Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash
Bad Rabbit ударил по России и Украине 24 октября - шифрует MBR через фейковый установщик Adobe Flash. Проверяем блокировку wscript.exe и мониторинг psexec у заказчиков.
24 октября 2017 волна ransomware Bad Rabbit накрыла СМИ и транспортную инфраструктуру России и Украины - шифровальщик MBR, распространение через drive-by download с поддельным установщиком Adobe Flash
Прошлая среда, 24 октября. Новостные ленты начали заполняться сообщениями: «Интерфакс» лёг, одесский аэропорт сообщает о сбоях, киевский метрополитен не может принимать карты. Картина знакомая - в июне так начинался NotPetya. И механика похожая: снова MBR-шифровальщик, снова Россия и Украина в эпицентре.
Bad Rabbit - это не NotPetya, но родство очевидное. Оба используют DiskCryptor для шифрования диска, оба перезаписывают MBR и требуют ключ при загрузке. Различие в векторе: NotPetya ехал через обновление M.E.Doc и SMB-эксплойт, Bad Rabbit пришёл через drive-by download. Посетитель заходил на скомпрометированный новостной сайт, получал предложение обновить Adobe Flash Player, скачивал install_flash_player.exe и сам запускал его. Всё остальное за него делала малварь.
Как это работает
Установщик - дроппер. После запуска он устанавливает DiskCryptor, планирует перезагрузку через планировщик задач и начинает шифрование файлов ещё до ребута. По сети распространяется через Mimikatz + список захардкоженных паролей и через легитимный инструмент Impacket - реализацию SMB/Windows-протоколов на Python. То есть psexec-like движение по сети без эксплойта, чистое использование учётных данных.
После перезагрузки MBR уже перезаписан, система не грузится - пользователь видит требование выкупа с таймером. Ключ для расшифровки якобы продаётся через .onion-адрес. Платить, понятно, не рекомендуем - нет никаких гарантий, что ключ придёт.
Важная деталь: в отличие от NotPetya, здесь есть осмысленная функция расшифровки. NotPetya в реальности был вайпером, который делал вид, что может расшифровать - но не мог. Bad Rabbit, судя по разборам исследователей, принципиально иной: это именно ransomware с расчётом на получение выкупа. Но нам это практически не меняет приоритеты - шифрование MBR одинаково неприятно независимо от мотивации авторов.
Четыре месяца прошло
NotPetya был 27 июня. Bad Rabbit - 24 октября. Четыре месяца. Мы тогда разбирали NotPetya достаточно подробно - и часть мер, о которых писали, напрямую актуальна сейчас.
Разница в том, что NotPetya обходился без участия пользователя: он распространялся через уязвимость в M.E.Doc и эксплойт EternalBlue. Bad Rabbit требует, чтобы человек сам запустил файл. Это одновременно и ограничение (масштаб распространения меньше), и сигнал: если в организации кто-то может скачать и запустить install_flash_player.exe с постороннего сайта - значит, в части базовой гигиены есть проблема.
Что проверяем у заказчиков прямо сейчас
В аудите у нас есть несколько контрольных точек, которые Bad Rabbit сделал срочными.
Блокировка wscript.exe и cscript.exe. Дроппер использует Windows Script Host для части операций. Если wscript.exe недоступен обычным пользователям - часть цепочки заражения ломается. Проверяем через Software Restriction Policies или AppLocker. У заказчиков, где эта блокировка была выставлена после WannaCry в мае, - спокойно. У тех, где не дошли руки - срочно закрываем.
Мониторинг psexec и Impacket-паттернов. Lateral movement в Bad Rabbit идёт через легитимный инструментарий. Это значит, что антивирус его не поймает - нужен поведенческий мониторинг: кто и откуда запускает psexec, откуда идут SMB-соединения с аутентификацией на множество хостов за короткое время. В SIEM это детектируется, но правила нужно было выставить заранее. Сейчас проверяем, у кого они есть в рабочем состоянии.
Учётные данные в памяти. Mimikatz вытаскивает хеши из lsass. Если на хостах включён Credential Guard (Windows 10/Server 2016) или выставлен RunAsPPL для lsass - Mimikatz получает существенно меньше. Это не новое требование, но практика показывает, что на большой части инфраструктуры до него не доходят.
Статус Flash Player в браузерах. Поддельный установщик Flash работает только если пользователь ему доверяет. На корпоративных машинах Flash Player часто вообще не нужен - его можно заблокировать политикой или отключить в браузере. Там, где он реально нужен для каких-то внутренних систем, - переводим в режим «нажать для запуска» вместо автоматического.
Что пока открыто
Ситуация с распространением Bad Rabbit продолжает уточняться. Список скомпрометированных сайтов, которые использовались для drive-by, исследователи публикуют по мере обнаружения - там засветились несколько крупных русскоязычных новостных ресурсов. Это значит, что аудитория потенциально широкая: не какая-то экзотика, а обычные сайты, которые читают сотрудники в обеденный перерыв.
Работаем по заказчикам. Картина по wscript.exe и мониторингу psexec выясняется, по итогу напишем - но уже сейчас понятно, что после NotPetya не все успели закрыть базовые вещи, которые тогда казались «следующим шагом». Bad Rabbit наглядно показывает, что следующий шаг наступает быстро.
- NotPetya: MBR-вайпер, Mimikatz и credential hygiene в корпоративной сети · 13 июня 2017
- KRACK: WPA2 сломан, патчимся экстренно - обходим всех заказчиков · 16 октября 2017