ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash

Bad Rabbit ударил по России и Украине 24 октября - шифрует MBR через фейковый установщик Adobe Flash. Проверяем блокировку wscript.exe и мониторинг psexec у заказчиков.

Контекст момента

24 октября 2017 волна ransomware Bad Rabbit накрыла СМИ и транспортную инфраструктуру России и Украины - шифровальщик MBR, распространение через drive-by download с поддельным установщиком Adobe Flash

Прошлая среда, 24 октября. Новостные ленты начали заполняться сообщениями: «Интерфакс» лёг, одесский аэропорт сообщает о сбоях, киевский метрополитен не может принимать карты. Картина знакомая - в июне так начинался NotPetya. И механика похожая: снова MBR-шифровальщик, снова Россия и Украина в эпицентре.

Bad Rabbit - это не NotPetya, но родство очевидное. Оба используют DiskCryptor для шифрования диска, оба перезаписывают MBR и требуют ключ при загрузке. Различие в векторе: NotPetya ехал через обновление M.E.Doc и SMB-эксплойт, Bad Rabbit пришёл через drive-by download. Посетитель заходил на скомпрометированный новостной сайт, получал предложение обновить Adobe Flash Player, скачивал install_flash_player.exe и сам запускал его. Всё остальное за него делала малварь.

Как это работает

Установщик - дроппер. После запуска он устанавливает DiskCryptor, планирует перезагрузку через планировщик задач и начинает шифрование файлов ещё до ребута. По сети распространяется через Mimikatz + список захардкоженных паролей и через легитимный инструмент Impacket - реализацию SMB/Windows-протоколов на Python. То есть psexec-like движение по сети без эксплойта, чистое использование учётных данных.

После перезагрузки MBR уже перезаписан, система не грузится - пользователь видит требование выкупа с таймером. Ключ для расшифровки якобы продаётся через .onion-адрес. Платить, понятно, не рекомендуем - нет никаких гарантий, что ключ придёт.

Важная деталь: в отличие от NotPetya, здесь есть осмысленная функция расшифровки. NotPetya в реальности был вайпером, который делал вид, что может расшифровать - но не мог. Bad Rabbit, судя по разборам исследователей, принципиально иной: это именно ransomware с расчётом на получение выкупа. Но нам это практически не меняет приоритеты - шифрование MBR одинаково неприятно независимо от мотивации авторов.

Четыре месяца прошло

NotPetya был 27 июня. Bad Rabbit - 24 октября. Четыре месяца. Мы тогда разбирали NotPetya достаточно подробно - и часть мер, о которых писали, напрямую актуальна сейчас.

Разница в том, что NotPetya обходился без участия пользователя: он распространялся через уязвимость в M.E.Doc и эксплойт EternalBlue. Bad Rabbit требует, чтобы человек сам запустил файл. Это одновременно и ограничение (масштаб распространения меньше), и сигнал: если в организации кто-то может скачать и запустить install_flash_player.exe с постороннего сайта - значит, в части базовой гигиены есть проблема.

Что проверяем у заказчиков прямо сейчас

В аудите у нас есть несколько контрольных точек, которые Bad Rabbit сделал срочными.

Блокировка wscript.exe и cscript.exe. Дроппер использует Windows Script Host для части операций. Если wscript.exe недоступен обычным пользователям - часть цепочки заражения ломается. Проверяем через Software Restriction Policies или AppLocker. У заказчиков, где эта блокировка была выставлена после WannaCry в мае, - спокойно. У тех, где не дошли руки - срочно закрываем.

Мониторинг psexec и Impacket-паттернов. Lateral movement в Bad Rabbit идёт через легитимный инструментарий. Это значит, что антивирус его не поймает - нужен поведенческий мониторинг: кто и откуда запускает psexec, откуда идут SMB-соединения с аутентификацией на множество хостов за короткое время. В SIEM это детектируется, но правила нужно было выставить заранее. Сейчас проверяем, у кого они есть в рабочем состоянии.

Учётные данные в памяти. Mimikatz вытаскивает хеши из lsass. Если на хостах включён Credential Guard (Windows 10/Server 2016) или выставлен RunAsPPL для lsass - Mimikatz получает существенно меньше. Это не новое требование, но практика показывает, что на большой части инфраструктуры до него не доходят.

Статус Flash Player в браузерах. Поддельный установщик Flash работает только если пользователь ему доверяет. На корпоративных машинах Flash Player часто вообще не нужен - его можно заблокировать политикой или отключить в браузере. Там, где он реально нужен для каких-то внутренних систем, - переводим в режим «нажать для запуска» вместо автоматического.

Что пока открыто

Ситуация с распространением Bad Rabbit продолжает уточняться. Список скомпрометированных сайтов, которые использовались для drive-by, исследователи публикуют по мере обнаружения - там засветились несколько крупных русскоязычных новостных ресурсов. Это значит, что аудитория потенциально широкая: не какая-то экзотика, а обычные сайты, которые читают сотрудники в обеденный перерыв.

Работаем по заказчикам. Картина по wscript.exe и мониторингу psexec выясняется, по итогу напишем - но уже сейчас понятно, что после NotPetya не все успели закрыть базовые вещи, которые тогда казались «следующим шагом». Bad Rabbit наглядно показывает, что следующий шаг наступает быстро.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.