Краткое описание атаки на информационную инфраструктуру

Получение первоначального доступа.

В качестве начального вектора атаки злоумышленниками использовалось преимущественно скомпрометированную службу удаленного доступ, прежде всего, это RDP (Remote Desktop Protocol). Получение первоначального доступа к ИТ-инфраструктуре клиента осуществлялось через доступ публично доступного терминального сервера.

Для получения доступа к терминальному серверу атакующие использовали подбор имени пользователя и пароля. Также корректные учетные данные могли быть получены с других атакованных устройств клиента.

Подготовка к развитию атаки.

Получив первоначальный доступ, атакующие на скомпрометированный хост скопировали набор инструментов, а также закрепились и получили доступ к привилегированным учетным данным, получив возможность продвигаться по сети.

Для получения привилегированных учетных данных атакующие использовали популярную легитимную утилиту mimikatz. Также программу-вымогатель LokiLocker / BlackBit имеющуюся в конфигурации параметр mimikatz, в соответствии с которым программа загружает на хост из сети интернет утилиту mimikatz и запускает ее.

Для подбора паролей к учетным данным атакующие использовали различные сборки .NET утилиты AccountRestore.exe, AccountRestore 2.exe

Использовали утилиты NirSoft для извлечения паролей

CredentialsFileView.exe, OperaPassView.exe, WebBrowserPassView.exe, RouterPassView.exe, VNCPassView.exe, PstPassword.exe.

Сбор информации об ИТ-инфраструктуре.

Для разведки сети атакующие использовали следующие сетевые сканеры:

Advanced_Port_Scanner_2.5.3869.exе, nasp.exe.

Атакующие использовали различные версии консольной утилиты NS.exe и 5-NS.exe для сканирования общих ресурсов сети и подключения их как сетевых дисков, а также монтирования скрытых томов.

Для поиска файлов и папок атакующие использовали утилиту ET.exe. Это производилось, прежде всего, для поиска аутентификационных данных, сохраненных в текстовых файлах.

Продвижение по сети.

Для продвижения по сети атакующие использовали RDP и учетные данные, которые были похищены и получены в результате успешного перебора паролей brute force.

Подготовка к развертыванию программы-вымогателя.

Атакующие предварительно отключили антивирусное программное обеспечение до развертывания программы-вымогателя. Для нейтрализации средств безопасности атакующие использовали следующие легитимные утилиты: PH.exe, KAVREMVR.exe, avremover_nt32_enu.exe, avremover_nt64_enu.exe, unlocker-setup.exe, RevoUninProSetup.exe.

Развертывание программы-вымогателя.

Распространение программы-вымогателя по ИТ-инфраструктуре жертвы производилось атакующими преимущественно вручную.

Зашифрованы были пять хостов (устройств) из них: Сервер 1С, Сервер Баз данных и файлов, ПК Бухгалтера, ПК системного администратора, Терминальный сервер.

Для расшифровки данных для каждого хоста требуется свой декриптор, злоумышленники затребовали оплату за расшифровку пяти хостов, которые зашифровали.

Прокрутить вверх