Интересно, что перед шифрованием хакеры конфигурируют машину в очень безопасное состояние. Примерно так и нужно конфигурировать компьютер для защиты… а здесь это делают атакующие, чтобы "защитить" захваченную машину:
fDenyTSConnections = 1: отключает удалённый доступ по RDPscforceoption = 1: требует аутентификацию по смарт-картеUseAdvancedStartup = 1: требует BitLocker PIN для перезагрузкиUsePIN = 2: требует стартовый PIN с доверенным модулем (TPM)... и так далее.
Отсюда удивительный совет для защитников: ловите изменения в реестре, которые выглядят как слишком хороший харденинг. Особенно подозрительно, если после такой безопасной конфигурации с компьютера перестала приходить телеметрия.
Подробности работы трояна-шифровальщика на основе BitLocker:
https://securelist.ru/ransomware-abuses-bitlocker/109591/
