У The DFIR Report вышел новый отчет по кампании
Lynx Ransomware👨💻 Как это работает?
🔤Атака начинается со входа по RDP, при этом нет признаков брутфорса — злоумышленники используют уже валидные учётные данные
🔤Через несколько минут после получения доступа атакующие авторизовались на контроллере домена, используя учетную запись администратора
🔤Для закрепа создали несколько учетных записей и добавили их в админы домена
🔤Злоумышленники провели разведку сети: обнаружили виртуализацию и сетевые шары
🔤Чувствительные файлы были упакованы в архивы через 7-Zip и загружены на
temp.sh🔤На серверах резервного копирования были удалены задания бекапов и запущен
Lynx RansomwareОтдельно стоит отметить использование SoftPerfect Network Scanner
🔭 Обнаружение и хантинг:
🔤 добавление новых пользователей в привилегированные группы
🔤 создание учеток с атрибутом
USER_DONT_EXPIRE_PASSWORD 🔤 создание файла
netscan* - можем похантить в mft и usn🔤 авторизации с белых адресов,
LogonType 10 и 3🔤 для YARA можем использовать строку из лицензионного файла SoftPerfect Network Scanner -
network-scanner-license🔤 обнаружение файлов с именем
delete.me, которые NetScan создает при проверке записи в сетевых шарах. можем похантить в mft и usn🔤запуск процесса с метаданными
Product: Network Scanner
Description: Application for scanning networks
#detection@detectioneasy
#ttp@detectioneasy