Образец DragonForce удаляет теневые копии перед шифрованием
DragonForce появилась в 2023 году как сервис по модели «программа-вымогатель как услуга», а позднее перешла к модели картеля с инфраструктурой под маркой аффилированных лиц (white-label). Ранние образцы вредоносного ПО содержали код из утёкших конструкторов программ-вымогателей LockBit 3.0 и Conti. Исследованный образец для Windows нарушает работу процессов, удаляет теневые копии, изучает общие сетевые ресурсы, шифрует файлы параллельно и размещает записки с требованием выкупа.
Загрузка библиотек и завершение процессов
При запуске образец вручную разрешает функцию LoadLibraryA из библиотеки kernel32.dll, загружает 11 библиотек Windows, используя расшифрованные имена, и находит нужные API с помощью GetProcAddress(). Затем он проверяет разрешённые заглушки функций: анализирует относительные и косвенные переходы и подтверждает, что их целевые адреса находятся в разделе .idata образца. Эти API также присутствуют в таблице импорта PE, поэтому такой механизм не скрывает возможности вредоносного ПО при статическом анализе импорта. Если разрешить LoadLibraryA не удаётся, вредоносное ПО завершает работу.
Образец собирает SID текущего пользователя и сведения об учётной записи, проверяет, повышены ли права токена, получает путь к исполняемому файлу и определяет, работает ли процесс в режиме WOW64. В его настройках предусмотрен список из 38 имён процессов, связанных с программами для защиты, резервного копирования, работы с базами данных и повышения продуктивности. Рабочие потоки мониторинга многократно перечисляют процессы и пытаются завершить те, имена которых совпадают с записями в списке. Во время тестирования завершить MsMpEng.exe не удалось из-за ошибки ERROR_ACCESS_DENIED, а процесс Firefox.exe завершился успешно.
Удаление теневых копий и работа с сетевыми ресурсами
DragonForce инициализирует COM и WMI, запрашивает данные у Win32_ShadowCopy и запускает команды WMIC для удаления обнаруженных теневых копий тома. Это препятствует локальному восстановлению данных до начала шифрования. Файлы, которые нельзя открыть из-за ограничений совместного доступа, образец может обрабатывать с помощью Windows Restart Manager или пропускать. Среди задокументированных примеров таких файлов есть DumpStack.log.tmp.
Для поиска файлов на других узлах образец считывает кэш ARP IPv4 с помощью функции GetIpNetTable() и отбирает адреса по встроенным префиксам. Активное сканирование подсетей он не выполняет. Общие ресурсы SMB, включая административные и пользовательские папки, перечисляются функцией NetShareEnum(). Доступные пути образец добавляет в очередь сетевых задач.
Параллельно работают 16 рабочих процессов шифрования: восемь обрабатывают задачи для локальных дисков, ещё восемь занимаются сетевыми общими ресурсами. Перед шифрованием файлов в каждом каталоге образец создаёт readme.txt с требованием выкупа. В записке утверждается, что данные были украдены, и приводится список украденных файлов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



