PlikanLocker: шифровальщик блокирует Windows и управляется через Telegram
PlikanLocker представляет собой .NET-основанный файловый шифровальщик, который сочетает блокировку данных и системы, профилирование хоста и управление через Telegram. Вредоносное ПО может распространяться с помощью фишинговых вложений, вредоносных ссылок, троянизированного программного обеспечения, а также файлов, передаваемых через мессенджеры и социальные сети.
Запуск и закрепление в системе
При запуске PlikanLocker пытается получить права администратора через запрос UAC. Для однократного выполнения он использует захардкоженный мьютекс. Вредоносное ПО также может завершать процессы, связанные с защитой информации.
Перед выполнением PlikanLocker проверяет наличие виртуализации. Он анализирует записи реестра и процессы, связанные с VMware и VirtualBox, что потенциально позволяет ему избегать запуска в средах анализа.
Для закрепления в системе вредоносное ПО копирует себя в несколько каталогов под именами, имитирующими легитимные системные файлы, например svchost.exe и services.exe. Копиям назначаются атрибуты Hidden, System и ReadOnly. Кроме того, PlikanLocker создает ключ автозагрузки в реестре по пути HKCUSoftwareMicrosoftWindowsCurrentVersionRun.
Ограничение доступа к системным инструментам
PlikanLocker затрудняет восстановление и анализ зараженной системы. Для этого он изменяет параметры реестра, отключая следующие инструменты:
- Диспетчер задач;
- Командную строку;
- Редактор реестра;
- PowerShell.
Сведения об аппаратном обеспечении вредоносное ПО собирает через WMI. В частности, оно получает данные о модели процессора, его тактовой частоте и общем объеме физической памяти.
Шифрование пользовательских файлов
Для поиска данных PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Целями становятся документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные с предопределенными расширениями.
Файлы обрабатываются параллельно блоками размером 32 МБ с использованием AES-CBC. Вредоносное ПО не перезаписывает исходные файлы. Вместо этого оно создает новые копии с расширением .locked.
В начало каждого нового файла добавляется 20-байтовый заголовок. Он состоит из ASCII-маркера LOCK и случайного 16-байтового вектора инициализации. Исходные файлы при этом остаются нетронутыми.
Отправка сведений оператору через Telegram
После обработки файлов PlikanLocker собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Вредоносное ПО также делает снимок экрана рабочего стола.
Метаданные, отчет о статусе и изображение отправляются в бот Telegram, контролируемый злоумышленником, с использованием Telegram Bot API. После передачи временный снимок экрана удаляется. Telegram позволяет оператору отслеживать заражение и подтверждать его без развертывания выделенной инфраструктуры управления.
Блокировка рабочего стола
На финальном этапе PlikanLocker скрывает рабочий стол, панель задач и кнопку «Пуск». Затем вредоносное ПО отображает полноэкранный интерфейс блокировщика со шрифтом в стиле IBM BIOS.
Этот экран блокирует обычное взаимодействие с системой и предлагает жертве связаться со злоумышленником через Telegram для получения инструкций по восстановлению файлов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



