• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Информационная безопасность  / Программа-вымогатель Thanos обходит защиту от программ-вымогателей с помощью тактики RIPlace
Программа-вымогатель Thanos обходит защиту от программ-вымогателей с помощью тактики RIPlace
18 ноябрь 2020

Программа-вымогатель Thanos обходит защиту от программ-вымогателей с помощью тактики RIPlace

Написано Приянка Шинде
Приянка Шинде
Информационная безопасность

Программы-вымогатели прошли долгий путь в киберпространстве, постоянно совершенствуя свои методы и тактики шифрования системных файлов. За годы своего существования программы-вымогатели импровизировали, переходя от PE к не-PE и отдельным полезным нагрузкам, используя различные компиляторы и сложные упаковщики. Для борьбы с такими вариациями критически важную роль играют поведенческие решения по обнаружению и борьбе с программами-вымогателями, поскольку деятельность программ-вымогателей направлена ​​на то, чтобы никто не мог её избежать.

Авторы программ-вымогателей теперь начали внедрять свои вредоносные компоненты в подлинные системные процессы Windows, которые обычно занесены в белый список, шифруя файлы, обходя решения безопасности. Они всегда выслеживали уязвимые места и злоупотребляли ими, как только информация становилась общедоступной.

Недавно мы наблюдали аналогичный штамм программы-вымогателя (названный Thanos Ransomware), пытающийся обойти традиционные решения для защиты от программ-вымогателей, используя различные методы, включая внедрение процессов и новейшую тактику RIPlace.

В прошлом году исследователи из Nyotron представили доказательство концепции (POC) тактики RIPlace, которая потенциально может шифровать файлы, не будучи обнаруженной антивирусом или программой-вымогателем Endpoint Detection and Response (EDR) решения.

Технический анализ

Было обнаружено, что вирус-вымогатель Thanos использует несколько функций для обхода антивирусных продуктов.

Вектор заражения пока неясен, но существует скрипт PowerShell , содержащий ещё один закодированный в Base64 скрипт PowerShell, который включает в себя встроенный код C#. Первый скрипт выполняет встроенный скрипт PowerShell и создаёт процессы «блокнота» в скрытом режиме. Код C# во втором скрипте в основном взят из кода Urban Bishop из фреймворка Sharp-Suite, представленного на Github. PID созданных процессов блокнота передаётся в этот код C# в качестве аргумента. После этого скрипт распространяется по всем машинам, подключенным к сети.

Рис.1 Поток выполнения различных модулей
Рис.1 Поток выполнения различных модулей

 

Рис.2 Первый скрипт PowerShell, содержащий зашифрованный скрипт и код создания процесса
Рис.2 Первый скрипт PowerShell, содержащий зашифрованный скрипт и код создания процесса

Вызов функции содержит закодированный в Base64 шелл-код (показан на рис. 3), который затем внедряется в процесс блокнота . Шелл-код содержит закодированную полезную нагрузку .Net. Эта полезная нагрузка является вариантом программы-вымогателя Thanos, которая шифрует файлы на целевом компьютере.

Рис.3 Зашифрованный шеллкод в коде C#
Рис.3 Зашифрованный шеллкод в коде C#

В фреймворке Таноса есть несколько модулей. Вот некоторые из них:

1. AntiKill – Как показано на рис. 4, использует функцию IamInmortal() для обеспечения бессмертия процесса путем внесения изменений в дескриптор безопасности процесса.

Рис.4 Код AntiKill в полезной нагрузке .Net
Рис.4 Код AntiKill в полезной нагрузке .Net

2. Антианализ – используется для выявления наличия отладчика или виртуальной среды и, в случае обнаружения, для завершения анализа образца.

Рис.5 Код антианализа в полезной нагрузке .Net
Рис.5 Код антианализа в полезной нагрузке .Net

3. Анти-сниффер – предотвращает отслеживание процессов, обычно используемых для анализа.

4. AwakeMe – отвечает за реализацию функции Wake-on-LAN. (Подробное описание Wake-on-LAN можно найти в нашем предыдущем блоге )

5. Шифрование – содержит все функции, связанные с шифрованием, такие как шифрование AES-CBC, расшифровка, чтение данных из файлов, запись данных в файлы.

6. CryptographyHelper – реализовано шифрование RSA.

7. NetworkSpreading – Загружает приложение Power Admin, т.е. исполняемый файл (это позволяет запускать программу Windows на удаленном компьютере), и выполняет текущий пример на удаленных компьютерах.

8. MutexHelper – Он проверяет наличие указанного ниже мьютекса, чтобы определить, был ли пример уже выполнен в системе.

“Global\\3747bdbf-0ef0-42d8-9234-70d68801f407”

9. ProcessCritical – Проверяет, запущен ли процесс с правами администратора.

10. RIP – Реализация тактики RIPlace, которая будет рассмотрена позже.

11. Ярлык – Создает ярлык в папке автозагрузки с именем целевого файла, совпадающим с именем записки с требованием выкупа, хранящейся в папке % Temp %.

12. WakeOnLan – Реализует функцию Wake-on-LAN, получая IP-адреса всех машин, подключенных к текущей машине.

Включение таких различных модулей различается в разных образцах.

Принимаются максимальные меры предосторожности, поэтому пытаются скрыть следующие процессы:

 Урочная

Урочная

ProcessHacker

процедура

Самокопия также размещается в папке автозагрузки — она также пытается остановить различные службы, связанные с разными антивирусами, работающими в системе через net.exe , используя команды, показанные на рис. 6.

Рис.6 Попытки остановить различные службы
Рис.6 Попытки остановить различные службы

Кроме того, программа удаляет теневую копию с помощью vssadmin.exe, а также удаляет все файлы резервных копий, находящиеся на разных дисках, включая корзину.

cmd.exe /c rd /s /q %SYSTEMDRIVE%\\$Recycle.bin

Шифрование

Файлы шифруются, и к имени файла добавляется расширение '.locked'. Шифрование выполняется только для файлов с указанными ниже расширениями:

bco, one, dat, txt, vib, vbm, vbk, jpeg, gif, lst, tbl, cdx, log, fpt, ​​jpg, png, php, cs, cpp, rar, zip, html, htm, xlsx, xls, avi, mp4, ppt, doc, docx, sxi, sxw, odt, hwp, tar, bz2, mkv, eml, msg, ost, pst, edb, sql, accdb, mdb, dbf, odb, myd, php, java, cpp, pas, asm, key, pfx, pem, p12, csr, gpg, aes, vsd, odg, raw, nef, svg, psd, vmx, vmdk, vdi, lay6, sqlite3, sqlitedb, accdb, java, class, mpeg, djvu, tiff, backup, pdf, cert, docm, xlsm, dwg, bak, qbw, nd, tlg, lgb, pptx, mov, xdw, ods, wav, mp3, aiff, flac, m4a, csv, sql, ora, mdf, ldf, ndf, dtsx, rdl, dim, mrimg, qbb, rtf, 7z

Рис.7 Зашифрованные файлы
Рис.7 Зашифрованные файлы

Файлы шифруются алгоритмом AES-CBC, а ключ, используемый для шифрования, шифруется алгоритмом RSA и добавляется к записке с требованием выкупа (как показано на рис. 8). Если размер файла меньше 10 МБ, шифруется весь файл, в противном случае шифруются только данные файла размером до 10 МБ.

Рис.8 Примечание выкупа
Рис.8 Примечание выкупа

Но наиболее важная и оригинальная техника, используемая Таносом для обхода решений по борьбе с программами-вымогателями, — это тактика RIPlace , использующая функцию переименования файлов Microsoft Windows ! Она помогает программе-вымогателю скрываться от современных средств защиты от таких программ.

В этом методе вредоносная программа может вызвать DefineDosDevice — подлинную функцию, которая создает символическую ссылку и может присваивать произвольное имя (например, «Resolve» в данном случае) пути к целевому файлу. При вызове функции переименования драйвер фильтра не может правильно обработать путь назначения в функции обратного вызова при использовании распространенной процедуры FltGetDestinationFileNameInformation . Поэтому вместо возврата нового пути он возвращает ошибку, однако вызов функции переименования выполняется успешно.

Рис.9 Тактика RIPlace
Рис.9 Тактика RIPlace

Наряду с этим, Танос может попытаться перезаписать MBR, попытавшись отобразить следующее сообщение:

Заключение

Ранее семейства программ-вымогателей использовали различные методы обхода антивирусных программ, повышая сложность, скорость работы и блокируя инструменты анализа. Но теперь они стали более продвинутыми и представляют собой сложную задачу для технологий борьбы с программами-вымогателями. Использование практически всех возможных методов анализа и последующее сокрытие новых расширений зашифрованных файлов от антивирусных решений значительно усложняет задачу.

МНК:

7BDD4B25E222B74E8F0DB54FCFC3C9EB

AF0E33CF527B9C678A49D22801A4F5DC

A15352BADB11DD0E072B265984878A1C

BE60E389A0108B2871DFF12DFBB542AC

 98880A1C245FBA3BAE21AC830ED9254E

 E01E11DCA5E8B08FC8231B1CB6E2048C

 

 предыдущий постSeqrite Endpoint Security 7.6 поддерживает macOS Big Sur 11
Следующий пост  Слияние ИТ и ОТ создает пробелы в кибербезопасности для предприятий
Приянка Шинде

О Приянке Шинде

Приянка Шинде работает старшим исследователем по безопасности в Quick Heal Security Labs. Она обладает опытом в области кибербезопасности и экспертизой в устранении различных...

Статьи Приянки Шинде »

Похожие статьи

  • Почему Threat IntelЛьгота — недостающее звено в вашей стратегии кибербезопасности.

    Июль 25, 2025
  • Заманенные и скомпрометированные: разоблачение цифровой опасности медовых ловушек

    17 июня 2025
  • Операция «Синдур» – анатомия цифровой осады

    23 мая 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации