Контакты
Подписка 2025
ТБ Форум 2026
Только на ТБ Форуме. Планы регуляторов на 2026, практика ИБ: СЗИ, КИИ, РБПО, сертификация, аттестация
Формируем ландшафт российской ИБ: регистрируйтесь →

Вымогатель NetWalker способен заразить систему всего за 1 час

01/09/20

hack92Специалисты проекта The DFIR Report опубликовали подробности атаки с использованием вымогательского ПО NetWalker на одну из установленных ими систем-ловушек (так называемых ханипотов).

В ходе атаки операторы вредоноса авторизовались в системе по RDP, запустили «маячок» (beacon) Colbat Strike, а затем извлекли данные памяти с помощью инструментов ProcDump и Mimikatz. Далее они получили доступ по RDP к контроллеру домена и с помощью инструмента командной строки PsExec запустили программу-вымогатель NetWalker. Весь процесс заражения занял примерно 1 час.

По словам исследователей, атака осуществлялась с IP-адреса 198.181.163[.]103 (вероятно IPVanish VPN). Злоумышленники авторизовались в учетной записи администратора домена и загрузили скрипты c37.ps1 и c37.exe. Первый скрипт, по всей видимости Cobalt Strike, работал примерно 16 минут. Анализ показал, что он также мог содержать вредоносы Windshield или SplinterRAT. Поскольку скрипт не инициировал никаких сетевых подключений, эксперты не удалось понять, рабочий он или нет.

Вскоре после c37.ps1, злоумышленники запустили второй скрипт - c37.exe. Он копирует себя в папку temp, а затем останавливает работу. Данный файл содержал вирус Neshta.

Наряду с вышеуказанными скриптами, на систему загружался инструмент AdFind и скрипты adf.bat и pcr.bat. На следующем этапе на систему загружались и запускались утилиты Mimikatz и Procdump.

Получив учетные данные, атакующие получили доступ по RDP к контроллеру домена и загрузили ip.list.txt, P100119.ps1 и инструмент PsExec. Последний использовался для доступа к системам с правами администратора домена, а далее операторы с помощью команды PowerShell запустили вымогательское ПО и оставили сообщение о выкупе. Изначально за восстановление файлов злоумышленники требовали $50 тыс., которые нужно было выплатить в течение 7 дней, в противном случае сумма увеличивалась до $100 тыс. Однако специалистам удалось снизить сумму выкупа до $35 тыс.

Темы:ИсследованиеУгрозыВымогатели
TB_forum_sq
Узнайте, какие продукты, требования, подходы и практики формируют будущее российской отрасли ИБ
На ТБ Форуме 2026: СЗИ, РБПО, КИИ, сертификация →
Статьи по темеСтатьи по теме

Хотите сотрудничать?

Выберите вариант!

Печатное издание
Интернет-портал
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум 2026
Безопасность АСУ ТП и КИИ на ТБ Форуме 2026
Регистрация открыта →

Еще темы...

More...