рджреБрдирд┐рдпрд╛ рднрд░ рдХреЗ рд╕рдВрдЧрдардиреЛрдВ рдкрд░ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╣рдорд▓реЛрдВ рдХреА рд╕рдлрд▓рддрд╛ рдЕрдзрд┐рдХ рд╕реЗ рдЕрдзрд┐рдХ рдирдП рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ "рдЦреЗрд▓ рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рдиреЗ" рдХреЗ рд▓рд┐рдП рдкреНрд░реЗрд░рд┐рдд рдХрд░ рд░рд╣реА рд╣реИред рдЗрди рдирдП рдЦрд┐рд▓рд╛рдбрд╝рд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдкреНрд░реЛрд▓реЙрдХ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╕рдореВрд╣ рд╣реИред рдпрд╣ рдорд╛рд░реНрдЪ 2020 рдореЗрдВ PwndLocker рдХрд╛рд░реНрдпрдХреНрд░рдо рдХреЗ рдЙрддреНрддрд░рд╛рдзрд┐рдХрд╛рд░реА рдХреЗ рд░реВрдк рдореЗрдВ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдЬреЛ 2019 рдХреЗ рдЕрдВрдд рдореЗрдВ рд╢реБрд░реВ рд╣реБрдЖред рдкреНрд░реЛрд▓реЙрдХ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╣рдорд▓реЗ рдореБрдЦреНрдп рд░реВрдк рд╕реЗ рд╡рд┐рддреНрддреАрдп рдФрд░ рдЪрд┐рдХрд┐рддреНрд╕рд╛ рд╕рдВрдЧрдардиреЛрдВ, рд╕рд░рдХрд╛рд░реА рдПрдЬреЗрдВрд╕рд┐рдпреЛрдВ рдФрд░ рдЦреБрджрд░рд╛ рдХреНрд╖реЗрддреНрд░ рдХреЗ рдЙрджреНрджреЗрд╢реНрдп рд╕реЗ рд╣реИрдВред рд╣рд╛рд▓ рд╣реА рдореЗрдВ, ProLock рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рд╕рдмрд╕реЗ рдмрдбрд╝реЗ рдПрдЯреАрдПрдо рдирд┐рд░реНрдорд╛рддрд╛рдУрдВ рдореЗрдВ рд╕реЗ рдПрдХ, Diebold Nixdorf рдкрд░ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд╣рдорд▓рд╛ рдХрд┐рдпрд╛редрдЗрд╕ рдкреЛрд╕реНрдЯ рдореЗрдВ рдУрд▓реЗрдЧ рд╕реНрдХреБрд▓рдХрд┐рди, рд▓реАрдбрд┐рдВрдЧ рд╕реНрдкреЗрд╢рд▓рд┐рд╕реНрдЯ, рд▓реЗрдмреЛрд░реЗрдЯрд░реА рдСрдлрд╝ рдХрдВрдкреНрдпреВрдЯрд░ рдлрд╝реЛрд░реЗрдВрд╕рд┐рдХреНрд╕ рдЧреНрд░реБрдк-рдЖрдИрдмреА, ProLock рдСрдкрд░реЗрдЯрд░реЛрдВ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХреА рдЬрд╛рдиреЗ рд╡рд╛рд▓реА рдмреБрдирд┐рдпрд╛рджреА рд░рдгрдиреАрддрд┐, рддрдХрдиреАрдХ рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ (TTP) рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░рддрд╛ рд╣реИред рд▓реЗрдЦ рдХреЗ рдЕрдВрдд рдореЗрдВ рдореИрдЯреНрд░рд┐рдХреНрд╕ MITER ATT & CK рдХреЗ рд╕рд╛рде рддреБрд▓рдирд╛ рдХреА рдЬрд╛рддреА рд╣реИ, рдПрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдбреЗрдЯрд╛рдмреЗрд╕ рдЬрд┐рд╕рдореЗрдВ рд╡рд┐рднрд┐рдиреНрди рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣реЛрдВ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЧрдП рд▓рдХреНрд╖рд┐рдд рд╣рдорд▓реЛрдВ рдХреА рд░рдгрдиреАрддрд┐ рд╣реЛрддреА рд╣реИредрдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛
рдкреНрд░реЛрдХреЙрдХ рдСрдкрд░реЗрдЯрд░ рдкреНрд░рд╛рдердорд┐рдХ рд╕рдордЭреМрддрд╛ рдХреЗ рджреЛ рдореБрдЦреНрдп рд╡реИрдХреНрдЯрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ: QakBot рдЯреНрд░реЛрдЬрди (Qbot) рдФрд░ рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рд╡рд╛рд▓реЗ RDP рд╕рд░реНрд╡рд░редрдмрд╛рд╣реНрдп рд░реВрдк рд╕реЗ рд╕реБрд▓рдн RDP рд╕рд░реНрд╡рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рдордЭреМрддрд╛ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рд╕рд╛рде рдмреЗрд╣рдж рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИред рдЖрдорддреМрд░ рдкрд░, рд╣рдорд▓рд╛рд╡рд░ рддреАрд╕рд░реЗ рдкрдХреНрд╖ рд╕реЗ рдПрдХ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рд╕рд░реНрд╡рд░ рддрдХ рдкрд╣реБрдВрдЪ рдЦрд░реАрджрддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдпрд╣ рд╕рдореВрд╣ рдХреЗ рд╕рджрд╕реНрдпреЛрдВ рджреНрд╡рд╛рд░рд╛ рдЕрдкрдиреЗ рджрдо рдкрд░ рднреА рдкреНрд░рд╛рдкреНрдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИредрдПрдХ рдЕрдзрд┐рдХ рджрд┐рд▓рдЪрд╕реНрдк рдкреНрд░рд╛рдердорд┐рдХ рд╕рдордЭреМрддрд╛ рд╡реЗрдХреНрдЯрд░ QakBot рдореИрд▓рд╡реЗрдпрд░ рд╣реИред рдкрд╣рд▓реЗ, рдЗрд╕ рдЯреНрд░реЛрдЬрди рдХреЛ рдПрдирдХреНрд░рд┐рдкреНрдЯрд░реНрд╕ рдХреЗ рдПрдХ рдЕрдиреНрдп рдкрд░рд┐рд╡рд╛рд░ - рдореЗрдЧрд╛рдХреЙрд░реНрдЯреЗрдХреНрд╕ рдХреЗ рд╕рд╛рде рдЬреЛрдбрд╝рд╛ рдЧрдпрд╛ рдерд╛ред рд╣рд╛рд▓рд╛рдБрдХрд┐, рдЕрдм рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ ProLock рдСрдкрд░реЗрдЯрд░реЛрдВ рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИредрдЖрдорддреМрд░ рдкрд░, QakBot рдХреЛ рдлрд╝рд┐рд╢рд┐рдВрдЧ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╡рд┐рддрд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдлрд╝рд┐рд╢рд┐рдВрдЧ рдИрдореЗрд▓ рдореЗрдВ рдПрдХ рд╕рдВрд▓рдЧреНрди Microsoft Office рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдпрд╛ рдХреНрд▓рд╛рдЙрдб рд╕реНрдЯреЛрд░реЗрдЬ рдореЗрдВ рд╕реНрдерд┐рдд рдРрд╕реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рд▓рд┐рдВрдХ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ - рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, Microsoft OneDriveредрдПрдХ рдЕрдиреНрдп рдЯреНрд░реЛрдЬрди рдХреЗ рд╕рд╛рде QakBot рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рдорд╛рдорд▓реЗ рднреА рд╣реИрдВ - Emotet, рдЬреЛ рд╡реНрдпрд╛рдкрдХ рд░реВрдк рд╕реЗ рдЙрди рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рднрд╛рдЧ рд▓реЗрдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдирд╛ рдЬрд╛рддрд╛ рд╣реИ рдЬрд┐рдиреНрд╣реЛрдВрдиреЗ рд░рдпреВрдХ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рд╡рд┐рддрд░рд┐рдд рдХрд┐рдП рдереЗредрдкреНрд░рджрд░реНрд╢рди
рд╕рдВрдХреНрд░рдорд┐рдд рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рдиреЗ рдФрд░ рдЦреЛрд▓рдиреЗ рдХреЗ рдмрд╛рдж, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдореИрдХреНрд░реЛрдЬрд╝ рдХреЗ рдирд┐рд╖реНрдкрд╛рджрди рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЗрд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рд╕рдлрд▓ рд╣реЛрдиреЗ рдкрд░, PowerShell рдХреЛ рдХрдорд╛рдВрдб рд╕рд░реНрд╡рд░ рд╕реЗ QakBot рдкреЗрд▓реЛрдб рдХреЛ рд▓реЛрдб рдХрд░рдиреЗ рдФрд░ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИредрдпрд╣ рдзреНрдпрд╛рди рд░рдЦрдирд╛ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИ рдХрд┐ рдпрд╣реА рдмрд╛рдд рдкреНрд░реЛрдХреЙрдХ рдкрд░ рд▓рд╛рдЧреВ рд╣реЛрддреА рд╣реИ: рдкреЗрд▓реЛрдб рдХреЛ рдмреАрдПрдордкреА рдпрд╛ рдЬреЗрдкреАрдЬреА рдлрд╝рд╛рдЗрд▓ рд╕реЗ рдирд┐рдХрд╛рд▓рд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдкрд╛рд╡рд░рд╢реЗрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, PowerShell рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИредрдмреИрдЪ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЬреЛ рдХрд╛рд░реНрдп рд╢реЗрдбреНрдпреВрд▓рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ ProLock рд▓реЙрдиреНрдЪ рдХрд░рддреА рд╣реИ:
schtasks.exe /CREATE /XML C:\Programdata\WinMgr.xml /tn WinMgr
schtasks.exe /RUN /tn WinMgr
del C:\Programdata\WinMgr.xml
del C:\Programdata\run.bat
рд╕рд┐рд╕реНрдЯрдо рдкрд┐рди
рдпрджрд┐ рдЖрд░рдбреАрдкреА рд╕рд░реНрд╡рд░ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдирд╛ рдФрд░ рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╕рдВрднрд╡ рдерд╛, рддреЛ рдиреЗрдЯрд╡рд░реНрдХ рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдореМрдЬреВрджрд╛ рдЦрд╛рддреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред QakBot рдХреЛ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреЗ рдкрд┐рдирд┐рдВрдЧ рддрдВрддреНрд░реЛрдВ рдХреА рд╡рд┐рд╢реЗрд╖рддрд╛ рд╣реИред рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдмрд╛рд░, рдпрд╣ рдЯреНрд░реЛрдЬрди рд░рди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рд╢реЗрдбреНрдпреВрд▓рд░ рдореЗрдВ рдХрд╛рд░реНрдп рдмрдирд╛рддрд╛ рд╣реИ:рд░рди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рд┐рд╕реНрдЯрдо рдкрд░ рдХрд╛рдХрдмреЙрдЯ рдХреЛ рд╕реБрд░рдХреНрд╖рд┐рдд рдХрд░рдирд╛
рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, рд╕реНрдЯрд╛рд░реНрдЯрдЕрдк рдлрд╝реЛрд▓реНрдбрд░ рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ: рд╡рд╣рд╛рдВ рдПрдХ рд╢реЙрд░реНрдЯрдХрдЯ рд░рдЦрд╛ рдЧрдпрд╛ рд╣реИ рдЬреЛ рдмреВрдЯрд▓реЛрдбрд░ рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИредрд╕рдВрд░рдХреНрд╖рдг рдмрд╛рдпрдкрд╛рд╕
рдХрдорд╛рдВрдб рд╕рд░реНрд╡рд░ рдХреЗ рд╕рд╛рде рд╕рдВрдЪрд╛рд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ, QakBot рд╕рдордп-рд╕рдордп рдкрд░ рдЦреБрдж рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП, рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП, рдореИрд▓рд╡реЗрдпрд░ рдЕрдкрдиреЗ рд╡рд░реНрддрдорд╛рди рд╕рдВрд╕реНрдХрд░рдг рдХреЛ рдПрдХ рдирдП рдХреЗ рд╕рд╛рде рдмрджрд▓ рд╕рдХрддрд╛ рд╣реИред рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдПрдХ рд╕рдордЭреМрддрд╛ рдпрд╛ рдирдХрд▓реА рд╣рд╕реНрддрд╛рдХреНрд╖рд░ рдХреЗ рд╕рд╛рде рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред PowerShell рджреНрд╡рд╛рд░рд╛ рд▓реЛрдб рдХрд┐рдП рдЧрдП рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреЗрд▓реЛрдб