SOC Prime Bias: Високий

13 Aug 2026 06:14 UTC

DeadLock Ransomware: Вивчення Rust-шифратора та мережі відновлення

Author Photo
SOC Prime Team linkedin icon Стежити
DeadLock Ransomware: Вивчення Rust-шифратора та мережі відновлення
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Короткий огляд

DeadLock — це нова операція зловмисного програмного забезпечення на основі Rust, яка спирається на децентралізовану інфраструктуру для спілкування з жертвами та діяльності зі зливу даних. Група слідує моделі подвійного здирництва, шифруючи системи та загрожуючи опублікувати викрадену інформацію через спеціальний блог з витоками. DeadLock виділяється використанням мережі повідомлень Session і блокчейну Polygon для підвищення операційної стійкості.

Розслідування

Microsoft Threat Intelligence проаналізувала шифрувальник DeadLock, вивчаючи його потік виконання, техніки уникнення захисту та відмінну архітектуру шифрування. Розслідування виявило механізм адаптивного обмеження ресурсів і децентралізовану систему відновлення на базі блокчейн-технології та маршрутизованих повідомлень. Дослідники також визначили функціонал геозахисту та конкретні списки послуг і процесів, які підлягають завершенню.

Захист

Рекомендовані заходи захисту включають увімкнення захисту на основі хмари та EDR у режимі блокування через Microsoft Defender. Організації повинні розгортати правила Controlled Folder Access (CFA) та Attack Surface Reduction (ASR) для обмеження несанкціонованих змін файлів та виконання зловмисних процесів. Посилення гігієни облікових даних та активація захисту від змін також є важливими для зменшення впливу зловмисного програмного забезпечення.

Відповідь

Якщо виявлена активність DeadLock, організації повинні використовувати автоматизоване запобігання атакам та можливості розслідування та відновлення у рамках Microsoft Defender XDR. Команди безпеки повинні розслідувати сповіщення, такі як Підозріла зміна шпалер or Резервні копії файлів були видалені та негайно ізолювати уражені кінцеві точки. Швидке стримування є критично важливим для обмеження подальшого бічного руху та ексфільтрації даних.

Потік атаки

Виконання симуляції

Передумова: Тест телеметрії та базова перевірка повинні бути успішно пройдені.

Причина: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відповідати визначеним TTP і орієнтуватися на генерацію саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або непов’язані приклади призведуть до помилкового діагностування.

  • Атака та команди: Супротивник прагне впровадити зловмисне програмне забезпечення. Щоб забезпечити максимальний вплив і уникнути виявлення, вони спочатку намагаються підвищити привілеї, імітуючи поведінку інструментів, які потребують SeDebugPrivilege. Вони використовують RunAs або шаблони командного рядка, на які орієнтується правило. Симуляція виконає команду, намагаючись викликати процес, використовуючи RunAs логіку, гарантуючи, що мова системи встановлена не на виключений регіон (наприклад, англійська), щоб умова не виключила сповіщення. Сценарій тестування регресії:

  • # Скрипт симуляції для запуску виявлення DeadLock Ransomware # Цей скрипт імітує спробу використання RunAs через командний рядок # за умови, що ексклюзивність мови не спрацьовує. Write-Host “[+] Початок симуляції DeadLock Ransomware…” -ForegroundColor Cyan # 1. Імітація частини правила ‘selection_command’ # Ми використовуємо ‘RunAs’ у спосіб, який генерує подію створення процесу $TargetProcess = “cmd.exe” $CommandToRun = “RunAs /user:Administrator cmd.exe” Write-Host “[+] Виконання команди для виклику виявлення: $CommandToRun” -ForegroundColor Yellow # Ми використовуємо Start-Process для імітації створення процесу з наявним рядком Start-Process “cmd.exe” -ArgumentList “/c $CommandToRun” -WindowStyle Hidden Write-Host “[+] Симуляційна команда відправлена. Перевірте SIEM на наявність сповіщення.” -ForegroundColor Green

    Команди очищення:
  • Cleanup Commands:

    # Видалення короткочасних процесів cmd, створених симуляцією
    Stop-Process -Name "cmd" -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено." -ForegroundColor Cyan