Вымогатель
Мужчины используют разные электронные дезинфицирующие программы, чтобы отключить защиту.
Мужчины используют разные электронные дезинфицирующие программы, чтобы отключить защиту.
BleepingComputer··3 мин чтения
ГентLEMEN ransomware-as-a-servis (РАС) активно разрабатывает и поддерживает suite endpoint-detection и ответа (ЭДР) убийц, чтобы помочь аффилиатам избежать обнаружения в нападениях. Бандитская группа использует коллекцию ЭДР-убийц, особенно полезную инструмент, которую исследователи называют ГентлКиллер. Инструмент имеет не менее восьми вариантов и impersonирует различные легитимные продукты безопасности, включая Кaspersки, Вальорант, Джавелин и Ватерхуд. Бандиты используют suite ЭДР-убийц, наиболее часто используемый из которых - это custom-инструмент, который исследователи назвали ГентлКиллер, который имеет не менее восьми вариантов impersonации различных легитимных продуктов. Обычно ЭДР-убийца используется для désactiviraniya оборонительных систем в early phases of attack, и в случае ransomware инцидентов они обеспечивают, чтобы данные кража или процесс энкripsiонга работали без ограничений. Эти инструменты работают за счет использования techniques 'bring your own vulnerable driver' (BYOVD) для повышения привилегий и désactiviraniya security engines. Согласно исследователям ESET, каждый вариант ГентлКиллера использует разные уязвимые драйверы для достижения privilege-level. Однако все они разделяют общие строки, идентичные методы осложнения кода, а также аналогичную логистику уничтожения процесса и скопление целевой области. Анализ вариантов показывает, что фрейм워크 предназначен для обеспечения легкого обмена драйверами или оружием на основе newly disclosed flaws без необходимости значительных изменений кода. Имя варианта GentleKiller и используемые драйверы: Source: ESET ESET заявляет, что GentleKiller направлен на более чем 400 процессов связанных с примерно 48 бренговых поставщиков безопасности, таких как Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender, McAfee/Trellix и Kaspersky. Процесс GentleKiller: ESET Бинарии для killing tool EDR защищены коммерческим Enigma и Themida packing и код-пroteкцией инструментов. ESET отметил, что угрозный атакующий также использует похищенные цифровые подписи у Legitimate software, хотя они невалидны. Хотя GentleKiller является стандартным инструментом, используемым в Gentlemen ransomware attacks, ESET сообщает, что угрозная группа также incorporates минимум три внешних инструментов: HexKiller, previously Ганги "Вор" ThrottleBlood используются в Warlock-группе, связанные с MesudaLocker и DragonForce нападениями. HavocKiller также используется в операциях поansomамиру, а Gentleman RaaS может использовать его для redundancies, сложности приписки или в конкретных случаях, когда эффективность GentleKiller может быть ограничена. Анализ ESET показывает, что OxideHarvest - это инструмент-кубернатор на основе Rust, который, по мнению исследователей, был разработан внешне. Анализ исследователей показывает, что Gentlemenansomware выбирает цели на основе конфигурации их FortiGate конечных точек. Это особенно интересно, учитывая недавний discovery “FortiBleed”, коллекцию nearly 74,000 FortiGate VPN-credential. Gentlemen RaaS previously compromised Romanian energy provider Oltenia и связан с SystemBC proxy malware botnet с более 1,570 hostов, которые believed быть corporate victims. Test every layer before attackers do Security teams log 54% of successful attacks and alert on just 14%. The rest move through your environment unseen. Пикус представил белый папер, в котором показано, как тесты проникновения и атаки (BREACH и ATTACK) проверяют правила SIEM и EDR, чтобы предотвратить то, что угрозы не пропускаются под detection. Читайте белый папер — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
