Расследовали интересный инцидент с использованием билдера шифровальщика LockBit 3.0. Атакующие получили учётку админа и собрали свою версию шифровальщика, которая при помощи этой учётки смогла распространиться по сети, отключить Windows Defender и удалить журналы событий Windows после первичного заражения, чтобы зашифровать данные и замести следы.
Однако при горизонтальном распространении по сети зловред генерировал новые логи создания удалённых служб – и уже не удалял их за собой. На скриншоте выше показаны найденные на одном хосте записи о создании удалённой службы PsExec с аутентификацией, выполненной с нескольких заражённых хостов. Такие записи помогли проанализировать распространение зловреда внутри инфраструктуры, выявить скомпрометированные учётки и изолировать заражённые системы.
Подробности расследования:
https://securelist.ru/lockbit-3-0-based-custom-targeted-ransomware/109332/
Post #28
1.64K

- 👍 16
- 🍾 1