рдХреЛ PNG рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде рдХрдорд╛рдВрдб рд╕рд░реНрд╡рд░ рдкрд░ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ ред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рдмрд╛рдж, рдЗрд╕реЗ рд╡реИрдз calc.exe рдлрд╝рд╛рдЗрд▓ рджреНрд╡рд╛рд░рд╛ рдмрджрд▓ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ редрдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреЛ рдЫрд┐рдкрд╛рдиреЗ рдХреЗ рд▓рд┐рдП, QakBot рдЗрд╕рдХреЗ рд▓рд┐рдП explorer.exe рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ рдХреЛрдб рдПрдореНрдмреЗрдб рдХрд░рдиреЗ рдХреА рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ редрдЬреИрд╕рд╛ рдХрд┐ рдкрд╣рд▓реЗ рд╣реА рдЙрд▓реНрд▓реЗрдЦ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдкреНрд░реЛрд▓реЙрдХ рдкреЗрд▓реЛрдб рдПрдХ рдмреАрдПрдордкреА рдпрд╛ рдЬреЗрдкреАрдЬреА рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЕрдВрджрд░ рдЫрд┐рдкрд╛ рд╣реБрдЖ рд╣реИред рдЗрд╕реЗ рд╕рдВрд░рдХреНрд╖рдг рдХреЗ рдкрд░рд┐рдзрд┐ рдХреА рдПрдХ рд╡рд┐рдзрд┐ рдХреЗ рд░реВрдк рдореЗрдВ рднреА рдорд╛рдирд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИредрдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ
QakBot рдореЗрдВ рдПрдХ keylogger рдХреА рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдпрд╣ рдЕрддрд┐рд░рд┐рдХреНрдд рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕ рдХреЛ рд▓реЛрдб рдФрд░ рдЪрд▓рд╛ рд╕рдХрддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЗрдирд╡реЛрдХ-рдорд┐рдорд┐рдХрдЬрд╝реИрдЯ - рдкреНрд░рд╕рд┐рджреНрдз рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдорд┐рдорд┐рдХрдЬрд╝реИрдЯ рдХрд╛ рдкрд╛рд╡рд░рд╢реЗрд▓-рд╕рдВрд╕реНрдХрд░рдгред рдЗрд╕ рддрд░рд╣ рдХреА рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рд╕рд╛рдЗрдмрд░ рдХреНрд░рд┐рдорд┐рдирд▓ рджреНрд╡рд╛рд░рд╛ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЛ рдбрдВрдк рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИредрдиреЗрдЯрд╡рд░реНрдХ рдЦреБрдлрд┐рдпрд╛
рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЦрд╛рддреЛрдВ рддрдХ рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, ProLock рдСрдкрд░реЗрдЯрд░ рдиреЗрдЯрд╡рд░реНрдХ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рдХрд╛ рд╕рдВрдЪрд╛рд▓рди рдХрд░рддреЗ рд╣реИрдВ, рдЬрд┐рд╕рдореЗрдВ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╡рд╛рддрд╛рд╡рд░рдг рдХреЗ рдкреЛрд░реНрдЯ рд╕реНрдХреИрдирд┐рдВрдЧ рдФрд░ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рд╢рд╛рдорд┐рд▓ рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред рд╕рдХреНрд░рд┐рдп рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдПрдХрддреНрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рд╡рд┐рднрд┐рдиреНрди рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╣рдорд▓рд╛рд╡рд░ AdFind рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдЬреЛ рдХрд┐ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рдореВрд╣реЛрдВ рдХреЗ рдмреАрдЪ рдПрдХ рдФрд░ рдЙрдкрдХрд░рдг рд▓реЛрдХрдкреНрд░рд┐рдп рд╣реИредрд╡реЗрдм рдкреНрд░рдЪрд╛рд░
рдкрд░рдВрдкрд░рд╛рдЧрдд рд░реВрдк рд╕реЗ, рдиреЗрдЯ рд╕рд░реНрдл рдХрд░рдиреЗ рдХреЗ рд╕рдмрд╕реЗ рд▓реЛрдХрдкреНрд░рд┐рдп рддрд░реАрдХреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╣реИред ProLock рдХреЛрдИ рдЕрдкрд╡рд╛рдж рдирд╣реАрдВ рдерд╛ред рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЗ рдкрд╛рд╕ рдореЗрдЬрдмрд╛рди рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрд░рдбреАрдкреА рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреВрд░рд╕реНрде рдкрд╣реБрдВрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреЗ рд╢рд╕реНрддреНрд░рд╛рдЧрд╛рд░ рдореЗрдВ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рднреА рд╣реИрдВредRDP рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдкрд╣реБрдБрдЪ рдХреЗ рд▓рд┐рдП рдмреИрдЯ-рд╕реНрдХреНрд░рд┐рдкреНрдЯ:
рджреВрд░рд╕реНрде рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдирд┐рд╖реНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП, ProLock рдСрдкрд░реЗрдЯрд░реНрд╕ рдПрдХ рдФрд░ рд▓реЛрдХрдкреНрд░рд┐рдп рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ - Sysinternals рд╕реВрдЯ рдкреИрдХреЗрдЬ рд╕реЗ PsExec рдЙрдкрдпреЛрдЧрд┐рддрд╛ред рдкреНрд░реЛрд▓реЙрдХ рдСрди рд╣реЛрд╕реНрдЯреНрд╕ рдХреЛ WMIC рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд▓реЙрдиреНрдЪ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдЬреЛ рд╡рд┐рдВрдбреЛрдЬ рдореИрдиреЗрдЬрдореЗрдВрдЯ рдЗрдВрд╕реНрдЯреНрд░реВрдореЗрдВрдЯреЗрд╢рди рд╕рдмрд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдХрдорд╛рдВрдб-рд▓рд╛рдЗрди рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рд╣реИред рдпрд╣ рдЙрдкрдХрд░рдг рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рдмреАрдЪ рднреА рд▓реЛрдХрдкреНрд░рд┐рдпрддрд╛ рд╣рд╛рд╕рд┐рд▓ рдХрд░ рд░рд╣рд╛ рд╣реИредreg add "HKLM\System\CurrentControlSet\Control\Terminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 0 /f
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes
reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v "UserAuthentication" /t REG_DWORD /d 0 /f
рдЖрдВрдХрдбрд╝рд╛ рд╕рдВрдЧреНрд░рд╣рдг
рдХрдИ рдЕрдиреНрдп рд░реИрдирд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреА рддрд░рд╣, рдкреНрд░реЛрд▓реЙрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╡рд╛рд▓рд╛ рдПрдХ рд╕рдореВрд╣ рдлрд┐рд░реМрддреА рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдмрдврд╝рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдбреЗрдЯрд╛ рдПрдХрддреНрд░ рдХрд░рддрд╛ рд╣реИред рдПрдХреНрд╕рдлрд╝рд┐рд▓рд┐рдПрд╢рди рд╕реЗ рдкрд╣рд▓реЗ, рдПрдХрддреНрд░рд┐рдд рдбреЗрдЯрд╛ 7Zip рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИредexfiltration
рдбреЗрдЯрд╛ рдЕрдкрд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, ProLock рдСрдкрд░реЗрдЯрд░ рд╡рд┐рднрд┐рдиреНрди рдХреНрд▓рд╛рдЙрдб рд╕реНрдЯреЛрд░реЗрдЬ рд╕реЗрд╡рд╛рдУрдВ, рдЬреИрд╕реЗ OneDrive, Google Drive, Mega рдФрд░ рдЕрдиреНрдп рдХреЗ рд╕рд╛рде рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рд╕рд┐рдВрдХреНрд░рдирд╛рдЗрдЬрд╝ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХреА рдЧрдИ рдХрдорд╛рдВрдб-рд▓рд╛рдЗрди рдЯреВрд▓ Rclone рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рд╣рдорд▓рд╛рд╡рд░ рд╣рдореЗрд╢рд╛ рд╡реИрдз рд╕рд┐рд╕реНрдЯрдо рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рддрд░рд╣ рджрд┐рдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рдмрджрд▓рддреЗ рд╣реИрдВредрдЕрдкрдиреЗ "рд╕рд╣рдпреЛрдЧрд┐рдпреЛрдВ" рдХреЗ рд╡рд┐рдкрд░реАрдд, рдкреНрд░реЛрд▓реЙрдХ рдСрдкрд░реЗрдЯрд░реЛрдВ рдХреЗ рдкрд╛рд╕ рдЕрднреА рднреА рдЙрди рдХрдВрдкрдирд┐рдпреЛрдВ рдХреЗ рд╕реНрд╡рд╛рдорд┐рддреНрд╡ рд╡рд╛рд▓реА рдЪреЛрд░реА рдХреЗ рдбреЗрдЯрд╛ рдХреЛ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдкрдиреА рд╡реЗрдмрд╕рд╛рдЗрдЯ рдирд╣реАрдВ рд╣реИ рдЬрд┐рдиреНрд╣реЛрдВрдиреЗ рдлрд┐рд░реМрддреА рдХрд╛ рднреБрдЧрддрд╛рди рдХрд░рдиреЗ рд╕реЗ рдЗрдирдХрд╛рд░ рдХрд░ рджрд┐рдпрд╛редрдкрд░рдо рд▓рдХреНрд╖реНрдп рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛
рдбреЗрдЯрд╛ рдХреЛ рдПрдХреНрд╕рдлрд╝рд┐рд▓рд┐рдПрдЯ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдЯреАрдо рдкреВрд░реЗ рдиреЗрдЯрд╡рд░реНрдХ рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ ProLock рдХреЛ рджрд┐рдЦрд╛рддреА рд╣реИред рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдХреЗ рд╕рд╛рде рдПрдХ рдлрд╝рд╛рдЗрд▓ рд╕реЗ рдирд┐рдХрд╛рд▓рд╛ рдЬрд╛рддрд╛ рд╣реИ рдкреАрдПрдирдЬреА рдпрд╛ рдЬреЗрдкреАрдЬреА рд╡рд┐рд╕реНрддрд╛рд░ PowerShell рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рдФрд░ рд╕реНрдореГрддрд┐ рдореЗрдВ рдПрдореНрдмреЗрдбреЗрдб:
рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, ProLock рд╕рдорд╛рдкреНрдд рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ рд╕рдВрдХреЗрдд рдореЗрдВ рдирд┐рд░реНрдорд┐рдд рд╕реВрдЪреА (рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ рдпрд╣ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд╛рдо рд╕реЗ рдХреЗрд╡рд▓ рдЫрд╣ рдкрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, "winwor"), рдФрд░ рд╕рдорд╛рдкреНрдд рдиреЗрдЯ рд╕реНрдЯреЙрдк рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╕реЗрд╡рд╛рдПрдВ, рдЬреИрд╕реЗ CSFalconService (CrowdStrike Falcon) редрдлрд┐рд░, рдЬреИрд╕рд╛ рдХрд┐ рдХрдИ рдЕрдиреНрдп рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рд╣рдорд▓рд╛рд╡рд░ рд╡рд┐рдВрдбреЛрдЬ рдХреА рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рдпреЛрдВ рдХреЛ рд╣рдЯрд╛рдиреЗ рдФрд░ рдЙрдирдХреЗ рдЖрдХрд╛рд░ рдХреЛ рд╕реАрдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП vssadmin рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рдирдИ рдкреНрд░рддрд┐рдпрд╛рдВ рдирд╣реАрдВ рдмрдирд╛рдИ рдЬрд╛рдПрдВрдЧреА:vssadmin.exe delete shadows /all /quiet
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=401MB
vssadmin.exe resize shadowstorage /for=C: /on=C: /maxsize=unbounded
ProLock рдкреНрд░рддреНрдпреЗрдХ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХреА рдЧрдИ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ .proLock , .pr0Lock рдпрд╛ .proL0ck рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдЬреЛрдбрд╝рддрд╛ рд╣реИ рдФрд░ рдкреНрд░рддреНрдпреЗрдХ рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ [HOW TO RECOVER FILES] .TTT рдлрд╝рд╛рдЗрд▓ рдХреЛ рд░рдЦрддрд╛ рд╣реИ ред рдЗрд╕ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдирд┐рд░реНрджреЗрд╢ рджрд┐рдП рдЧрдП рд╣реИрдВ рдХрд┐ рдлрд╛рдЗрд▓реЛрдВ рдХреЛ рдХреИрд╕реЗ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд┐рдпрд╛ рдЬрд╛рдП, рдЬрд┐рд╕рдореЗрдВ рдЙрд╕ рд╕рд╛рдЗрдЯ рдХрд╛ рд▓рд┐рдВрдХ рднреА рд╢рд╛рдорд┐рд▓ рд╣реИ рдЬрд╣рд╛рдБ рдкреАрдбрд╝рд┐рдд рдХреЛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкрд╣рдЪрд╛рдирдХрд░реНрддрд╛ рдХреЛ рджрд░реНрдЬ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ рдФрд░ рднреБрдЧрддрд╛рди рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рд╣реЛрдЧрд╛:рдкреНрд░реЛрд▓реЙрдХ рдХреЗ рдкреНрд░рддреНрдпреЗрдХ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ рдмрд╛рдпрдмреИрдХ рдХреА рд░рд╛рд╢рд┐ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рд╣реИ - рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ 35 рдмрд┐рдЯрдХреЙрдЗрди рд╣реИ, рдЬреЛ рд▓рдЧрднрдЧ 3,000,000 рдбреЙрд▓рд░ рд╣реИредрдирд┐рд╖реНрдХрд░реНрд╖
рдХрдИ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдСрдкрд░реЗрдЯрд░ рдЕрдкрдиреЗ рд▓рдХреНрд╖реНрдпреЛрдВ рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕реА рддрд░рд╣ рдХреЗ рддрд░реАрдХреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕реА рд╕рдордп, рдХреБрдЫ рддрдХрдиреАрдХ рдкреНрд░рддреНрдпреЗрдХ рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП рдЕрджреНрд╡рд┐рддреАрдп рд╣реИрдВред рдЙрдирдХреЗ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯрд░реНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рд╕рд╛рдЗрдмрд░ рдХреНрд░рд┐рдорд┐рдирд▓ рд╕рдореВрд╣реЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдмрдврд╝ рд░рд╣реА рд╣реИред рдХреБрдЫ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, рдПрдХ рд╣реА рдСрдкрд░реЗрдЯрд░ рд░реИрдВрд╕рдорд╡реЗрдпрд░ рдХреЗ рд╡рд┐рднрд┐рдиреНрди рдкрд░рд┐рд╡рд╛рд░реЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рдорд▓реЛрдВ рдореЗрдВ рднрд╛рдЧ рд▓реЗ рд╕рдХрддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╣рдо рд░рдгрдиреАрддрд┐, рддрдХрдиреАрдХреЛрдВ рдФрд░ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдореЗрдВ рдЪреМрд░рд╛рд╣реЛрдВ рдХрд╛ рддреЗрдЬреА рд╕реЗ рдирд┐рд░реАрдХреНрд╖рдг рдХрд░реЗрдВрдЧреЗредMITER ATT & CK рдореИрдкрд┐рдВрдЧ рдХреЗ рд╕рд╛рде рдореИрдкрд┐рдВрдЧ