🐉 Qilin: когда ransomware виден только через файловую память
🛰 R&D-подразделение CRATU завершает выбранную серию публикаций по IOC-набору из CRATU ThreatLens.
Финальный сюжет — Qilin.
В этом блоке нет доменов, URL и IP. Нет C2-карты, delivery-пути, DDNS-инфраструктуры или фишинговой легенды.
Есть только 4 SHA256 и инструмент класса шифровальщик.
Это hash-only ransomware-кейс: Threat Intelligence не показывает, откуда пришла атака, но даёт возможность проверить, появлялся ли след шифровальщика внутри инфраструктуры.
📟 Что видно в IOC
Инструмент:
Qilin — шифровальщик.
Индикаторы:
только SHA256.
Домены: отсутствуют.
URL: отсутствуют.
IP: отсутствуют.
Значит, расследование нельзя начинать с DNS или proxy.
Главный вопрос для SOC:
эти файлы уже были на наших хостах, кто их запустил и дошло ли дело до pre-impact стадии?
🔎 Почему это важно
Ransomware часто обнаруживают слишком поздно — когда файлы уже зашифрованы, пользователи потеряли доступ, а бизнес перешёл в аварийный режим.
Но до шифрования обычно есть подготовка: доставка, запуск, разведка, поиск сетевых шар, проверка прав, остановка служб и отключение восстановления.
Hash-only IOC нужен именно для ретроспективы.
Он помогает понять, был ли ransomware в инфраструктуре раньше, где он лежал, запускался ли он, какие процессы породил и были ли pre-impact признаки.
🎯 MITRE ATT&CK: практический ориентир
Для hunting-логики смотрим:
T1105 — Ingress Tool Transfer
T1059 — Command and Scripting Interpreter
T1083 — File and Directory Discovery
T1486 — Data Encrypted for Impact
T1490 — Inhibit System Recovery
🛡 Как это детектить в SIEM / EDR
🔸 Ретро-поиск по SHA256
Проверяем endpoint, quarantine, sandbox, почтовые вложения, файловые шары и историю запусков.
🔸 Hash-hit → процессный таймлайн
Кто запустил файл, откуда он появился, какой был parent process, какие дочерние процессы стартовали.
🔸 Запуск из user-writable путей
Downloads
Temp
AppData
Public
ProgramData
🔸 Pre-impact признаки
Массовое чтение файлов, переименование, доступ к сетевым шарам, остановка служб, удаление теневых копий, отключение recovery-механизмов.
🔸 Команды риска
vssadmin delete shadows
wmic shadowcopy delete
bcdedit
wevtutil cl
wbadmin delete catalog
📌 Условие корреляции
Если SHA256 из Qilin найден на хосте, а рядом есть запуск из пользовательской директории, доступ к сетевым шарам, остановка служб, удаление теневых копий или массовые файловые операции — поднимать инцидент как ransomware-preimpact chain.
🧠 Главный вывод
Qilin показывает: даже без доменов и IP IOC может быть критически полезен.
Иногда один хэш помогает понять, была ли атака остановлена до шифрования — или мы просто ещё не заметили её последствия.
SOC должен видеть последовательность:
файл появился → файл запустился → шары найдены → восстановление отключено → начинается impact.
🛰 R&D-подразделение CRATU завершает выбранную серию публикаций по IOC-набору из CRATU ThreatLens.
Финальный сюжет — Qilin.
В этом блоке нет доменов, URL и IP. Нет C2-карты, delivery-пути, DDNS-инфраструктуры или фишинговой легенды.
Есть только 4 SHA256 и инструмент класса шифровальщик.
Это hash-only ransomware-кейс: Threat Intelligence не показывает, откуда пришла атака, но даёт возможность проверить, появлялся ли след шифровальщика внутри инфраструктуры.
📟 Что видно в IOC
Инструмент:
Qilin — шифровальщик.
Индикаторы:
только SHA256.
Домены: отсутствуют.
URL: отсутствуют.
IP: отсутствуют.
Значит, расследование нельзя начинать с DNS или proxy.
Главный вопрос для SOC:
эти файлы уже были на наших хостах, кто их запустил и дошло ли дело до pre-impact стадии?
🔎 Почему это важно
Ransomware часто обнаруживают слишком поздно — когда файлы уже зашифрованы, пользователи потеряли доступ, а бизнес перешёл в аварийный режим.
Но до шифрования обычно есть подготовка: доставка, запуск, разведка, поиск сетевых шар, проверка прав, остановка служб и отключение восстановления.
Hash-only IOC нужен именно для ретроспективы.
Он помогает понять, был ли ransomware в инфраструктуре раньше, где он лежал, запускался ли он, какие процессы породил и были ли pre-impact признаки.
🎯 MITRE ATT&CK: практический ориентир
Для hunting-логики смотрим:
T1105 — Ingress Tool Transfer
T1059 — Command and Scripting Interpreter
T1083 — File and Directory Discovery
T1486 — Data Encrypted for Impact
T1490 — Inhibit System Recovery
🛡 Как это детектить в SIEM / EDR
🔸 Ретро-поиск по SHA256
Проверяем endpoint, quarantine, sandbox, почтовые вложения, файловые шары и историю запусков.
🔸 Hash-hit → процессный таймлайн
Кто запустил файл, откуда он появился, какой был parent process, какие дочерние процессы стартовали.
🔸 Запуск из user-writable путей
Downloads
Temp
AppData
Public
ProgramData
🔸 Pre-impact признаки
Массовое чтение файлов, переименование, доступ к сетевым шарам, остановка служб, удаление теневых копий, отключение recovery-механизмов.
🔸 Команды риска
vssadmin delete shadows
wmic shadowcopy delete
bcdedit
wevtutil cl
wbadmin delete catalog
📌 Условие корреляции
Если SHA256 из Qilin найден на хосте, а рядом есть запуск из пользовательской директории, доступ к сетевым шарам, остановка служб, удаление теневых копий или массовые файловые операции — поднимать инцидент как ransomware-preimpact chain.
🧠 Главный вывод
Qilin показывает: даже без доменов и IP IOC может быть критически полезен.
Иногда один хэш помогает понять, была ли атака остановлена до шифрования — или мы просто ещё не заметили её последствия.
SOC должен видеть последовательность:
файл появился → файл запустился → шары найдены → восстановление отключено → начинается impact.