После распада печально известной группы шифровальщиков Conti из-за утечек исходного кода во время российско-украинской войны, группа LockBit заняла доминирующее положение. Группа внедрила новые методы вымогательства и внедрила уникальную в своём роде программу вознаграждения за обнаружение уязвимостей, а также множество других функций для продвижения своего нового сайта по утечке данных. В результате расследования и анализа мы установили, что новая версия LockBit 3.0 имеет высокий вектор заражения и цепочку атак, демонстрирующую значительную противокриминалистическую активность.
Обзор атаки
Новая версия LockBit Black продемонстрировала антикриминалистические действия, включая очистку журналов событий, завершение нескольких задач и одновременное удаление служб. Она получает первоначальный доступ к сети жертвы посредством подбора паролей SMB с различных IP-адресов.

Рис. 1 – Цепочка атак
Утилита sys-internal PSEXEC используется для запуска вредоносных BAT-файлов в одной системе, которые впоследствии были удалены. Эти файлы указывают на активность, связанную с изменением настроек RDP и аутентификации при одновременном отключении антивируса:
- C:\Windows\system32\cmd.exe /c «»openrdp.bat» «
- C:\Windows\system32\cmd.exe /c ""mimon.bat" "
- C:\Windows\system32\cmd.exe /c ""auth.bat" "
- C:\Windows\system32\cmd.exe /c ""turnoff.bat" "
PSEXEC также используется для распространения по сети жертвы с целью выполнения полезной нагрузки программы-вымогателя . Шифрование выполняется с использованием многопоточного подхода, при котором шифруются только общие диски. Для выполнения полезной нагрузки необходим действительный ключ, переданный вместе с параметром командной строки '-pass'. К зашифрованным файлам добавляется расширение .zbzdbs59d , что означает, что сборщик генерирует каждую полезную нагрузку со случайной статической строкой.
Анализ полезной нагрузки
Вредоносная программа-вымогатель размещается в каталоге Windows , где каждый вариант требует передачи уникального ключа в качестве аргумента. Ранее было известно, что эта функция используется другими группами программ-вымогателей, такими как BlackCat и Egregor . Даже если изменить имя полезной нагрузки с «Lock.exe» на любое другое или поместить её в другой каталог, она не запустится. В данном случае используется пароль 60c14e91dc3375e4523be5067ed3b111.
Давайте рассмотрим несколько этапов полезной нагрузки ниже:
Расшифровка разделов

Рис. 2 – Псевдокод для расшифровки PE-секций
Ключ, переданный в аргументе, извлекается из командной строки и проверяется. Если он проходит проверку, он обрабатывается далее для получения однобайтового ключа для расшифровки определенных разделов, полученных путем обхода структуры PEB. Три раздела, расшифровываемые в памяти: TEXT, DATA и PDATA.
Разрешение запутанных API
Поскольку файл упакован и содержит лишь небольшое количество импортов, доступ к API Win32 осуществляется путем расшифровки обфусцированной строки с помощью операции XOR, используя ключ 0x3A013FD5 , который, опять же, уникален для каждой полезной нагрузки.

Рис. 3 – Разрешение API
Повышение привилегий
Когда во время выполнения отсутствуют права администратора, программа использует COM-интерфейс CMSTPLUA для обхода запроса UAC, являющийся легитимной службой диспетчера подключений Windows. Это повышает права пользователя до уровня администратора с помощью еще одного экземпляра вредоносной программы-вымогателя, завершая текущий процесс.

Рис. 4 – Обход UAC с помощью CMSTPLUA
Метод противодействия отладке
Потоки, используемые для шифрования файлов, скрываются от отладчика путем вызова функции NtSetInformationThread Win32 API через ThreadInformationClass с недокументированным значением 0x11 , обозначающим ThreadHideFromDebugger . Это препятствует динамическому анализу, не позволяя отладочной информации из текущего потока программы-вымогателя достигать подключенного отладчика.

