🔍 Как обнаружить атаки программ-вымогателей с помощью анализа журналов Windows?
🛡️ Специалисты из JPCERT провели исследование, позволяющее выявлять атаки программ-вымогателей, анализируя журналы событий Windows. Одной из главных сложностей в этом процессе является определение вектора проникновения злоумышленников.
⏳ Часто анализ уязвимостей, таких как VPN-устройства, занимает значительное время, особенно при множестве потенциальных путей атак. Эффективное обнаружение начинается с определения группы злоумышленников по оставленным на заражённом устройстве шифрованным файлам и записям с требованиями выкупа.
❗ Однако эксперты подчеркивают, что не всегда удаётся идентифицировать атаку по таким артефактам. Поэтому они решили исследовать, можно ли использовать данные из журналов событий Windows для определения типа программ-вымогателей.
📊 В ходе исследования было установлено, что некоторые вымогатели оставляют характерные следы в журналах событий Windows. Анализировались четыре основных журнала: Application Log, Security Log, System Log и Setup Log, а также несколько семейств программ-вымогателей.
💻 Conti
Первая обнаруженная программа-вымогатель, Conti, появилась в 2020 году. В 2022 году её исходный код утек, что привело к появлению множества модификаций. При шифровании файлов Conti использует функцию Restart Manager, что генерирует множество событий (ID: 10000, 10001) за короткий промежуток времени. Похожие события фиксируются и в системных логах других программ, связанных с Conti, таких как Akira, Lockbit3.0 и Abysslocker.
🔒 Phobos
Phobos, выявленный в 2019 году, способен удалять копии томов и каталоги системных резервных копий, оставляя характерные следы:
- ID 612: автоматический бэкап отменён.
- ID 524: системный каталог удалён.
- ID 753: система бэкапа успешно запущена.
📋 Общие признаки в логах
Особое внимание стоит уделить таким вымогателям, как Shade и GandCrab, которые оставляют общие следы в логах событий (ID: 13, 10016), указывающие на проблемы с доступом к COM-серверу, связанным с Volume Shadow Copy Service.
⚠️ К сожалению, исследователи не смогли найти чёткие признаки в логах событий для более старых программ-вымогателей, таких как WannaCry и Ryuk. Тем не менее, выявление закономерностей в логах может значительно ускорить процесс обнаружения заражений.
🔎 Классификация данных журналов событий Windows открывает новые горизонты в борьбе с киберпреступностью, демонстрируя, что даже самые хитроумные злоумышленники оставляют цифровые следы.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #вымогатели #JPCERT #SecureTechTalks #защитаинформации
Post #337
191

- ❤ 1