TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #337 191
🔍 Как обнаружить атаки программ-вымогателей с помощью анализа журналов Windows?

🛡️ Специалисты из JPCERT провели исследование, позволяющее выявлять атаки программ-вымогателей, анализируя журналы событий Windows. Одной из главных сложностей в этом процессе является определение вектора проникновения злоумышленников.

⏳ Часто анализ уязвимостей, таких как VPN-устройства, занимает значительное время, особенно при множестве потенциальных путей атак. Эффективное обнаружение начинается с определения группы злоумышленников по оставленным на заражённом устройстве шифрованным файлам и записям с требованиями выкупа.

❗ Однако эксперты подчеркивают, что не всегда удаётся идентифицировать атаку по таким артефактам. Поэтому они решили исследовать, можно ли использовать данные из журналов событий Windows для определения типа программ-вымогателей.

📊 В ходе исследования было установлено, что некоторые вымогатели оставляют характерные следы в журналах событий Windows. Анализировались четыре основных журнала: Application Log, Security Log, System Log и Setup Log, а также несколько семейств программ-вымогателей.

💻 Conti 
Первая обнаруженная программа-вымогатель, Conti, появилась в 2020 году. В 2022 году её исходный код утек, что привело к появлению множества модификаций. При шифровании файлов Conti использует функцию Restart Manager, что генерирует множество событий (ID: 10000, 10001) за короткий промежуток времени. Похожие события фиксируются и в системных логах других программ, связанных с Conti, таких как Akira, Lockbit3.0 и Abysslocker.

🔒 Phobos 
Phobos, выявленный в 2019 году, способен удалять копии томов и каталоги системных резервных копий, оставляя характерные следы: 
- ID 612: автоматический бэкап отменён. 
- ID 524: системный каталог удалён. 
- ID 753: система бэкапа успешно запущена.

📋 Общие признаки в логах 
Особое внимание стоит уделить таким вымогателям, как Shade и GandCrab, которые оставляют общие следы в логах событий (ID: 13, 10016), указывающие на проблемы с доступом к COM-серверу, связанным с Volume Shadow Copy Service.

⚠️ К сожалению, исследователи не смогли найти чёткие признаки в логах событий для более старых программ-вымогателей, таких как WannaCry и Ryuk. Тем не менее, выявление закономерностей в логах может значительно ускорить процесс обнаружения заражений.

🔎 Классификация данных журналов событий Windows открывает новые горизонты в борьбе с киберпреступностью, демонстрируя, что даже самые хитроумные злоумышленники оставляют цифровые следы.

Stay secure and read SecureTechTalks 📚

#кибербезопасность #вымогатели #JPCERT #SecureTechTalks #защитаинформации
  • ❤ 1
More from @securetechtalks
  1. Oct 7, 2026🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP Tuskira открыла исходны…
  2. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  3. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  4. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  5. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  6. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →