• XSS.stack #1 – первый литературный журнал от юзеров форума

На кибервымогательскую арену вышел новый игрок – Rook на основе ПО Babuk

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
Исследователи ИБ-компании SentinelLabs выявили новое семейство вымогательского ПО под названием Rook ("Ладья" – англ.). Хотя приветственное сообщение на сайте утечек Rook носит шуточный характер, первая указанная жертва свидетельствует о том, что вымогатели настроены серьезно.

По словам исследователей, полезная нагрузка Rook доставляется на атакуемую систему через Cobalt Strike, который в свою очередь попадает на устройство с помощью фишинговых писем или загрузки torrent-файлов.

С целью обхода обнаружения решениями безопасности полезная нагрузка упакована с помощью UPX или другого криптора. После выполнения вредонос предпринимает попытки завершить процессы, связанные с инструментами безопасности или с чем-либо, что может помешать шифрованию файлов.

С помощью vssadmin.exe Rook удаляет теневые копии томов – стандартная практика кибервымогателей, чтобы жертва не могла восстановить свои файлы без уплаты выкупа.

Специалисты не обнаружили никакого механизма персистентности, то есть, после шифрования файлов Rook добавляет к ним расширение .Rook, а затем удаляется с системы.

Исследователи SentinelLabs обнаружили в коде Rook много общего с кодом Babuk – более нефункционирующего RaaS (Ransomware as a Service – вымогательское ПО как услуга), чей весь исходный код утек на подпольные форумы в сентябре 2021 года. К примеру, Rook использует те же вызовы API для получения имени и статуса каждой запущенной службы и те же функции для их отключения. Список отключаемых процессов и служб Windows у обоих вымогателей одинаковый.

В настоящее время на сайте утечек Rook указаны только две жертвы, добавленные в текущем месяце, – банк и индийский специалист в области авиации и аэрокосмической техники. Если к партнерской программе Rook примкнут опытные киберпреступники, она может стать серьезной угрозой в будущем.


Source: sentinelone.com/labs/new-rook-ransomware-feeds-off-the-code-of-babuk
 
чей весь исходный код утек на подпольные форумы в сентябре 2021 года.
Как понять утек. Его чел сам выложил. И почему подпольные форумы мне тоже непонятно.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
И почему подпольные форумы мне тоже непонятно.
Один дурак сказал, другие за ним повторяют
Не обращай внимания
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Наверное это они локнули ту РУ компанию.
осталось только гостей в погонах с утра дождаться)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А чего ещё ожидал дядька, когда сам же слил сурсы ?
Что они будут в качестве "ознакомления", да ?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
надо быть полным долба**** чтобы назвать ранс rook когда есть уже ryak...
Идеи у челов закончились)
Будет весело, если и эти адвертов кинут))
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пожалуйста, обратите внимание, что пользователь заблокирован
Меня, конечно, умиляет немного мир "шкафчиков". Вместо обсуждений технической стороны вопроса люди занимаются обсуждением названия.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Это не статья детального технического разбора как здесь https://chuongdong.com/blog а лишь краткая новость о существовании данного рансомвара.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Меня, конечно, умиляет немного мир "шкафчиков". Вместо обсуждений технической стороны вопроса люди занимаются обсуждением названия.
Ну так а почему бы и нет ?)
Что там в технической части обсуждать то ?)
Исходники бабука
 
Меня, конечно, умиляет немного мир "шкафчиков". Вместо обсуждений технической стороны вопроса люди занимаются обсуждением названия.
хаахахах, а как по другому?)
Не всем людям интересная тех часть
 
Пожалуйста, обратите внимание, что пользователь заблокирован
а как по другому?)
Не всем людям интересная тех часть
А что эти люди здесь делают тогда? Форум посвящен техническому обсуждению, а не флудерастии на тему локеров.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх