Краткое описание атаки на информационную инфраструктуру
Получение первоначального доступа.
В качестве начального вектора атаки злоумышленниками использовалось преимущественно скомпрометированную службу удаленного доступ, прежде всего, это RDP (Remote Desktop Protocol). Получение первоначального доступа к ИТ-инфраструктуре клиента осуществлялось через доступ публично доступного терминального сервера.
Для получения доступа к терминальному серверу атакующие использовали подбор имени пользователя и пароля. Также корректные учетные данные могли быть получены с других атакованных устройств клиента.
Подготовка к развитию атаки.
Получив первоначальный доступ, атакующие на скомпрометированный хост скопировали набор инструментов, а также закрепились и получили доступ к привилегированным учетным данным, получив возможность продвигаться по сети.
Для получения привилегированных учетных данных атакующие использовали популярную легитимную утилиту mimikatz. Также программу-вымогатель LokiLocker / BlackBit имеющуюся в конфигурации параметр mimikatz, в соответствии с которым программа загружает на хост из сети интернет утилиту mimikatz и запускает ее.
Для подбора паролей к учетным данным атакующие использовали различные сборки .NET утилиты AccountRestore.exe, AccountRestore 2.exe
Использовали утилиты NirSoft для извлечения паролей
CredentialsFileView.exe, OperaPassView.exe, WebBrowserPassView.exe, RouterPassView.exe, VNCPassView.exe, PstPassword.exe.
Сбор информации об ИТ-инфраструктуре.
Для разведки сети атакующие использовали следующие сетевые сканеры:
Advanced_Port_Scanner_2.5.3869.exе, nasp.exe.
Атакующие использовали различные версии консольной утилиты NS.exe и 5-NS.exe для сканирования общих ресурсов сети и подключения их как сетевых дисков, а также монтирования скрытых томов.
Для поиска файлов и папок атакующие использовали утилиту ET.exe. Это производилось, прежде всего, для поиска аутентификационных данных, сохраненных в текстовых файлах.
Продвижение по сети.
Для продвижения по сети атакующие использовали RDP и учетные данные, которые были похищены и получены в результате успешного перебора паролей brute force.
Подготовка к развертыванию программы-вымогателя.
Атакующие предварительно отключили антивирусное программное обеспечение до развертывания программы-вымогателя. Для нейтрализации средств безопасности атакующие использовали следующие легитимные утилиты: PH.exe, KAVREMVR.exe, avremover_nt32_enu.exe, avremover_nt64_enu.exe, unlocker-setup.exe, RevoUninProSetup.exe.
Развертывание программы-вымогателя.
Распространение программы-вымогателя по ИТ-инфраструктуре жертвы производилось атакующими преимущественно вручную.
Зашифрованы были пять хостов (устройств) из них: Сервер 1С, Сервер Баз данных и файлов, ПК Бухгалтера, ПК системного администратора, Терминальный сервер.
Для расшифровки данных для каждого хоста требуется свой декриптор, злоумышленники затребовали оплату за расшифровку пяти хостов, которые зашифровали.