• XSS.stack #1 – первый литературный журнал от юзеров форума

Вымогательский картель: исследователи нашли связь между группировками Ransom Cartel и REvil

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
Как выяснилось, Ransom Cartel использует инструменты и исходный код шифровальщика REvil.

О подозрительной связи RaaS-группировки Ransom Cartel и REvil заявили исследователи из подразделения Unit 42 компании Palo Alto Networks. Согласно их отчету, Ransom Cartel начала свою деятельность всего через два месяца после развала REvil.

По словам специалистов Unit 42, когда Ransom Cartel только появилась, было неясно чем она является – REvil под другим названием или никак не связанной с REvil группировкой, которая просто подражает печально известной банде хакеров.

Но когда Ransom Cartel начала использовать определенный набор инструментов, все начало вставать на свои места. Эксперты рассказали, что группировка использует не только популярные среди вымогателей тактики, но и необычные инструменты (например, DonPAPI, который ранее не применялся в атаках вымогателей).

Исследователи отмечают, что у операторов Ransom Cartel есть доступ к исходному коду шифровальщика REvil, но они не имеют в своем арсенале механизм обфускации, который используется для шифрования строк и скрытия вызовов API.

Опираясь на все вышесказанное, специалисты сделали вывод, что Ransom Cartel активно сотрудничала с REvil до того, как стала полноценной группировкой.

В заключении отчета Unit 42 предупреждает о возможном росте атак с использованием вредоносов от Ransom Cartel и призывает большие компании установить специальное защитное ПО, так как группировка нацелена именно на "крупную добычу".

Узнать больше технических подробностей о Ransom Cartel и ознакомиться с индикаторами компрометации можно здесь .


source: unit42.paloaltonetworks.com/ransom-cartel-ransomware | unit42.paloaltonetworks.com/ransom-cartel-ransomware
 
Пожалуйста, обратите внимание, что пользователь заблокирован
у операторов Ransom Cartel есть доступ к исходному коду шифровальщика REvil, но они не имеют в своем арсенале механизм обфускации, который используется для шифрования строк и скрытия вызовов API.
Поясните пожалуйста, кто понял эту фразу. Как можно иметь доступ к исходному коду, но без "механизма обфускации" и "скрытия вызовов апи"? Если строки шифровались внешним скриптом (ну допустим), то вызовы апи это уже 1000% встроены в исходный код. И тут загадка - если есть сорцы, в чем проблема переписать тот или другой кусок? Если сорцев нет, а перебили ключи и прочее в билде - то куда делись обфускации? В общем, загадка. Пусть бы эти исследователи писали больше технических подробностей, а то выглядит как статья с хабра про виндовс 11 - "а тут добавили красивую иконку в стиле гей-прайд, уиии!"
 
Поясните пожалуйста, кто понял эту фразу. Как можно иметь доступ к исходному коду, но без "механизма обфускации" и "скрытия вызовов апи"? Если строки шифровались внешним скриптом (ну допустим), то вызовы апи это уже 1000% встроены в исходный код. И тут загадка - если есть сорцы, в чем проблема переписать тот или другой кусок? Если сорцев нет, а перебили ключи и прочее в билде - то куда делись обфускации? В общем, загадка. Пусть бы эти исследователи писали больше технических подробностей, а то выглядит как статья с хабра про виндовс 11 - "а тут добавили красивую иконку в стиле гей-прайд, уиии!"
Скорее всего под сокрытием вызовов апи имелась ввиду протекция файла, ты когда защищаешь файл тем же VMP, там во первых оригинальные импорты пропадают, а во вторых можно еще заставить VMP расставить потом после распаковки уже в памяти на место адресов функций в таблице импорта переходники на транзитные переходы запутанные, которые в конечном итоге будут приводить к вызову нужной апишки
Возможно имелось ввиду это, а так хз
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Возможно имелось ввиду это, а так хз
Просто в оригинале у ревил апи и строки были скрыты (точнее, в импорте там было несколько апи всего лишь, уж не знаю почему). А что имели ввиду исследователи, можно только гадать.
Кстати, когда-то была тема, где стиллер Крот накрыли вмпротом, и он не работал, хз почему.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх