• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Раскрытие цепочки атак LockBit Black и антикриминальной активности
Раскрытие цепочки атак LockBit Black и антикриминальной деятельности
01 февраль 2023

Раскрытие цепочки атак LockBit Black и антикриминальной деятельности

Написано Сатвик Рам Пракки
Сатвик Рам Пракки
Технические

После распада печально известной группы шифровальщиков Conti из-за утечек исходного кода во время российско-украинской войны, группа LockBit заняла доминирующее положение. Группа внедрила новые методы вымогательства и внедрила уникальную в своём роде программу вознаграждения за обнаружение уязвимостей, а также множество других функций для продвижения своего нового сайта по утечке данных. В результате расследования и анализа мы установили, что новая версия LockBit 3.0 имеет высокий вектор заражения и цепочку атак, демонстрирующую значительную противокриминалистическую активность.

Обзор атаки

Новая версия LockBit Black продемонстрировала антикриминалистические действия, включая очистку журналов событий, завершение нескольких задач и одновременное удаление служб. Она получает первоначальный доступ к сети жертвы посредством подбора паролей SMB с различных IP-адресов.

Рис. 1 – Цепочка атак

Утилита sys-internal PSEXEC используется для запуска вредоносных BAT-файлов в одной системе, которые впоследствии были удалены. Эти файлы указывают на активность, связанную с изменением настроек RDP и аутентификации при одновременном отключении антивируса:

  • C:\Windows\system32\cmd.exe /c «»openrdp.bat» «
  • C:\Windows\system32\cmd.exe /c ""mimon.bat" "
  • C:\Windows\system32\cmd.exe /c ""auth.bat" "
  • C:\Windows\system32\cmd.exe /c ""turnoff.bat" "

PSEXEC также используется для распространения по сети жертвы с целью выполнения полезной нагрузки программы-вымогателя . Шифрование выполняется с использованием многопоточного подхода, при котором шифруются только общие диски. Для выполнения полезной нагрузки необходим действительный ключ, переданный вместе с параметром командной строки '-pass'. К зашифрованным файлам добавляется расширение .zbzdbs59d , что означает, что сборщик генерирует каждую полезную нагрузку со случайной статической строкой.

Анализ полезной нагрузки

Вредоносная программа-вымогатель размещается в каталоге Windows , где каждый вариант требует передачи уникального ключа в качестве аргумента. Ранее было известно, что эта функция используется другими группами программ-вымогателей, такими как BlackCat и Egregor . Даже если изменить имя полезной нагрузки с «Lock.exe» на любое другое или поместить её в другой каталог, она не запустится. В данном случае используется пароль 60c14e91dc3375e4523be5067ed3b111.

Давайте рассмотрим несколько этапов полезной нагрузки ниже:

Расшифровка разделов

Рис. 2 – Псевдокод для расшифровки PE-секций

Ключ, переданный в аргументе, извлекается из командной строки и проверяется. Если он проходит проверку, он обрабатывается далее для получения однобайтового ключа для расшифровки определенных разделов, полученных путем обхода структуры PEB. Три раздела, расшифровываемые в памяти: TEXT, DATA и PDATA.

Разрешение запутанных API

Поскольку файл упакован и содержит лишь небольшое количество импортов, доступ к API Win32 осуществляется путем расшифровки обфусцированной строки с помощью операции XOR, используя ключ 0x3A013FD5 , который, опять же, уникален для каждой полезной нагрузки.

Рис. 3 – Разрешение API

Повышение привилегий

Когда во время выполнения отсутствуют права администратора, программа использует COM-интерфейс CMSTPLUA для обхода запроса UAC, являющийся легитимной службой диспетчера подключений Windows. Это повышает права пользователя до уровня администратора с помощью еще одного экземпляра вредоносной программы-вымогателя, завершая текущий процесс.

Рис. 4 – Обход UAC с помощью CMSTPLUA

Метод противодействия отладке

Потоки, используемые для шифрования файлов, скрываются от отладчика путем вызова функции NtSetInformationThread Win32 API через ThreadInformationClass с недокументированным значением 0x11 , обозначающим ThreadHideFromDebugger . Это препятствует динамическому анализу, не позволяя отладочной информации из текущего потока программы-вымогателя достигать подключенного отладчика.

Рис. 5 – Метод антиотладки для сокрытия потоков

Антикриминальная деятельность

В рамках мероприятий по уничтожению следов было обнаружено множество случаев противодействия криминалистическому анализу, когда журналы событий Windows отключаются путем установки нескольких подразделов реестра в значение 0.

  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\*

В частности, Windows Defender отключен для обхода защиты. Полный список очищенных событий.

Удаление услуги и завершение процесса

Завершённый процесс включал SecurityHealthSystray.exe , а созданный во время выполнения мьютекс имел значение 13fd9a89b0eede26272934728b390e06 . Службы были перечислены с использованием предопределённого списка и удалены или завершены, если были обнаружены на машине:

  1. Sense
  2. Sophos
  3. Sppsvc
  4. Vmicvss
  5. Вмвсс
  6. ВСС
  7. Veeam
  8. Wdnissvc
  9. Wscsvc
  10. Журнал событий

Некоторые из удаленных сервисов:

  • sc stop «Undelete»
  • sc удалить «LTService»
  • sc удалить «LTSvcMon»
  • sc удалить «WSearch»
  • sc удалить «MsMpEng»
  • net stop ShadowProtectSvc
  • C:\Windows\system32\net1 остановить ShadowProtectSvc

Задачи убиты

Запланированные задачи перечисляются и удаляются, некоторые из них показаны ниже. Полный список отмененных задач.

IBM* PrnHtml.exe* DriveLock.exe* MacriumService.exe*
sql* PAGEANT.EXE* CodeMeter.exe* ReflectMonitor.exe*
ви* firefox.exe* DPMClient.exe* Atenet.Service.exe*
мудрец* ngctw32.exe* ftpdaemon.exe* account_server.exe*
mysql* omtsreco.exe mysqld-nt.exe* policy_manager.exe*
бес10* nvwmi64.exe* sqlwriter.exe* update_service.exe*
черный* Tomcat9.exe* Launchpad.exe* BmsPonAlarmTL1.exe*
постг* msmdsrv.exe* MsDtsSrvr.exe* check_mk_agent.exe*

Удалены теневые копии томов

Теневые копии томов перечисляются с помощью запроса WMI, а затем удаляются, чтобы предотвратить восстановление системы.

  • vssadmin.exe Удалить тени /Все /Тихо

Удаление всех активных сетевых подключений

  • net use * /delete /y

Реестровая активность

reg add «HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System» /v legalnoticecaption /t REG_SZ /d «ВНИМАНИЕ представителям!!!! Прочитайте перед входом в систему» ​​/f
reg add “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System” /v legalnoticetext /t REG_SZ /d “Ваша система прошла проверку на безопасность, и, к сожалению, она оказалась уязвимой. Мы специализируемся на шифровании файлов и промышленном (экономическом или корпоративном) шпионаже. Нам безразличны ваши файлы и ваша деятельность, ничего личного — это просто бизнес. Рекомендуем связаться с нами, поскольку ваши конфиденциальные файлы были украдены и будут проданы заинтересованным лицам, если вы не заплатите за их удаление из наших облаков и аукциона или за расшифровку. Следуйте инструкциям в вашей системе” /f
reg add «HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server» /v fDenyTSConnections /t REG_DWORD /d 0 /f
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA /v RunAsPPL /t REG_DWORD /d 0 /f
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f

Записку с требованием выкупа

Перед шифрованием записка с требованием выкупа создается во всех папках, кроме папки Program Files и папки Windows , которые не шифруются. Мы видим, что они изменили формат именования записок с требованием выкупа с « Restore-My-Files.txt » на статический строковый формат « zbzdbs59d.README.txt ».

Рис. 6 – Записка о выкупе

В записке с требованием выкупа содержатся инструкции по установке браузера TOR, ссылки для чата и уникальный личный идентификатор жертвы для связи с злоумышленниками. В записке также содержится угроза раскрытия украденных данных в случае неуплаты выкупа, а также стандартные предупреждения. В записке с требованием выкупа указаны несколько зеркал TOR для сайта утечки, что позволяет избежать дублирования данных.

Шифрование файлов

Перед началом шифрования файлов создается ключ реестра для DefaultIcon , чтобы связать значок со всеми зашифрованными файлами. Вместе с этим ICO-файлом (zbzdbs59d.ico) в каталог C:\ProgramData также помещается BMP-файл . Шифрование файлов осуществляется путем создания нескольких потоков, в которых каждое имя файла заменяется сгенерированной случайной строкой и добавляется расширение. Благодаря тому, что полное шифрование завершается менее чем за 2 минуты, это по-прежнему самый быстрый процесс шифрования со времен LockBit 2.0.

Рис. 7 – Зашифрованные имена файлов

Изменение обоев

Наконец, фоновое изображение рабочего стола (отличающееся от варианта 2.0) машины жертвы изменяется с помощью API systemparametersinfoW win32 и отображает LockBit Black, а также инструкции по расшифровке.

Рис. 8 – Модифицированные обои

Заключение

Незащищенные системы в сети были взломаны методом перебора паролей для запуска инструмента PSEXEC с целью горизонтального перемещения по системам. Это было сделано для запуска новейшего варианта вредоносной программы-вымогателя LockBit Black. В связи с внедрением программы вознаграждения за обнаружение уязвимостей в LockBit 3.0 и использованием новых методов вымогательства, необходимо принимать меры предосторожности, такие как загрузка приложений только из надежных источников, использование антивируса для усиленной защиты и отказ от перехода по ссылкам, полученным по электронной почте или через социальные сети. Поскольку злоумышленники создают собственные варианты на основе утекшего конструктора LockBit Black, необходимо принимать превентивные меры для обеспечения защиты.

МНК

MD5 Protection
7E37F198C71A81AF5384C480520EE36E Ransom.Lockbit3.S28401281

HEUR:Ransom.Win32.InP

IP-адреса

3.220.57.224

72.26.218.86

71.6.232.6

172.16.116.149

78.153.199.241

72.26.218.86

5.233.194.222

27.147.155.27

192.168.10.54

87.251.67.65

71.6.232.6

64.62.197.182

43.241.25.6

31.43.185.9

194.26.29.113

Jumpsecuritybusiness[.]com

Эксперты по предмету

  • Теджасвини Сандаполла
  • Умар Хан А.
  • Параг Патил
  • Сатвик Рам Пракки

 предыдущий постЗвонок из подполья: альтернативный способ проникновения в корпорацию...
Следующий пост  Expiro: Старый вирус возвращается, чтобы бросить новый вызов
Сатвик Рам Пракки

О Сатвике Раме Пракки

Сатвик Рам Пракки работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Его основные направления деятельности: Threat Intelligence, поиск угроз и написание статей на темы...

Статьи Сатвика Рама Пракки »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации