TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

5 Aug, 12:17

Открыть в Telegram Поделиться Пожаловаться

🐉 Qilin: когда ransomware виден только через файловую память

🛰 R&D-подразделение CRATU завершает выбранную серию публикаций по IOC-набору из CRATU ThreatLens.

Финальный сюжет — Qilin.

В этом блоке нет доменов, URL и IP. Нет C2-карты, delivery-пути, DDNS-инфраструктуры или фишинговой легенды.

Есть только 4 SHA256 и инструмент класса шифровальщик.

Это hash-only ransomware-кейс: Threat Intelligence не показывает, откуда пришла атака, но даёт возможность проверить, появлялся ли след шифровальщика внутри инфраструктуры.

📟 Что видно в IOC

Инструмент:
Qilin — шифровальщик.
Индикаторы:
только SHA256.
Домены: отсутствуют.
URL: отсутствуют.
IP: отсутствуют.
Значит, расследование нельзя начинать с DNS или proxy.

Главный вопрос для SOC:
эти файлы уже были на наших хостах, кто их запустил и дошло ли дело до pre-impact стадии?

🔎 Почему это важно

Ransomware часто обнаруживают слишком поздно — когда файлы уже зашифрованы, пользователи потеряли доступ, а бизнес перешёл в аварийный режим.

Но до шифрования обычно есть подготовка: доставка, запуск, разведка, поиск сетевых шар, проверка прав, остановка служб и отключение восстановления.
Hash-only IOC нужен именно для ретроспективы.

Он помогает понять, был ли ransomware в инфраструктуре раньше, где он лежал, запускался ли он, какие процессы породил и были ли pre-impact признаки.

🎯 MITRE ATT&CK: практический ориентир

Для hunting-логики смотрим:

T1105 — Ingress Tool Transfer
T1059 — Command and Scripting Interpreter
T1083 — File and Directory Discovery
T1486 — Data Encrypted for Impact
T1490 — Inhibit System Recovery

🛡 Как это детектить в SIEM / EDR

🔸 Ретро-поиск по SHA256

Проверяем endpoint, quarantine, sandbox, почтовые вложения, файловые шары и историю запусков.

🔸 Hash-hit → процессный таймлайн

Кто запустил файл, откуда он появился, какой был parent process, какие дочерние процессы стартовали.

🔸 Запуск из user-writable путей

Downloads
Temp
AppData
Public
ProgramData

🔸 Pre-impact признаки

Массовое чтение файлов, переименование, доступ к сетевым шарам, остановка служб, удаление теневых копий, отключение recovery-механизмов.

🔸 Команды риска

vssadmin delete shadows
wmic shadowcopy delete
bcdedit
wevtutil cl
wbadmin delete catalog

📌 Условие корреляции

Если SHA256 из Qilin найден на хосте, а рядом есть запуск из пользовательской директории, доступ к сетевым шарам, остановка служб, удаление теневых копий или массовые файловые операции — поднимать инцидент как ransomware-preimpact chain.

🧠 Главный вывод

Qilin показывает: даже без доменов и IP IOC может быть критически полезен.

Иногда один хэш помогает понять, была ли атака остановлена до шифрования — или мы просто ещё не заметили её последствия.

SOC должен видеть последовательность:

файл появился → файл запустился → шары найдены → восстановление отключено → начинается impact.

396 0 0 37
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot