Обычно программы-вымогатели не демонстрируют применение интересных техник, но бывают и исключения. Сегодня мы посмотрим на любопытный случай реализации техники Inhibit System Recovery (T1490).
Сегодня мы взглянем на Monkey Ransomware и то, как он нейтрализует возможности восстановления скомпрометированной системы. В данном случае ВПО, помимо стандартных подходов вроде удаления теневых копий и локального каталога Windows Backup, еще и отключает System Restore и удаляет имеющиеся точки восстановления:
powershell.exe -Command "Disable-ComputerRestore -Drive C:\"
powershell.exe -Command "Get-ComputerRestorePoint | Remove-ComputerRestorePoint -RestorePointType All"
Несмотря на то, что зачастую эти действия реализуются практически одновременно с запуском процесса шифрования, в некоторых случаях атакующие могут использовать скрипты, чтобы нейтрализовать возможности восстановления системы до развертывания ВПО, следовательно, это может стать последним шансом для предотвращения ущерба:
event_type: "processcreatewin"
AND
proc_file_path: "powershell.exe"
AND
cmdline: ("Disable-ComputerRestore" OR "Remove-ComputerRestorePoint")
Скоро увидимся!
English version
