рд╣рдо рдкреНрд░реЛрд▓реЛрдХ рдХреЛ рдкреНрд░рдХрдЯ рдХрд░рддреЗ рд╣реИрдВ: MITER ATT & CK рдореИрдЯреНрд░рд┐рдХреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдирдП рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рдХрд╛рд░реНрдпреЛрдВ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг



рджреБрдирд┐рдпрд╛ рднрд░ рдХреЗ рд╕рдВрдЧрдардиреЛрдВ рдкрд░ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╣рдорд▓реЛрдВ рдХреА рд╕рдлрд▓рддрд╛ рдЕрдзрд┐рдХ рд╕реЗ рдЕрдзрд┐рдХ рдирдП рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ "рдЦреЗрд▓ рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рдиреЗ" рдХреЗ рд▓рд┐рдП рдкреНрд░реЗрд░рд┐рдд рдХрд░ рд░рд╣реА рд╣реИред рдЗрди рдирдП рдЦрд┐рд▓рд╛рдбрд╝рд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдкреНрд░реЛрд▓реЙрдХ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╕рдореВрд╣ рд╣реИред рдпрд╣ рдорд╛рд░реНрдЪ 2020 рдореЗрдВ PwndLocker рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЗ рдЙрддреНрддрд░рд╛рдзрд┐рдХрд╛рд░реА рдХреЗ рд░реВрдк рдореЗрдВ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдЬреЛ 2019 рдХреЗ рдЕрдВрдд рдореЗрдВ рд╢реБрд░реВ рд╣реБрдЖред рдкреНрд░реЛрд▓реЙрдХ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╣рдорд▓реЗ рдореБрдЦреНрдп рд░реВрдк рд╕реЗ рд╡рд┐рддреНрддреАрдп рдФрд░ рдЪрд┐рдХрд┐рддреНрд╕рд╛ рд╕рдВрдЧрдардиреЛрдВ, рд╕рд░рдХрд╛рд░реА рдПрдЬреЗрдВрд╕рд┐рдпреЛрдВ рдФрд░ рдЦреБрджрд░рд╛ рдХреНрд╖реЗрддреНрд░ рдХреЗ рдЙрджреНрджреЗрд╢реНрдп рд╕реЗ рд╣реИрдВред рд╣рд╛рд▓ рд╣реА рдореЗрдВ, ProLock рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рд╕рдмрд╕реЗ рдмрдбрд╝реЗ рдПрдЯреАрдПрдо рдирд┐рд░реНрдорд╛рддрд╛рдУрдВ рдореЗрдВ рд╕реЗ рдПрдХ, Diebold Nixdorf рдкрд░ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛ред

рдЗрд╕ рдкреЛрд╕реНрдЯ рдореЗрдВ рдУрд▓реЗрдЧ рд╕реНрдХреБрд▓рдХрд┐рди, рд▓реАрдбрд┐рдВрдЧ рд╕реНрдкреЗрд╢рд▓рд┐рд╕реНрдЯ, рд▓реЗрдмреЛрд░реЗрдЯрд░реА рдСрдлрд╝ рдХрдВрдкреНрдпреВрдЯрд░ рдлрд╝реЛрд░реЗрдВрд╕рд┐рдХреНрд╕ рдЧреНрд░реБрдк-рдЖрдИрдмреА, ProLock рдСрдкрд░реЗрдЯрд░реЛрдВ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА рдмреБрдирд┐рдпрд╛рджреА рд░рдгрдиреАрддрд┐, рддрдХрдиреАрдХ рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ (TTP) рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░рддрд╛ рд╣реИред рд▓реЗрдЦ рдХреЗ рдЕрдВрдд рдореЗрдВ рдореИрдЯреНрд░рд┐рдХреНрд╕ MITER ATT & CK рдХреЗ рд╕рд╛рде рддреБрд▓рдирд╛ рдХреА рдЬрд╛рддреА рд╣реИ, рдПрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдбреЗрдЯрд╛рдмреЗрд╕ рдЬрд┐рд╕рдореЗрдВ рд╡рд┐рднрд┐рдиреНрди рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣реЛрдВ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рд▓рдХреНрд╖рд┐рдд рд╣рдорд▓реЛрдВ рдХреА рд░рдгрдиреАрддрд┐ рд╣реЛрддреА рд╣реИред

рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛


рдкреНрд░реЛрдХреЙрдХ рдСрдкрд░реЗрдЯрд░ рдкреНрд░рд╛рдердорд┐рдХ рд╕рдордЭреМрддрд╛ рдХреЗ рджреЛ рдореБрдЦреНрдп рд╡реИрдХреНрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ: QakBot рдЯреНрд░реЛрдЬрди (Qbot) рдФрд░ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рд╡рд╛рд▓реЗ RDP рд╕рд░реНрд╡рд░ред

рдмрд╛рд╣реНрдп рд░реВрдк рд╕реЗ рд╕реБрд▓рдн RDP рд╕рд░реНрд╡рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рдордЭреМрддрд╛ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рд╕рд╛рде рдмреЗрд╣рдж рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИред рдЖрдорддреМрд░ рдкрд░, рд╣рдорд▓рд╛рд╡рд░ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рд╕реЗ рдПрдХ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рд╕рд░реНрд╡рд░ рддрдХ рдкрд╣реБрдВрдЪ рдЦрд░реАрджрддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдпрд╣ рд╕рдореВрд╣ рдХреЗ рд╕рджрд╕реНрдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рдЕрдкрдиреЗ рджрдо рдкрд░ рднреА рдкреНрд░рд╛рдкреНрдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдПрдХ рдЕрдзрд┐рдХ рджрд┐рд▓рдЪрд╕реНрдк рдкреНрд░рд╛рдердорд┐рдХ рд╕рдордЭреМрддрд╛ рд╡реЗрдХреНрдЯрд░ QakBot рдореИрд▓рд╡реЗрдпрд░ рд╣реИред рдкрд╣рд▓реЗ, рдЗрд╕ рдЯреНрд░реЛрдЬрди рдХреЛ рдПрдирдХреНрд░рд┐рдкреНрдЯрд░реНрд╕ рдХреЗ рдПрдХ рдЕрдиреНрдп рдкрд░рд┐рд╡рд╛рд░ - рдореЗрдЧрд╛рдХреЙрд░реНрдЯреЗрдХреНрд╕ рдХреЗ рд╕рд╛рде рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рдерд╛ред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдЕрдм рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ ProLock рдСрдкрд░реЗрдЯрд░реЛрдВ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

рдЖрдорддреМрд░ рдкрд░, QakBot рдХреЛ рдлрд╝рд┐рд╢рд┐рдВрдЧ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╡рд┐рддрд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдлрд╝рд┐рд╢рд┐рдВрдЧ рдИрдореЗрд▓ рдореЗрдВ рдПрдХ рд╕рдВрд▓рдЧреНрди Microsoft Office рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдпрд╛ рдХреНрд▓рд╛рдЙрдб рд╕реНрдЯреЛрд░реЗрдЬ рдореЗрдВ рд╕реНрдерд┐рдд рдРрд╕реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рд▓рд┐рдВрдХ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ - рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, Microsoft OneDriveред

рдПрдХ рдЕрдиреНрдп рдЯреНрд░реЛрдЬрди рдХреЗ рд╕рд╛рде QakBot рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рдорд╛рдорд▓реЗ рднреА рд╣реИрдВ - Emotet, рдЬреЛ рд╡реНрдпрд╛рдкрдХ рд░реВрдк рд╕реЗ рдЙрди рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рднрд╛рдЧ рд▓реЗрдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬрд┐рдиреНрд╣реЛрдВрдиреЗ рд░рдпреВрдХ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╡рд┐рддрд░рд┐рдд рдХрд┐рдП рдереЗред

рдкреНрд░рджрд░реНрд╢рди


рд╕рдВрдХреНрд░рдорд┐рдд рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдФрд░ рдЦреЛрд▓рдиреЗ рдХреЗ рдмрд╛рдж, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдореИрдХреНрд░реЛрдЬрд╝ рдХреЗ рдирд┐рд╖реНрдкрд╛рджрди рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЗрд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рдлрд▓ рд╣реЛрдиреЗ рдкрд░, PowerShell рдХреЛ рдХрдорд╛рдВрдб рд╕рд░реНрд╡рд░ рд╕реЗ QakBot рдкреЗрд▓реЛрдб рдХреЛ рд▓реЛрдб рдХрд░рдиреЗ рдФрд░ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред

рдпрд╣ рдзреНрдпрд╛рди рд░рдЦрдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рдпрд╣реА рдмрд╛рдд рдкреНрд░реЛрдХреЙрдХ рдкрд░ рд▓рд╛рдЧреВ рд╣реЛрддреА рд╣реИ: рдкреЗрд▓реЛрдб рдХреЛ рдмреАрдПрдордкреА рдпрд╛ рдЬреЗрдкреАрдЬреА рдлрд╝рд╛рдЗрд▓ рд╕реЗ рдирд┐рдХрд╛рд▓рд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдкрд╛рд╡рд░рд╢реЗрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, PowerShell рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

рдмреИрдЪ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЬреЛ рдХрд╛рд░реНрдп рд╢реЗрдбреНрдпреВрд▓рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ ProLock рд▓реЙрдиреНрдЪ рдХрд░рддреА рд╣реИ:

schtasks.exe /CREATE /XML C:\Programdata\WinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:\Programdata\WinMgr.xml
del C:\Programdata\run.bat

рд╕рд┐рд╕реНрдЯрдо рдкрд┐рди


рдпрджрд┐ рдЖрд░рдбреАрдкреА рд╕рд░реНрд╡рд░ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдирд╛ рдФрд░ рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рдерд╛, рддреЛ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдореМрдЬреВрджрд╛ рдЦрд╛рддреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред QakBot рдХреЛ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреЗ рдкрд┐рдирд┐рдВрдЧ рддрдВрддреНрд░реЛрдВ рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛ рд╣реИред рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдмрд╛рд░, рдпрд╣ рдЯреНрд░реЛрдЬрди рд░рди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╢реЗрдбреНрдпреВрд▓рд░ рдореЗрдВ рдХрд╛рд░реНрдп рдмрдирд╛рддрд╛ рд╣реИ:


рд░рди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдХрд╛рдХрдмреЙрдЯ рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдирд╛


рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдлрд╝реЛрд▓реНрдбрд░ рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: рд╡рд╣рд╛рдВ рдПрдХ рд╢реЙрд░реНрдЯрдХрдЯ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИ рдЬреЛ рдмреВрдЯрд▓реЛрдбрд░ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИред

рд╕рдВрд░рдХреНрд╖рдг рдмрд╛рдпрдкрд╛рд╕


рдХрдорд╛рдВрдб рд╕рд░реНрд╡рд░ рдХреЗ рд╕рд╛рде рд╕рдВрдЪрд╛рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ, QakBot рд╕рдордп-рд╕рдордп рдкрд░ рдЦреБрдж рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП, рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП, рдореИрд▓рд╡реЗрдпрд░ рдЕрдкрдиреЗ рд╡рд░реНрддрдорд╛рди рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рдПрдХ рдирдП рдХреЗ рд╕рд╛рде рдмрджрд▓ рд╕рдХрддрд╛ рд╣реИред рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдПрдХ рд╕рдордЭреМрддрд╛ рдпрд╛ рдирдХрд▓реА рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рд╕рд╛рде рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред PowerShell рджреНрд╡рд╛рд░рд╛ рд▓реЛрдб рдХрд┐рдП рдЧрдП рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреЗрд▓реЛрдб рдХреЛ PNG рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде рдХрдорд╛рдВрдб рд╕рд░реНрд╡рд░ рдкрд░ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рдмрд╛рдж, рдЗрд╕реЗ рд╡реИрдз calc.exe рдлрд╝рд╛рдЗрд▓ рджреНрд╡рд╛рд░рд╛ рдмрджрд▓ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ ред

рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреЛ рдЫрд┐рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, QakBot рдЗрд╕рдХреЗ рд▓рд┐рдП explorer.exe рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ рдХреЛрдб рдПрдореНрдмреЗрдб рдХрд░рдиреЗ рдХреА рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ ред

рдЬреИрд╕рд╛ рдХрд┐ рдкрд╣рд▓реЗ рд╣реА рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдкреНрд░реЛрд▓реЙрдХ рдкреЗрд▓реЛрдб рдПрдХ рдмреАрдПрдордкреА рдпрд╛ рдЬреЗрдкреАрдЬреА рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЕрдВрджрд░ рдЫрд┐рдкрд╛ рд╣реБрдЖ рд╣реИред рдЗрд╕реЗ рд╕рдВрд░рдХреНрд╖рдг рдХреЗ рдкрд░рд┐рдзрд┐ рдХреА рдПрдХ рд╡рд┐рдзрд┐ рдХреЗ рд░реВрдк рдореЗрдВ рднреА рдорд╛рдирд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ


QakBot рдореЗрдВ рдПрдХ keylogger рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдпрд╣ рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕ рдХреЛ рд▓реЛрдб рдФрд░ рдЪрд▓рд╛ рд╕рдХрддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЗрдирд╡реЛрдХ-рдорд┐рдорд┐рдХрдЬрд╝реИрдЯ - рдкреНрд░рд╕рд┐рджреНрдз рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдорд┐рдорд┐рдХрдЬрд╝реИрдЯ рдХрд╛ рдкрд╛рд╡рд░рд╢реЗрд▓-рд╕рдВрд╕реНрдХрд░рдгред рдЗрд╕ рддрд░рд╣ рдХреА рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕рд╛рдЗрдмрд░ рдХреНрд░рд┐рдорд┐рдирд▓ рджреНрд╡рд╛рд░рд╛ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЛ рдбрдВрдк рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

рдиреЗрдЯрд╡рд░реНрдХ рдЦреБрдлрд┐рдпрд╛


рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЦрд╛рддреЛрдВ рддрдХ рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, ProLock рдСрдкрд░реЗрдЯрд░ рдиреЗрдЯрд╡рд░реНрдХ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рдХрд╛ рд╕рдВрдЪрд╛рд▓рди рдХрд░рддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рдкреЛрд░реНрдЯ рд╕реНрдХреИрдирд┐рдВрдЧ рдФрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╢рд╛рдорд┐рд▓ рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред рд╕рдХреНрд░рд┐рдп рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдПрдХрддреНрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╡рд┐рднрд┐рдиреНрди рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╣рдорд▓рд╛рд╡рд░ AdFind рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдЬреЛ рдХрд┐ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рдореВрд╣реЛрдВ рдХреЗ рдмреАрдЪ рдПрдХ рдФрд░ рдЙрдкрдХрд░рдг рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИред

рд╡реЗрдм рдкреНрд░рдЪрд╛рд░


рдкрд░рдВрдкрд░рд╛рдЧрдд рд░реВрдк рд╕реЗ, рдиреЗрдЯ рд╕рд░реНрдл рдХрд░рдиреЗ рдХреЗ рд╕рдмрд╕реЗ рд▓реЛрдХрдкреНрд░рд┐рдп рддрд░реАрдХреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╣реИред ProLock рдХреЛрдИ рдЕрдкрд╡рд╛рдж рдирд╣реАрдВ рдерд╛ред рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЗ рдкрд╛рд╕ рдореЗрдЬрдмрд╛рди рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд░рдбреАрдкреА рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреВрд░рд╕реНрде рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреЗ рд╢рд╕реНрддреНрд░рд╛рдЧрд╛рд░ рдореЗрдВ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рднреА рд╣реИрдВред

RDP рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкрд╣реБрдБрдЪ рдХреЗ рд▓рд┐рдП рдмреИрдЯ-рд╕реНрдХреНрд░рд┐рдкреНрдЯ:
рджреВрд░рд╕реНрде рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП, ProLock рдСрдкрд░реЗрдЯрд░реНрд╕ рдПрдХ рдФрд░ рд▓реЛрдХрдкреНрд░рд┐рдп рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ - Sysinternals рд╕реВрдЯ рдкреИрдХреЗрдЬ рд╕реЗ PsExec рдЙрдкрдпреЛрдЧрд┐рддрд╛ред рдкреНрд░реЛрд▓реЙрдХ рдСрди рд╣реЛрд╕реНрдЯреНрд╕ рдХреЛ WMIC рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдЬреЛ рд╡рд┐рдВрдбреЛрдЬ рдореИрдиреЗрдЬрдореЗрдВрдЯ рдЗрдВрд╕реНрдЯреНрд░реВрдореЗрдВрдЯреЗрд╢рди рд╕рдмрд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдХрдорд╛рдВрдб-рд▓рд╛рдЗрди рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╣реИред рдпрд╣ рдЙрдкрдХрд░рдг рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рдмреАрдЪ рднреА рд▓реЛрдХрдкреНрд░рд┐рдпрддрд╛ рд╣рд╛рд╕рд┐рд▓ рдХрд░ рд░рд╣рд╛ рд╣реИред
reg add "HKLM\System\CurrentControlSet\Control\Terminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f






рдЖрдВрдХрдбрд╝рд╛ рд╕рдВрдЧреНрд░рд╣рдг


рдХрдИ рдЕрдиреНрдп рд░реИрдирд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреА рддрд░рд╣, рдкреНрд░реЛрд▓реЙрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╡рд╛рд▓рд╛ рдПрдХ рд╕рдореВрд╣ рдлрд┐рд░реМрддреА рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдбреЗрдЯрд╛ рдПрдХрддреНрд░ рдХрд░рддрд╛ рд╣реИред рдПрдХреНрд╕рдлрд╝рд┐рд▓рд┐рдПрд╢рди рд╕реЗ рдкрд╣рд▓реЗ, рдПрдХрддреНрд░рд┐рдд рдбреЗрдЯрд╛ 7Zip рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред

exfiltration


рдбреЗрдЯрд╛ рдЕрдкрд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, ProLock рдСрдкрд░реЗрдЯрд░ рд╡рд┐рднрд┐рдиреНрди рдХреНрд▓рд╛рдЙрдб рд╕реНрдЯреЛрд░реЗрдЬ рд╕реЗрд╡рд╛рдУрдВ, рдЬреИрд╕реЗ OneDrive, Google Drive, Mega рдФрд░ рдЕрдиреНрдп рдХреЗ рд╕рд╛рде рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд╕рд┐рдВрдХреНрд░рдирд╛рдЗрдЬрд╝ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХреА рдЧрдИ рдХрдорд╛рдВрдб-рд▓рд╛рдЗрди рдЯреВрд▓ Rclone рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рд╣рдорд▓рд╛рд╡рд░ рд╣рдореЗрд╢рд╛ рд╡реИрдз рд╕рд┐рд╕реНрдЯрдо рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рддрд░рд╣ рджрд┐рдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рдмрджрд▓рддреЗ рд╣реИрдВред

рдЕрдкрдиреЗ "рд╕рд╣рдпреЛрдЧрд┐рдпреЛрдВ" рдХреЗ рд╡рд┐рдкрд░реАрдд, рдкреНрд░реЛрд▓реЙрдХ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рдкрд╛рд╕ рдЕрднреА рднреА рдЙрди рдХрдВрдкрдирд┐рдпреЛрдВ рдХреЗ рд╕реНрд╡рд╛рдорд┐рддреНрд╡ рд╡рд╛рд▓реА рдЪреЛрд░реА рдХреЗ рдбреЗрдЯрд╛ рдХреЛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреА рд╡реЗрдмрд╕рд╛рдЗрдЯ рдирд╣реАрдВ рд╣реИ рдЬрд┐рдиреНрд╣реЛрдВрдиреЗ рдлрд┐рд░реМрддреА рдХрд╛ рднреБрдЧрддрд╛рди рдХрд░рдиреЗ рд╕реЗ рдЗрдирдХрд╛рд░ рдХрд░ рджрд┐рдпрд╛ред

рдкрд░рдо рд▓рдХреНрд╖реНрдп рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛


рдбреЗрдЯрд╛ рдХреЛ рдПрдХреНрд╕рдлрд╝рд┐рд▓рд┐рдПрдЯ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдЯреАрдо рдкреВрд░реЗ рдиреЗрдЯрд╡рд░реНрдХ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ ProLock рдХреЛ рджрд┐рдЦрд╛рддреА рд╣реИред рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕рд╛рде рдПрдХ рдлрд╝рд╛рдЗрд▓ рд╕реЗ рдирд┐рдХрд╛рд▓рд╛ рдЬрд╛рддрд╛ рд╣реИ рдкреАрдПрдирдЬреА рдпрд╛ рдЬреЗрдкреАрдЬреА рд╡рд┐рд╕реНрддрд╛рд░ PowerShell рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рдФрд░ рд╕реНрдореГрддрд┐ рдореЗрдВ рдПрдореНрдмреЗрдбреЗрдб:


рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, ProLock рд╕рдорд╛рдкреНрдд рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ рд╕рдВрдХреЗрдд рдореЗрдВ рдирд┐рд░реНрдорд┐рдд рд╕реВрдЪреА (рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ рдпрд╣ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд╛рдо рд╕реЗ рдХреЗрд╡рд▓ рдЫрд╣ рдкрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, "winwor"), рдФрд░ рд╕рдорд╛рдкреНрдд рдиреЗрдЯ рд╕реНрдЯреЙрдк рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛рдПрдВ, рдЬреИрд╕реЗ CSFalconService (CrowdStrike Falcon) ред

рдлрд┐рд░, рдЬреИрд╕рд╛ рдХрд┐ рдХрдИ рдЕрдиреНрдп рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рдорд▓рд╛рд╡рд░ рд╡рд┐рдВрдбреЛрдЬ рдХреА рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рдпреЛрдВ рдХреЛ рд╣рдЯрд╛рдиреЗ рдФрд░ рдЙрдирдХреЗ рдЖрдХрд╛рд░ рдХреЛ рд╕реАрдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП vssadmin рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдирдИ рдкреНрд░рддрд┐рдпрд╛рдВ рдирд╣реАрдВ рдмрдирд╛рдИ рдЬрд╛рдПрдВрдЧреА:

vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded

ProLock рдкреНрд░рддреНрдпреЗрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдЧрдИ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ .proLock , .pr0Lock рдпрд╛ .proL0ck рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдЬреЛрдбрд╝рддрд╛ рд╣реИ рдФрд░ рдкреНрд░рддреНрдпреЗрдХ рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ [HOW TO RECOVER FILES] .TTT рдлрд╝рд╛рдЗрд▓ рдХреЛ рд░рдЦрддрд╛ рд╣реИ ред рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдирд┐рд░реНрджреЗрд╢ рджрд┐рдП рдЧрдП рд╣реИрдВ рдХрд┐ рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рдХреИрд╕реЗ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЬрд╛рдП, рдЬрд┐рд╕рдореЗрдВ рдЙрд╕ рд╕рд╛рдЗрдЯ рдХрд╛ рд▓рд┐рдВрдХ рднреА рд╢рд╛рдорд┐рд▓ рд╣реИ рдЬрд╣рд╛рдБ рдкреАрдбрд╝рд┐рдд рдХреЛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ рдХреЛ рджрд░реНрдЬ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ рдФрд░ рднреБрдЧрддрд╛рди рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╣реЛрдЧрд╛:


