#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик DragonForce использует скрытое разрешение API и системную разведку, завершает работу выбранных процессов, удаляет копии тома (Volume Shadow Copies), обнаруживает сетевые шары посредством ARP- и SMB-перечисления, а также параллелизирует шифрование локальных и сетевых файлов перед развёртыванием записок-вымогательств.
-----
DragonForce — это операция по модели «программа-вымогатель как услуга», появившаяся в 2023 году и впоследствии перешедшая на модель картеля с использованием инфраструктуры white-label для аффилированных лиц. Ранние образцы вредоносного ПО включали в себя код из утечек сборщиков программ-вымогателей LockBit 3.0 и Conti. Проанализированный образец для Windows сочетает в себе нарушение работы процессов, удаление теневых копий, изучение общих сетевых ресурсов, параллельное шифрование и размещение записок-вымогательств.
При запуске образец вручную разрешает `LoadLibraryA` из `kernel32.dll`, загружает 11 библиотек Windows с использованием расшифрованных имен и разрешает необходимые API с помощью `GetProcAddress()`. Он проверяет разрешённые заглушки функций, анализируя относительные или косвенные переходы и подтверждая, что их целевые адреса находятся в разделе `.idata` образца. Поскольку эти API также присутствуют в таблице импорта PE, данный механизм не скрывает возможности образца от статического анализа импорта. Невозможность разрешить `LoadLibraryA` приводит к завершению работы вредоносного ПО.
ВПО собирает SID текущего пользователя и информацию об учетной записи, проверяет повышение прав токена, получает путь к исполняемому файлу и определяет, выполняется ли процесс в режиме WOW64. Поддерживается настраиваемый список из 38 имен процессов, связанных с программным обеспечением для безопасности, резервного копирования, баз данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить совпадения. В ходе тестирования завершение процесса `MsMpEng.exe` завершилось ошибкой `ERROR_ACCESS_DENIED`, тогда как процесс `Firefox.exe` был успешно завершён.
DragonForce инициализирует COM и WMI, выполняет запрос к `Win32_ShadowCopy` и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до шифрования. Файлы, которые не могут быть открыты из-за нарушений совместного использования, могут обрабатываться через логику Windows Restart Manager или пропускаться; одним из задокументированных примеров является `DumpStack.log.tmp`.
Для горизонтального нацеливания на файлы образец считывает кэш ARP IPv4 с помощью функции `GetIpNetTable()` и фильтрует кэшированные адреса по встроенным префиксам, а не выполняет активное сканирование подсетей. Для перечисления общих ресурсов SMB, включая административные и пользовательские общие папки, используется функция `NetShareEnum()`, после чего доступные пути помещаются в очередь сетевых задач. Параллельно работают шестнадцать рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, а восемь — задачи для сетевых общих ресурсов. Перед шифрованием файлов в каждом каталоге ВПО записывает файл `readme.txt` с требованием выкупа, в котором утверждается о краже данных и предлагается список украденных файлов.
Post #32972
19
CTT Report Hub #ParsedReport #CompletenessLow 01-10-2026 Inside DragonForce: How a Ransomware Cartel’s Payload Actually Runs https://www.seqrite.com/blog/inside-dragonforce-how-a-ransomware-cartels-payload-actually-runs/ Report completeness: Low Threats: Dragonforce_ransomware…