Conti Ransomware malware leak WITH LOCKER
You can not select more than 25 topics Topics must start with a letter or number, can include dashes ('-') and can be up to 35 characters long.

238 lines
12 KiB

  1. �����������
  2. ����������� �������
  3. ����
  4. ����������� ������� � ����������� ��������������� �����������.
  5. ����������
  6. - ����������� ������ ���������
  7. - ������������ � ������������ � "���������� ���� � ������"
  8. ���� ��������� ���������� ��������� ��� dll, � ����� ������� ����� ����� ��� Cobalt Strike
  9. - ������� ������� (�������������), ������������ ��������� � ���������� ���� "�����-�������"
  10. - ������������� �������� ���������� ����� (ChaCha20 ��� ���������), ��� ���������� ������������� �������������� � �������� �������� �������.
  11. ����� ���������� ������� ��� ���� ����� ��������� REvil/Sodinokibi https://blog.amossys.fr/sodinokibi-malware-analysis.html
  12. (������������ ���� ��� �������� ������ Chacha20 ����������� ��� ������ ������;
  13. �� ��������������� ������ � ����� ��������� ������ RSA4096 � ����������� �� ����� �������� ������;
  14. ��������� ���� RSA4096 ������ � �������, ��������� ������� � ������������ �������������� ��� �������� ������������ ���� ChaCha20)
  15. - ��������� ������ ��������� ��� ��������� ������� ����
  16. - ��������� ������ ��������� ������ ��������������� ��������� ����� � ������� ���
  17. - �������� ��������� ������ ��������� �������� �� �������� ��������� ������.
  18. �������� ����
  19. - ���������� ����� � ��������� �������
  20. - ������ �� ����� �� ������
  21. - ��������� ��� ������ �� ��������
  22. - ������ �� �������� ���������� BaseThreadInitThunk
  23. - ������ �� ��������� �������� (��������� ��� WOW64!)
  24. - ������ �� ������������ ���������� �� ����� ������ ��������� (��������� ��� WOW64!)
  25. - �������� ������� ����� ��� ������ (��������� ��� WOW64!)
  26. - ���������� ������ �������������� (recovery mode) Windows
  27. �������������
  28. ���� ���������������� �����
  29. 1. dev-id, ������� �������������� ��� ���-������� �� ���������� ������������� ������� - ������ � ��.
  30. ����������: ���������������� ���������.
  31. 2. ���� ����������, �������� �� ����� ������.
  32. ����������: ���������������� ��������� ����, ����� ������� ��� ���������� ���� �� ����� ���������.
  33. ���������:
  34. 1. ������������ ������������ md5/sha-��� �� ������ "����_��������%windir%.���_����������.����_��������%windir\system32%.���_������_���_workgroup".
  35. ���� �� ����� ��������� ��� �������� �����, MAC-����� ������� �����������, � ������ ���������� �����.
  36. ��������� ���������� dev-id ��������
  37. - dev-id ������ ��� ������ ��������������
  38. - ��� ���� �� ������ ���� �������� ��� ������� �� ������ ������������� �������
  39. - �� �� ������ ����������� �� ����
  40. - �� ������ ���� ��������
  41. - �� ������ ������������ ��������� �� ����� � ��� �� ����������.
  42. 2. ������ ������� ���� ����������� ������ "�����-�������", ��������� ��� ��� ���� ������������ � �������� �� � �����.
  43. ����� ��� ���� ������������ ��� ����� ������������� (� �� ��� ����� ���������� �����), ����� ������������ ������� ��������� ����� (fingerprint).
  44. ������
  45. ������ - ��� ���������� ���������, �������
  46. - ����� �� ����� ��� ����� - ����� � �������
  47. - ���������� ���� ������������, ������������ �� � �����
  48. - ��������� � ����� � ������� ��� �����
  49. - ����������� ����� ����������� ��� ��������� ���� ������, ��� � ������������� ���� ����� ��������� ������ (�� ������)
  50. - � ����� ��������� � ��� ������ ���������, �������� �� ��������� ������ (��.�.9 ������� ��������)
  51. - �� ������ ������ �������� ����� � �������, � ����������� �������.
  52. � ��� ������ � �������� ������ ���� �������� ��������� ����� � ���� ��������, ��������:
  53. locker_aabbccddeeff_01012020.ex_
  54. - ���������� ������ �� ������ ������ ���� .ex_, ����� ������������� ��������� ������!!!
  55. ��������
  56. 1. ��������� ��������� ����������, � ���� ��� ������������� ����� ������ �� ���� ��� + �������, ���������� �����������.
  57. ��� ���� ������ ���� ����������� ����� �������� ����������.
  58. 2. ������������� ���� dev-id
  59. 3. ������������� ��������� �����
  60. 4. ������������� ����� ��� ����� �������� � ������, ��������� � ���� ���� ��������������.
  61. (����� �������� ������� ���������)
  62. 8.3. ��������� �������� � ����� �� ���� �������: ������� ��� ������.
  63. � ������� ������ ��������� ������ ������ �������� �����. ��� �����, ����� ������ ������� �������.
  64. � ������ ������ ��������� ���� ����.
  65. ��� �������� ������ ����������������� ���������:
  66. - ������� �������� �����
  67. - ������������ ������ ����� ��� ������� �������� (����� ����� ������� ���� ����������� ��������)
  68. ��� ��������� ����� ����� �������� � ��������� ������.
  69. ��� ��������� �������� �����, ��� ������� ������ ���� � ��������� ������� (������� ������ 1�, ����� 1� �������, ����� 1� ������ ���),
  70. ���� �� �����-���� ������������� ������� (���������� ���� �������� �������, ����� ����������� ����������� ������������ �� ���� �������������
  71. ������ � ����� ����� �����)
  72. 8.3.1. ����� ��������� ��������, � ��� ��������� �������-���� � ������� � ������.
  73. 8.4. ���� ���������� ������ ������� � ����� ���� Share violation (���� ����� ������ ���������),
  74. ��������� ������� ����������� ������� � ������� ���, ��� ������������� ��������������� ������.
  75. ��� �������, ��������� �������� ��������� �������� ������ � ���������� � 2 ������, ����� ���� ���������� ����.
  76. ��������� ������ �� ������� �� ���������� ������� ����.
  77. 8.5. ��������� ������ ������������ �������� �� ������� "��������" ������ - ������ ���������,
  78. ������� ���������� ������ �������.
  79. 8.6. ��������� �� ������� ����� � �������� �� ������� ����-������ - ������ ������, ������� ������ �������.
  80. ��� ���� ��������� �������� ������ � ����-������ �������������� ���: (*)
  81. 8.6.1. �� ��������� ��� ���� �� �������� ������, �� ��������� � ����-������
  82. 8.6.2. ���� � ����-������ ���� ����, �� ���� ����� ��������� ������ ���� �� �������� ������, �� ������ ��������� ����
  83. 8.6.3. ���� ����-������ ����, ��������� ����� �� �������� ������ �������; ��������� ����� �����.
  84. * ��. ����� �.12 � ������� �������
  85. 8.7. ��������� ������� ������ ����� � ������������ �� ������ ������� ����������; ��������� ������������.
  86. 8.8. ��������� ������� ����� �� ������� ������, ������ ������������� �� ����������:
  87. - ������ ��� ���������� 0
  88. - ������ ��� ���������� FF
  89. - ������ ��� ��������� �������
  90. - �� ��������� ��� ���� ���������
  91. 8.9. ��������� ������������ ����� ������� ��� �����.
  92. ��� ������ ��� ������ ������������.
  93. 8.9.1. � ������� "��� �����" ���������� ����� ��� ��������� ������� Shares, � ����� ������� �����.
  94. 9. ������ ���������� �������� � ���������:
  95. 9.1. ����� ������ (�������/������)
  96. 9.2. ���� ����������
  97. 9.4. ������� ������
  98. 9.5. ����-������
  99. 9.6. ������ ������� ����������
  100. 9.7. ������ �� ��������
  101. 9.8. ����� �������-�����
  102. ��� ������ ����� ���� ��� ������ � ���������, ��� � ���������� �������.
  103. �� ���� ��������� � ������� ���������� ������ ��������������:
  104. - wildcards (������ *)
  105. - ���������� ���������.
  106. ������ ���� ������������� ��������� ������ ��� ���������� (�� ��������� ������ ��������������).
  107. ��� ������ ������ �������������� �� ������������ (�������� ������������ ���� ������ ��������������).
  108. 10. ����� ���������� ������ ��������� ����������������.
  109. 11. � �������� ������ ������ ���� ��� ��������:
  110. 11.1. ������� ������ �����������, � ������
  111. 11.2. ������ ������������ ������, ������� �� ��� ����������� ��������, ���������, ������� ��� - ��� ���������� ����� �������� ���������.
  112. ��� �������� ����� ������������ �������� � ���, ������ � ������� ������ �������.
  113. ��� ����� ��� ������� ��������.
  114. 12. ������������� ����� ������������� ��������� ������ ������������ ������� ��������/�������� ���
  115. 12.1. local - ������� ������ ��������� ����� + ������������ ������
  116. 12.2. net - ������� ������ ������� ������� + ������������ ������.
  117. ������ ������� �������� �������� � �����, � ������� ip\���� ����� �� ����� ������ �� ������ ����.
  118. 12.3. all - ������� ��� net + local (����������� �� ���������)
  119. 12.4. scan - ������� ��� net + �������������� ������������ ���� �� ����� �������
  120. 12.5. scanext - ������ ������ �������� � ����� + ��� scan
  121. �������� ����� ��������� ������ ��� -m net ��� ��� ��������� -m.
  122. ���� � ������� ������ ��������� ip\���� ����� �� ����� ������ �� ������ ����.
  123. ������������ ���� � ��������� ��� �������� ���������� �����, ������� ��������� ��������� ������
  124. � ������� ������� ������ ���������� ����������.
  125. ������� ������, ��� ���� � �� �� ������� ����� ����� ���� ������������� ��� ��������� � ���� ���������� ��� ��������� ������� ����.
  126. � ����� ������ ������� ������������� ��������� ���������� �����.
  127. � ����� ������� ������� ������� �������� ����������� ���������� ���������� ��� ��������� ��������/�������,
  128. �.�. ���������� ����� � ����� ����������� � ��������� � ��������� �����������.
  129. �������-����
  130. ��� ��������� ���� � ������� � ������.
  131. ��� readme.<6 ��������� ���� � ����>.txt.
  132. � ����� ������������ �������:
  133. %devid% - dev-id ����������
  134. %fingerprint% - ��������� �����
  135. ������ ��� ������������� ��������� �� ����� 2 � 3 ��������.
  136. ����� ����� �������� � �������.
  137. ��������� ������ � ����������� �� WINDOWS
  138. - ��� ������� ������� ���� WOW64-��������� �� 64-������ Windows 7/8/2009,
  139. ������� CreateFile/OpenFile ������ ���������� ������ TRUE � �� ���������� ��� ������.
  140. ��� ���� ��� ������� ������/������ �������� �������.
  141. ��� ������� �������� ����������� ���������� �������� ������������ �������� �� � ����� ������� �������� �����.
  142. - WOW64-������� �� ����� �������� �������� ������ ���� ������������ � ������� �� 64-������ Windows XP/2003
  143. - ��� �������� ����� WOW64-��������� � ������ FILE_FLAG_OVERLAPPED,
  144. ���� ����� ���� ������ ����� ������������ ����������� ���������� �� ������/������.
  145. ��� ���� ���� ����� ���� ��������������� ����������� ����� ����� ����������.
  146. ������ ��������� ��� ������� ���������� ������� ������������!
  147. ����������� ������ ������� ������ � ���������� �������!
  148. - ������� �������� ������� � ������� ��� ������������� ����������� ������, �������� �������� �� Windows 10.
  149. ����� �������� ������ �� ����.
  150. - ����������� �������� �������/����� ����� �������� � ���������� ��� ��������� ����� ������
  151. - ��������� ��������� ���������� ����������� �� ������ � ������� ��������� (����� - .mp3, .mp4, .avi, ������ ���)
  152. ��������� ����������
  153. https://www.mcafee.com/blogs/other-blogs/mcafee-labs/ransomware-maze/
  154. https://habr.com/ru/company/acronis/blog/522022/
  155. https://www.carbonblack.com/blog/tau-threat-discovery-conti-ransomware/
  156. https://www.carbonblack.com/blog/tau-threat-analysis-medusa-locker-ransomware/
  157. https://blog.amossys.fr/sodinokibi-malware-analysis.html
  158. ����� ���� �����: ����������� ������ ����� ������ ������������� BlackMatter
  159. https://habr.com/ru/company/group-ib/blog/571940/
  160. ���� ������������
  161. 1. ����������
  162. ������������ ������� � ����������� ��.
  163. ������������ ��� ������ ���������� � �������� ��������.
  164. ��������������:
  165. 1.1. ������� ����� �� ���������
  166. 1.2. ������������ ��������� ������ ����������
  167. 1.3. ���������� ��������� ������� ������ � ���
  168. 1.4. ���������� ��������� ��� ���������� ������������ ���������� ����������� ����� �� ����� ����������
  169. 1.5. �� �� ��� 1.4, �� ���� � �� �� ������� ���� �������������� � ������ �����������
  170. 1.6. �������� ������� ����� ����� ������������ �������
  171. 1.7. ���������� ����������������� �� ����� ��������� ������
  172. 1.8. ��������� ������ �� �������� ������������
  173. 1.9. ��������� ������ �� ��������������
  174. 1.10. �������������� ������������/��������� ������
  175. 2. �������������
  176. �������� �������� �� ��������� ������� �� Windows:
  177. 2.1. Windows 10
  178. 2.2. Windows Server 2012-2018
  179. 2.3. Windows 8.1
  180. 2.4. Windows 7
  181. 2.5. Windows Server 2008 R2
  182. 2.6. Windows Server 2008 (��� R2)
  183. 2.7. Windows XP
  184. 2.8. Windows Server 2003
  185. 3. ��������
  186. ���������� �������� ������.
  187. ��� ����� � ���� ������ ���� �������� ������� ���������� - ����� ������ ������ ��������
  188. 3.1. � ���������� � �������
  189. 3.2. �������� ������������ � ������� (�.�. ����� ����� ���� ������)
  190. ���������� �������� �������� �� ��, ��� ���� ������� �� ����������� �������, ������ ����� �������� ���������� � ������ ����������� �� ��� �� ��.
  191. 4. ����������
  192. 4.1. Windows Defender
  193. 4.2. ESET
  194. 4.3. Sophos
  195. 4.4. Avast
  196. 4.5. BitDefender
  197. 4.6. Norton
  198. 4.7. Kaspersky
  199. ���������� �������� 4.1-4.3 �����������.
  200. �������� ���������� �����, ����� �� ������ ������ �� ���������, �� �� ����� ����� ������� �� ����� ��� ���������.