рдкреНрд░реЛрд▓реЙрдХ рдХреЗ рдкреНрд░рддреНрдпреЗрдХ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ рдмрд╛рдпрдмреИрдХ рдХреА рд░рд╛рд╢рд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╣реИ - рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ 35 рдмрд┐рдЯрдХреЙрдЗрди рд╣реИ, рдЬреЛ рд▓рдЧрднрдЧ 3,000,000 рдбреЙрд▓рд░ рд╣реИред

рдирд┐рд╖реНрдХрд░реНрд╖


рдХрдИ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░ рдЕрдкрдиреЗ рд▓рдХреНрд╖реНрдпреЛрдВ рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕реА рддрд░рд╣ рдХреЗ рддрд░реАрдХреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕реА рд╕рдордп, рдХреБрдЫ рддрдХрдиреАрдХ рдкреНрд░рддреНрдпреЗрдХ рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП рдЕрджреНрд╡рд┐рддреАрдп рд╣реИрдВред рдЙрдирдХреЗ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд░реНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рд╛рдЗрдмрд░ рдХреНрд░рд┐рдорд┐рдирд▓ рд╕рдореВрд╣реЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдмрдврд╝ рд░рд╣реА рд╣реИред рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, рдПрдХ рд╣реА рдСрдкрд░реЗрдЯрд░ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рдорд▓реЛрдВ рдореЗрдВ рднрд╛рдЧ рд▓реЗ рд╕рдХрддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╣рдо рд░рдгрдиреАрддрд┐, рддрдХрдиреАрдХреЛрдВ рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ рдЪреМрд░рд╛рд╣реЛрдВ рдХрд╛ рддреЗрдЬреА рд╕реЗ рдирд┐рд░реАрдХреНрд╖рдг рдХрд░реЗрдВрдЧреЗред

MITER ATT & CK рдореИрдкрд┐рдВрдЧ рдХреЗ рд╕рд╛рде рдореИрдкрд┐рдВрдЧ
TacticTechnique
Initial Access (TA0001)External Remote Services (T1133), Spearphishing Attachment (T1193), Spearphishing Link (T1192)
Execution (TA0002)Powershell (T1086), Scripting (T1064), User Execution (T1204), Windows Management Instrumentation (T1047)
Persistence (TA0003)Registry Run Keys / Startup Folder (T1060), Scheduled Task (T1053), Valid Accounts (T1078)
Defense Evasion (TA0005)Code Signing (T1116), Deobfuscate/Decode Files or Information (T1140), Disabling Security Tools (T1089), File Deletion (T1107), Masquerading (T1036), Process Injection (T1055)
Credential Access (TA0006)Credential Dumping (T1003), Brute Force (T1110), Input Capture (T1056)
Discovery (TA0007)Account Discovery (T1087), Domain Trust Discovery (T1482), File and Directory Discovery (T1083), Network Service Scanning (T1046), Network Share Discovery (T1135), Remote System Discovery (T1018)
Lateral Movement (TA0008)Remote Desktop Protocol (T1076), Remote File Copy (T1105), Windows Admin Shares (T1077)
Collection (TA0009)Data from Local System (T1005), Data from Network Shared Drive (T1039), Data Staged (T1074)
Command and Control (TA0011)Commonly Used Port (T1043), Web Service (T1102)
Exfiltration (TA0010)Data Compressed (T1002), Transfer Data to Cloud Account (T1537)
Impact (TA0040)Data Encrypted for Impact (T1486), Inhibit System Recovery (T1490)

All Articles