Рис. 5 – Метод антиотладки для сокрытия потоков
Антикриминальная деятельность
В рамках мероприятий по уничтожению следов было обнаружено множество случаев противодействия криминалистическому анализу, когда журналы событий Windows отключаются путем установки нескольких подразделов реестра в значение 0.
- HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\*
В частности, Windows Defender отключен для обхода защиты. Полный список очищенных событий.
Удаление услуги и завершение процесса
Завершённый процесс включал SecurityHealthSystray.exe , а созданный во время выполнения мьютекс имел значение 13fd9a89b0eede26272934728b390e06 . Службы были перечислены с использованием предопределённого списка и удалены или завершены, если были обнаружены на машине:
- Sense
- Sophos
- Sppsvc
- Vmicvss
- Вмвсс
- ВСС
- Veeam
- Wdnissvc
- Wscsvc
- Журнал событий
Некоторые из удаленных сервисов:
- sc stop «Undelete»
- sc удалить «LTService»
- sc удалить «LTSvcMon»
- sc удалить «WSearch»
- sc удалить «MsMpEng»
- net stop ShadowProtectSvc
- C:\Windows\system32\net1 остановить ShadowProtectSvc
Задачи убиты
Запланированные задачи перечисляются и удаляются, некоторые из них показаны ниже. Полный список отмененных задач.
| IBM* | PrnHtml.exe* | DriveLock.exe* | MacriumService.exe* |
| sql* | PAGEANT.EXE* | CodeMeter.exe* | ReflectMonitor.exe* |
| ви* | firefox.exe* | DPMClient.exe* | Atenet.Service.exe* |
| мудрец* | ngctw32.exe* | ftpdaemon.exe* | account_server.exe* |
| mysql* | omtsreco.exe | mysqld-nt.exe* | policy_manager.exe* |
| бес10* | nvwmi64.exe* | sqlwriter.exe* | update_service.exe* |
| черный* | Tomcat9.exe* | Launchpad.exe* | BmsPonAlarmTL1.exe* |
| постг* | msmdsrv.exe* | MsDtsSrvr.exe* | check_mk_agent.exe* |
Удалены теневые копии томов
Теневые копии томов перечисляются с помощью запроса WMI, а затем удаляются, чтобы предотвратить восстановление системы.
- vssadmin.exe Удалить тени /Все /Тихо
Удаление всех активных сетевых подключений
- net use * /delete /y
Реестровая активность
| reg add «HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System» /v legalnoticecaption /t REG_SZ /d «ВНИМАНИЕ представителям!!!! Прочитайте перед входом в систему» /f |
| reg add “HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System” /v legalnoticetext /t REG_SZ /d “Ваша система прошла проверку на безопасность, и, к сожалению, она оказалась уязвимой. Мы специализируемся на шифровании файлов и промышленном (экономическом или корпоративном) шпионаже. Нам безразличны ваши файлы и ваша деятельность, ничего личного — это просто бизнес. Рекомендуем связаться с нами, поскольку ваши конфиденциальные файлы были украдены и будут проданы заинтересованным лицам, если вы не заплатите за их удаление из наших облаков и аукциона или за расшифровку. Следуйте инструкциям в вашей системе” /f |
| reg add «HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server» /v fDenyTSConnections /t REG_DWORD /d 0 /f |
| reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA /v RunAsPPL /t REG_DWORD /d 0 /f |
| reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f |
Записку с требованием выкупа
Перед шифрованием записка с требованием выкупа создается во всех папках, кроме папки Program Files и папки Windows , которые не шифруются. Мы видим, что они изменили формат именования записок с требованием выкупа с « Restore-My-Files.txt » на статический строковый формат « zbzdbs59d.README.txt ».

Рис. 6 – Записка о выкупе
В записке с требованием выкупа содержатся инструкции по установке браузера TOR, ссылки для чата и уникальный личный идентификатор жертвы для связи с злоумышленниками. В записке также содержится угроза раскрытия украденных данных в случае неуплаты выкупа, а также стандартные предупреждения. В записке с требованием выкупа указаны несколько зеркал TOR для сайта утечки, что позволяет избежать дублирования данных.
Шифрование файлов
Перед началом шифрования файлов создается ключ реестра для DefaultIcon , чтобы связать значок со всеми зашифрованными файлами. Вместе с этим ICO-файлом (zbzdbs59d.ico) в каталог C:\ProgramData также помещается BMP-файл . Шифрование файлов осуществляется путем создания нескольких потоков, в которых каждое имя файла заменяется сгенерированной случайной строкой и добавляется расширение. Благодаря тому, что полное шифрование завершается менее чем за 2 минуты, это по-прежнему самый быстрый процесс шифрования со времен LockBit 2.0.

Рис. 7 – Зашифрованные имена файлов
Изменение обоев
Наконец, фоновое изображение рабочего стола (отличающееся от варианта 2.0) машины жертвы изменяется с помощью API systemparametersinfoW win32 и отображает LockBit Black, а также инструкции по расшифровке.

Рис. 8 – Модифицированные обои
Заключение
Незащищенные системы в сети были взломаны методом перебора паролей для запуска инструмента PSEXEC с целью горизонтального перемещения по системам. Это было сделано для запуска новейшего варианта вредоносной программы-вымогателя LockBit Black. В связи с внедрением программы вознаграждения за обнаружение уязвимостей в LockBit 3.0 и использованием новых методов вымогательства, необходимо принимать меры предосторожности, такие как загрузка приложений только из надежных источников, использование антивируса для усиленной защиты и отказ от перехода по ссылкам, полученным по электронной почте или через социальные сети. Поскольку злоумышленники создают собственные варианты на основе утекшего конструктора LockBit Black, необходимо принимать превентивные меры для обеспечения защиты.
МНК
| MD5 | Protection |
| 7E37F198C71A81AF5384C480520EE36E | Ransom.Lockbit3.S28401281
HEUR:Ransom.Win32.InP |
IP-адреса
3.220.57.224
72.26.218.86
71.6.232.6
172.16.116.149
78.153.199.241
72.26.218.86
5.233.194.222
27.147.155.27
192.168.10.54
87.251.67.65
71.6.232.6
64.62.197.182
43.241.25.6
31.43.185.9
194.26.29.113
Jumpsecuritybusiness[.]com
Эксперты по предмету
- Теджасвини Сандаполла
- Умар Хан А.
- Параг Патил
- Сатвик Рам Пракки



