Computer Emergency Response Center

Geri dönüş yolunu kəsmək

Ransomware hücumları istifadəçi və sistem fayllarının şifrlənməsi xarakteristikaları ilə tanınmış olsa da bəzi nümunələrdə fəaliyyət yalnız bununla yekunlaşmır. Müasir ransomware ailələrinin bir hissəsi şifrləmə mərhələsindən əvvəl və ya onunla paralel olaraq əməliyyat sistemində mövcud bərpa mexanizmlərini deaktiv etməyə çalışır. Bu yanaşma komprometasiya edilmiş sistemin əvvəlki vəziyyətə qaytarılmasını çətinləşdirir və hücumun təsirini artırır.

Windows əməliyyat sistemində Volume Shadow Copy Service (VSS), Windows Recovery Environment (WinRE) və avtomatik bərpa funksiyaları sistem nasazlığı, açılış problemləri və məlumat itkisi zamanı sistemin və məlumatların bərpasına imkan yaradır. Boot Configuration Data (BCD) daxilində saxlanılan parametrlər isə əməliyyat sisteminin açılış və bərpa davranışının idarə edilməsində istifadə olunur. Bu komponentlərin ransomware tərəfindən hədəfə alınması nəticəsində lokal “shadow copy” nüsxələri silinə, avtomatik bərpa funksiyaları deaktiv edilə və sistemin açılış uğursuzluqlarına reaksiyası dəyişdirilə bilər.

Bu tip fəaliyyətlər “MITRE ATT&CK” çərçivəsində əsasən “T1490 – Inhibit System Recovery” texnikası ilə əlaqələndirilir. Texnika hücumçunın komprometasiya olunmuş sistemin bərpa imkanlarını silməsi, deaktiv etməsi və ya istifadəsini məhdudlaşdırması ilə bağlı fəaliyyətləri əhatə edir. Windows mühitində “vssadmin”, “wmic” və “wbadmin” kimi sistem utilitlərindən bu məqsədlə sui-istifadə edilə bilər.

Bu məqalədə ransomware hücumlarında Windows sistem bərpa imkanlarının sıradan çıxarılması üçün istifadə olunan əsas metodlar texniki baxımdan araşdırılır. Praktiki nümunə kimi “MedusaLocker” ransomware ailəsi ilə əlaqəli nümunənin izolə olunmuş analiz mühitində müşahidə edilmiş proses və əmr sətri fəaliyyətlərindən istifadə edilmişdir.

Araşdırma zamanı aşağıdakı zərərverici nümunəsi istifadə ediləcəkdir:

Fayl adı: JACOB.exe

SHA-256:

f40fb93230bb13d6116c03f0181f7ee0c613248035bc42f7b7507f73246cff88

MD5:

1f9160c1d766a383688f25f9f7bb599f

 “Process Monitor” tərəfindən qeydə alınmış proses ağacının təhlili zamanı JACOB.exe prosesindən sonra qısa zaman intervalında bir neçə “cmd.exe” prosesinin yaradıldığı müşahidə edilmişdir.

Müşahidə edilən proses zəncirində diqqətçəkən texniki xüsusiyyətlərdən biri əmrlərin əvvəlcə C:\Windows\SysWOW64\cmd.exe prosesi vasitəsilə başladılması, daha sonra isə %windir%\Sysnative\cmd.exe çağırışından istifadə edilməsidir. Sysnative 32-bit proseslərin bu yönləndirməni keçərək 64-bit System32 qovluğunda yerləşən sistem komponentlərinə müraciət etməsinə imkan verən Windows virtual keçididir.

 

“Volume Shadow Copy” nüsxələrinin hədəflənməsi

Ransomware tərəfindən ən çox hədəflənən bərpa imkanlarından biri “Volume Shadow Copy Service” (VSS) mexanizmidir. Bu nüsxələr sistem və ya istifadəçi fayllarında dəyişiklik baş verdikdən sonra onların əvvəlki versiyalarının bərpası üçün istifadə oluna bilər. Ransomware tərəfindən fayllar şifrlənsə belə, “shadow copy” nüsxələrinin mövcudluğu istifadəçiyə məlumatların əvvəlki versiyalarını bərpa etmək imkanı verə bilər. Bu səbəbdən ransomware nümunələrinin bir hissəsi şifrləmə mərhələsindən əvvəl və ya onunla paralel olaraq VSS nüsxələrinin silinməsinə çalışır.

“MedusaLocker” nümunəsinin analizi zamanı “Process Monitor” qeydlərində aşağıdakı əmr sətri müəyyən edilmişdir:

“vssadmin” Windows mühitində “Volume Shadow Copy Service” ilə əlaqəli “shadow copy “nüsxələrinin idarə edilməsində istifadə olunan sistem utilitidir. Müşahidə edilən əmr sətrində “Delete Shadows” əməliyyatı “shadow copy” nüsxələrinin silinməsinə, “/All” parametri mövcud nüsxələrin ümumi şəkildə hədəflənməsinə,  “/Quiet” parametri isə əməliyyatın əlavə istifadəçi təsdiqi olmadan həyata keçirilməsinə yönəlmişdir.

 

“Windows Backup” ehtiyat nüsxələrinin hədəflənməsi

Windows mühitində “backup” əməliyyatlarının idarə edilməsində istifadə olunan əsas sistem utilitlərindən biri “wbadmin.exe”-dir. Bu utilit vasitəsilə backup versiyalarının idarə olunması, yaradılması və silinməsi həyata keçirilə bilər.

“VSS” və “Windows Backup” ayrı bərpa mənbələridir. “Shadow copy”-lərin hədəflənməsi lokal əvvəlki versiyaların aradan qaldırılmasına yönəldiyi halda, “Windows Backup”-a müdaxilə ayrıca yaradılmış ehtiyat nüsxələrinin bərpa mənbəyi kimi istifadəsini məhdudlaşdırmağa yönələ bilər. Ransomware tərəfindən hər iki mexanizmin paralel şəkildə hədəflənməsi bərpa imkanlarının bir neçə səviyyədə sıradan çıxarılmasına cəhd edildiyini göstərə bilər.

“MedusaLocker” nümunəsinin analizi zamanı “Process Monitor” qeydlərində aşağıdakı əmr sətri müşahidə edilmişdir:

Müşahidə edilən fəaliyyət “Windows Backup” vasitəsilə saxlanılan ehtiyat nüsxələrinin silinməsinə yönəlmiş əmr kimi qiymətləndirilmişdir.

 

Açılış və bərpa konfiqurasiyasının dəyişdirilməsi

Ransomware tərəfindən hədəflənə biləcək digər istiqamətlərdən biri Windows-un açılış və bərpa davranışının dəyişdirilməsidir. Windows-un “Boot Configuration Data” (BCD) bazası əməliyyat sisteminin açılış parametrlərini və müəyyən bərpa davranışlarını idarə edən konfiqurasiya məlumatlarını saxlayır. BCD özü ayrıca bərpa mexanizmi olmasa da, sistemin bərpa funksiyalarına necə müraciət etməsinə təsir edən parametrləri ehtiva edir. BCD konfiqurasiyasının idarə edilməsində bcdedit.exe sistem utilitindən istifadə olunur. Standart boot loader qeydi üçün recovery funksiyasının deaktiv edilməsinə yönəlmiş düzgün əmr aşağıdakı formada ola bilər:

bcdedit.exe /set {default} recoveryenabled No

Burada recoveryenabled No parametrinin tətbiqi standart boot loader qeydi üçün recovery funksiyasının deaktiv edilməsinə yönəlir.

“MedusaLocker” nümunəsinin analizi zamanı “Process Monitor” qeydlərində proses ağacında aşağıdakı əmr sətri qeydə alınmışdır:

Əmrin məntiqi sistemin “recovery” funksiyasını deaktiv etməyə yönəlmiş olsa da, nümunədə parametrin standart “recoveryenabled” yazılışı əvəzinə “recoverynabled” formasında ötürüldüyü müşahidə edilmişdir. Buna görə müşahidə edilən fəaliyyət bərpa funksiyasının faktiki olaraq deaktiv edilməsinin sübutu kimi deyil, Windows-un açılış-bərpa imkanlarının məhdudlaşdırılmasına yönəlmiş icra cəhdi kimi qiymətləndirilmişdir.

Aparılan praktiki təhlil ransomware tərəfindən sistem bərpa imkanlarının məhdudlaşdırılmasının yalnız bir mexanizmin hədəflənməsi ilə məhdudlaşmaya biləcəyini göstərir.

MedusaLocker nümunəsində müşahidə edilən proses fəaliyyətləri üç fərqli istiqamətin hədəfləndiyini göstərmişdir:

  • Volume Shadow Copy nüsxələrinin aradan qaldırılmasına yönəlmiş vssadmin fəaliyyəti;
  • Windows Backup ehtiyat nüsxələrinin silinməsinə yönəlmiş wbadmin fəaliyyəti;
  • açılış-bərpa davranışının deaktiv edilməsinə yönəlmiş bcdedit fəaliyyəti.

Bu yanaşmada əsas məqsəd şifrlənmiş məlumatların alternativ bərpa mənbələrindən geri qaytarılması imkanlarının məhdudlaşdırılmasıdır. Bir neçə fərqli bərpa komponentinin eyni hücum mərhələsində hədəflənməsi ransomware-in təsirini artıran çoxqatlı bərpa əleyhinə fəaliyyət modeli formalaşdırır.

Press ESC to close