Образец DragonForce удаляет теневые копии перед шифрованием

DragonForce появилась в 2023 году как сервис по модели «программа-вымогатель как услуга», а позднее перешла к модели картеля с инфраструктурой под маркой аффилированных лиц (white-label). Ранние образцы вредоносного ПО содержали код из утёкших конструкторов программ-вымогателей LockBit 3.0 и Conti. Исследованный образец для Windows нарушает работу процессов, удаляет теневые копии, изучает общие сетевые ресурсы, шифрует файлы параллельно и размещает записки с требованием выкупа.

Загрузка библиотек и завершение процессов

При запуске образец вручную разрешает функцию LoadLibraryA из библиотеки kernel32.dll, загружает 11 библиотек Windows, используя расшифрованные имена, и находит нужные API с помощью GetProcAddress(). Затем он проверяет разрешённые заглушки функций: анализирует относительные и косвенные переходы и подтверждает, что их целевые адреса находятся в разделе .idata образца. Эти API также присутствуют в таблице импорта PE, поэтому такой механизм не скрывает возможности вредоносного ПО при статическом анализе импорта. Если разрешить LoadLibraryA не удаётся, вредоносное ПО завершает работу.

Образец собирает SID текущего пользователя и сведения об учётной записи, проверяет, повышены ли права токена, получает путь к исполняемому файлу и определяет, работает ли процесс в режиме WOW64. В его настройках предусмотрен список из 38 имён процессов, связанных с программами для защиты, резервного копирования, работы с базами данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить те, имена которых совпадают с записями в списке. Во время тестирования завершить MsMpEng.exe не удалось из-за ошибки ERROR_ACCESS_DENIED, а процесс Firefox.exe завершился успешно.

Удаление теневых копий и работа с сетевыми ресурсами

DragonForce инициализирует COM и WMI, запрашивает данные у Win32_ShadowCopy и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до начала шифрования. Файлы, которые нельзя открыть из-за ограничений совместного доступа, образец может обрабатывать с помощью Windows Restart Manager или пропускать. Среди задокументированных примеров таких файлов есть DumpStack.log.tmp.

Для поиска файлов на других узлах образец считывает кэш ARP IPv4 с помощью функции GetIpNetTable() и отбирает адреса по встроенным префиксам. Активное сканирование подсетей он не выполняет. Общие ресурсы SMB, включая административные и пользовательские папки, перечисляются функцией NetShareEnum(). Доступные пути образец добавляет в очередь сетевых задач.

Параллельно работают 16 рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, ещё восемь занимаются сетевыми общими ресурсами. Перед шифрованием файлов в каждом каталоге образец создаёт readme.txt с требованием выкупа. В записке утверждается, что данные были украдены, и приводится список украденных файлов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных