддреНрдпрд╕реНрддрд╛ рдбрд╛рдЯрд╛рдмреЗрд╕рд╣рд░реВрдХреЛ рдирд╛рдо рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рд╕реНрдерд╛рдирд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрди рдорджреНрджрдд рдЧрд░реНрди рд╕рдХреНрдЫ:

рддрдкрд╛рдИрдВрд▓реЗ рдЪрд┐рддреНрд░рдорд╛ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рд╣рд╛рдореАрд╕рдБрдЧ рд╕реНрдерд╛рдкрдирд╛рдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо рдорд╛рддреНрд░ рд╣реЛрдЗрди, рд╕реНрдерд╛рдкрд┐рдд рдбрд╛рдЯрд╛рдмреЗрд╕рдХреЛ рдирд╛рдо рдкрдирд┐ рдЫред
рдиреЗрдЯрд╡рд░реНрдХ рдЖрдиреНрджреЛрд▓рдирдХреЛ рд╕рдмреИрднрдиреНрджрд╛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдЙрджрд╛рд╣рд░рдгрд╣рд░реВ рдордзреНрдпреЗ рдПрдХ рд╣реЗрд░реМрдВ (TA0008) - PsExec, рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рд╢реЗрдпрд░рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ (T1077)ред PSEXECSVC рдирд╛рдордХреЛ рд╕реЗрд╡рд╛ (рдЕрд╡рд╢реНрдп рдкрдирд┐, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдорд╛ рдЕрдиреНрдп рдХреБрдиреИ рдкрдирд┐ рдирд╛рдо рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ)ред -r) рд▓рдХреНрд╖рд┐рдд рдкреНрд░рдгрд╛рд▓реАрдорд╛ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдиреЗрдЫ, рддреНрдпрд╕реИрд▓реЗ рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ Prefetch рдлрд╛рдЗрд▓рдмрд╛рдЯ рдбреЗрдЯрд╛ рдирд┐рдХрд╛рд▓реНрдпреМрдВ рднрдиреЗ, рд╣рд╛рдореА рдпреЛ рд╕реБрд░реБ рднрдПрдХреЛ рджреЗрдЦреНрдиреЗрдЫреМрдВ:

рдо рд╕рдореНрднрд╡рддрдГ рдЬрд╣рд╛рдБрдмрд╛рдЯ рд╕реБрд░реБ рдЧрд░реЗрдХреЛ рдерд┐рдПрдБ рддреНрдпрд╣реАрдБрдмрд╛рдЯ рдЕрдиреНрддреНрдп рдЧрд░реНрдиреЗрдЫреБ - рдлрд╛рдЗрд▓рд╣рд░реВ рдореЗрдЯрд╛рдЙрдиреЗ (T1107)ред рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рдиреИ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░рд┐рд╕рдХреЗрдВ, рдзреЗрд░реИ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдЖрдХреНрд░рдордг рдЬреАрд╡рди рдЪрдХреНрд░рдХреЛ рд╡рд┐рднрд┐рдиреНрди рдЪрд░рдгрд╣рд░реВрдорд╛ рдлрд╛рдЗрд▓рд╣рд░реВрд▓рд╛рдИ рд╕реНрдерд╛рдпреА рд░реВрдкрдорд╛ рдореЗрдЯрд╛рдЙрди SDelete рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреНред рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ Prefetch рдлрд╛рдЗрд▓рдмрд╛рдЯ рдбреЗрдЯрд╛ рд╣реЗрд░реНрдЫреМрдВ рднрдиреЗ sdelete.exe рдлрд╛рдЗрд▓, рддреНрдпрд╕рдкрдЫрд┐ рд╣рд╛рдореА рд╣реЗрд░реНрдиреЗрдЫреМрдВ рдХрд┐ рд╡рд╛рд╕реНрддрд╡рдорд╛ рдХреЗ рдореЗрдЯрд╛рдЗрдПрдХреЛ рдерд┐рдпреЛ:

рдЕрд╡рд╢реНрдп рдкрдирд┐, рдпреЛ рдкреНрд░рд┐рдлреЗрдЪ рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдХреНрд░рдордорд╛ рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рд╕рдХрд┐рдиреЗ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВрдХреЛ рдкреВрд░реНрдг рд╕реВрдЪреА рд╣реЛрдЗрди, рддрд░ рддреНрдпрд╕реНрддрд╛ рдлрд╛рдЗрд▓рд╣рд░реВрд▓реЗ рд╕реБрд░реБрд╡рд╛рддрдХреЛ рдирд┐рд╢рд╛рди рдлреЗрд▓рд╛ рдкрд╛рд░реНрди рдорд╛рддреНрд░ рдирднрдИ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрдХреЛ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд░рдгрдиреАрддрд┐ рд░ рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВ рдкреБрдирд░реНрдирд┐рд░реНрдорд╛рдг рдЧрд░реНрди рдкрдирд┐ рдорджреНрджрдд рдЧрд░реНрди рд╕рдХреНрдЫрдиреН рднрдиреНрдиреЗ рдХреБрд░рд╛ рдмреБрдЭреНрди рдкрд░реНрдпрд╛рдкреНрдд рд╣реБрдиреБрдкрд░реНрдЫред
рд╕реНрд░реЛрдд: www.habr.com
