Interested Article - Bad Rabbit

Bad Rabbit ( рус. «Плохой кролик» ) — вирус - шифровальщик , разработанный для ОС семейства Windows и обнаруженный 24 октября 2017 года . По предположениям аналитиков, программа имеет сходство отдельных фрагментов с вирусом NotPetya .

По оценке Symantec вирус имеет низкий уровень угрозы . 25 октября серверы, обеспечивавшие начальное заражение Bad Rabbit, были остановлены .

История

24 октября 2017 года, вирус шифровальщик атаковал ряд российских СМИ , включая ИА « Интерфакс » и интернет-газету « Фонтанка », а также киевское метро и аэропорт Одесса , требуя за разблокировку одного компьютера 0,05 биткойнов (около 16 тысяч рублей) в течение 48 часов . Также, в меньшей степени, атаке подверглись Турция и Германия . Восстановление работы сайта и компьютеров «Интерфакса» заняло более суток . Тогда же, в вирусе были найдены отсылки к фэнтази-саге « Игра престолов », а именно имена трех драконов — Дрогона, Рейгаля и Визериона .

Метод атаки

Для первоначальной установки Вирус не использует каких-либо эксплойтов или уязвимостей: инсталлятор вируса, маскирующийся под установку обновления для Adobe Flash Player , должен быть скачан и запущен вручную пользователем, он запрашивает подтверждение повышения полномочий посредством UAC Windows .

После установки приложение регистрируется в штатном механизме планирования заданий и начинает самостоятельное распространение по локальной сети через удаленные подключения SMB и WMIC при помощи перехвата токенов и паролей утилитой и перебора паролей NTLM на удаленных узлах Windows для ряда распространенных имен пользователей . По данным Cisco Talos, компонент распространения вируса дополнительно использует технологии и коды АНБ «EternalRomance», которые ранее были опубликованы группой Shadowbrokers (ошибка в кодах SMB , исправлена Microsoft в марте 2017) .

Приложение производит шифрование файлов по алгоритмам AES-128-CBC и RSA-2048 .

В нарушение лицензии GPLv3 приложение Bad Rabbit пользуется кодами и драйвером из проекта DiskCryptor , но при этом не публикует изменённых исходных кодов и не запрашивает у пользователя согласия на использование лицензии GPLv3.

Примечания

  1. Орхан Мамедов, Федор Синицын, Антон Иванов. . Лаборатория Касперского (25 октября 2017). Дата обращения: 27 октября 2017. 27 октября 2017 года.
  2. Benjamin Moench от 27 октября 2017 на Wayback Machine / Symantec Security Response
  3. Lorenzo Franceschi-Bicchierai (2017-10-25). (англ.) . Vice. из оригинала 26 октября 2017 . Дата обращения: 27 октября 2017 .
  4. . ТАСС (24 октября 2017). Дата обращения: 26 октября 2017. 26 октября 2017 года.
  5. Иван Гусев. . Life (24 октября 2017). Дата обращения: 26 октября 2017. 26 октября 2017 года.
  6. Полина Духанова. . RT (24 октября 2017). Дата обращения: 26 октября 2017. 26 октября 2017 года.
  7. Алексей Шароглазов. . Известия (24 октября 2017). Дата обращения: 26 октября 2017. 25 октября 2017 года.
  8. . Вести.net (25 октября 2017). Дата обращения: 28 декабря 2017. 27 декабря 2017 года.
  9. Кристина Жукова. . Коммерсантъ (25 октября 2017). Дата обращения: 26 октября 2017. 26 октября 2017 года.
  10. (англ.) . BBC News (26 октября 2017). Дата обращения: 27 октября 2017. 6 января 2021 года.
  11. . Лента.ру (25 октября 2017). Дата обращения: 26 октября 2017. 9 июня 2021 года.
  12. Роман Босиков. . Life (25 октября 2017). Дата обращения: 26 октября 2017. 26 октября 2017 года.
  13. . Пятый канал (26 октября 2017). Дата обращения: 26 октября 2017.
  14. . CHIP (26 октября 2017). Дата обращения: 26 октября 2017. 26 октября 2017 года.
  15. . Дата обращения: 26 октября 2017. 26 октября 2017 года.
  16. NICK BIASINI. (англ.) . Talos Intelligence (24 октября 2017). Дата обращения: 27 октября 2017. 27 октября 2017 года.
  17. SEAN GALLAGHER (2017-10-26). (англ.) . ARS Technica. из оригинала 26 октября 2017 . Дата обращения: 27 октября 2017 .
  18. от 26 октября 2017 на Wayback Machine (англ.)
  19. . Дата обращения: 26 октября 2017. 1 декабря 2017 года.
Источник —

Same as Bad Rabbit