<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>MountLocker &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/mountlocker/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Sun, 01 Jun 2025 19:12:27 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>MountLocker &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Вимагач MountLocker використовує API Windows для зараження корпоративних мереж</title>
		<link>https://cybercalm.org/vymagach-mountlocker-vykorystovuye-api-windows-dlya-zarazhennya-korporatyvnyh-merezh/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Fri, 21 May 2021 05:58:44 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA["черв'як"]]></category>
		<category><![CDATA[AstroLocker]]></category>
		<category><![CDATA[MountLocker]]></category>
		<category><![CDATA[XingLOcker]]></category>
		<category><![CDATA[вірус-вимагач]]></category>
		<category><![CDATA[вимагач]]></category>
		<category><![CDATA[Комп'ютери]]></category>
		<category><![CDATA[шифрувальник]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=128285</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vymagach-mountlocker-vykorystovuye-api-windows-dlya-zarazhennya-korporatyvnyh-merezh/">Вимагач MountLocker використовує API Windows для зараження корпоративних мереж</a></p>
<p>Зараз відомий вимагач MountLocker почав використовувати корпоративні API Windows Active Directory для проникнення через мережі та зараження нових систем, про що повідомляє BleepingComputer. MountLocker почав діяти з липня 2020 року як Ransomware-as-a-a-service (RaaS), де розробники відповідають за створення програмного забезпечення, сервера управління, рахунків,  куди мають перерахувати викуп, а філії  відповідають  за проникнення на комп&#8217;ютери та [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vymagach-mountlocker-vykorystovuye-api-windows-dlya-zarazhennya-korporatyvnyh-merezh/">Вимагач MountLocker використовує API Windows для зараження корпоративних мереж</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vymagach-mountlocker-vykorystovuye-api-windows-dlya-zarazhennya-korporatyvnyh-merezh/">Вимагач MountLocker використовує API Windows для зараження корпоративних мереж</a></p>
<p>Зараз відомий вимагач MountLocker почав використовувати корпоративні API Windows Active Directory для проникнення через мережі та зараження нових систем, про що повідомляє <a href="https://www.bleepingcomputer.com/news/security/mountlocker-ransomware-uses-windows-api-to-worm-through-networks/" target="_blank" rel="noopener">BleepingComputer</a>.<span id="more-128285"></span></p>
<p>MountLocker почав діяти з липня 2020 року як Ransomware-as-a-a-service (RaaS), де розробники відповідають за створення програмного забезпечення, сервера управління, рахунків,  куди мають перерахувати викуп, а філії  відповідають  за проникнення на комп&#8217;ютери та шифрування даних на пристроях (причому користуватися послугами філії може група, яка не має відношення до розробників).</p>
<p>В рамках цієї домовленості основна команда MountLocker отримує 20-30% викупного платежу, тоді як філія отримує решту .У березні 2021 року виникла нова група подібних програм під назвою AstroLocker, яка почала використовувати спеціальну версію програми-вимагача  MountLocker з посиланнями, що вказують на власні сайти платежів та шляхи витоку даних.</p>
<p>&#8220;Це не ребрендинг &#8211; ймовірно, ми можемо визначити це як союз&#8221;, &#8211; кажуть особи, які представляють AstroLocker , у відповідь на запитання про зв&#8217;язок з авторами MountLocker.</p>
<p>Нарешті, у травні 2021 року виникла третя група під назвою &#8216;XingLocker&#8217;, яка також використовує спеціально модифікований виконуваний файл програми MountLocker.</p>
<p>MountLocker прокладає шлях до інших пристроїв</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-128300 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/20170134/mountlocker-enumeration-errors.jpg" alt="mountlocker enumeration errors" width="843" height="549" title="Вимагач MountLocker використовує API Windows для зараження корпоративних мереж 4" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/20170134/mountlocker-enumeration-errors.jpg 843w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20170134/mountlocker-enumeration-errors-300x195.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20170134/mountlocker-enumeration-errors-768x500.jpg 768w" sizes="(max-width: 843px) 100vw, 843px" /><br />
Цього тижня MalwareHunterTeam поділилася зразком того, що вважалося новим виконуваним файлом MountLocker, який містить нову функцію черв&#8217;яка, яка дозволяє йому поширюватися та шифруватися на інших пристроях у мережі. Після встановлення зразка команда BleepingComputer підтвердила, що це спеціальний зразок, написаний для команди XingLocker.</p>
<p>Короткий аналіз визначив, що замовник може увімкнути функцію хробака, запустивши зразок шкідливого програмного забезпечення за допомогою аргументу командного рядка /NETWORK. Оскільки для цієї функції потрібен домен Windows, їхні тести швидко провалились, як показано нижче.</p>
<p>Повідомлення про налагодження для функції MountLocker Worm</p>
<p><img decoding="async" class="aligncenter wp-image-128298 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls.jpg" alt="mountlocker activeds api calls" width="1600" height="1166" title="Вимагач MountLocker використовує API Windows для зараження корпоративних мереж 5" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls.jpg 1600w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls-300x219.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls-1024x746.jpg 1024w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls-768x560.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls-1536x1119.jpg 1536w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165319/mountlocker-activeds-api-calls-860x627.jpg 860w" sizes="(max-width: 1600px) 100vw, 1600px" /></p>
<p>Поділившись зразком програми із генеральним директором Advanced Intel Віталієм Кремезом, редакція BleepingComputer виявила, що MountLocker зараз використовує API інтерфейсів служб Windows Active Directory як частину своєї функції черв&#8217;яків. Спочатку програма-вимагач використовує функцію NetGetDCName () для отримання імені контролера домену. Потім він виконує запити LDAP щодо ADS контролера домену, використовуючи функцію ADsOpenObject () з обліковими даними, переданими в командному рядку.</p>
<p>Використання API інтерфейсів служб Active Directory</p>
<p><img decoding="async" class="aligncenter wp-image-128297 size-full" src="https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service.jpg" alt="starting service" width="1600" height="991" title="Вимагач MountLocker використовує API Windows для зараження корпоративних мереж 6" srcset="https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service.jpg 1600w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service-300x186.jpg 300w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service-1024x634.jpg 1024w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service-768x476.jpg 768w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service-1536x951.jpg 1536w, https://cdn.cybercalm.org/wp-content/uploads/2021/05/20165204/starting-service-860x533.jpg 860w" sizes="(max-width: 1600px) 100vw, 1600px" /></p>
<p>Після підключення до служб Active Directory він буде переглядати базу даних для об’єктів &#8216;objectclass = computer&#8217;, як показано на зображенні вище. Для кожного виявленого об&#8217;єкта MountLocker спробує скопіювати виконуваний файл програми-вимагача  папку \\C$\ProgramData віддаленого пристрою. Потім програма-вимагач віддалено створить службу Windows, яка завантажує виконуваний файл, щоб він міг продовжити шифрування пристрою.</p>
<p>Використовуючи цей API, програма-вимагач може знайти всі пристрої, які є частиною зламаного домену Windows, і зашифрувати їх, використовуючи вкрадені облікові дані домену.</p>
<blockquote><p>&#8220;Багато корпоративних середовищ покладаються на складні системи активних каталогів і на комп&#8217;ютер користувача у той же самий час. Зараз MountLocker &#8211; це перше відоме програмне забезпечення,  яке використовує унікальну корпоративну архітектурну інформацію для переваги визначення додаткових цілей для шифрування за межами звичайної мережі та спільного сканування&#8221;, &#8211; сказав Кремез у розмові про шкідливе програмне забезпечення. &#8220;Це квантовий зсув професіоналізації розробки програм-вимагачів для експлуатації корпоративних мереж&#8221; .</p></blockquote>
<p>Оскільки мережеві адміністратори Windows зазвичай використовують цей API,  Кремез вважає, що група розробників, яка додала цей код до оригінальної програми, мабуть, має певний досвід адміністрування домену Windows.</p>
<p>Хоча цей API бачили і в інших шкідливих програмах, таких як TrickBot, це може бути першим &#8220;корпоративним вимагачем для професіоналів&#8221;, який використовує ці API для здійснення розвідки та розповсюдження на інші пристрої.</p>
<h4 style="text-align: center;"><strong>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</strong></h4>
<blockquote><p><a href="https://cybercalm.org/yak-zavantazhyty-dani-google-maps-instruktsiya/" target="_blank" rel="noopener"><strong>Як завантажити дані Google Maps? ІНСТРУКЦІЯ</strong></a></p>
<p><a href="https://cybercalm.org/psyhichne-zdorov-ya-u-ditej-vid-sotsmerezh-i-smartfoniv-ne-strazhdaye-doslidzhennya/" target="_blank" rel="noopener"><strong>Психічне здоров’я у дітей від соцмереж і смартфонів не страждає – ДОСЛІДЖЕННЯ</strong></a></p>
<p><a href="https://cybercalm.org/yak-stvoryty-nadijnyj-parol-porady/" target="_blank" rel="noopener"><strong>Як створити надійний пароль? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/yak-vberegty-svoyi-bankivski-rahunky-vid-kiberzlochyntsiv-porady/" target="_blank" rel="noopener"><strong>Як вберегти свої банківські рахунки від кіберзлочинців? ПОРАДИ</strong></a></p>
<p><a href="https://cybercalm.org/shho-take-floc-google-i-yak-vin-bude-vidstezhuvaty-vas-v-interneti/" target="_blank" rel="noopener"><strong>Що таке FLoC Google і як він буде відстежувати Вас в Інтернеті?</strong></a></p></blockquote>
<p>До речі, пандемія спричинила нову хвилю цифрової трансформації у всьому світі. І державні установи не залишилися осторонь цього процесу. Завдяки розширенню цифрової інфраструктури, зокрема створенню нових додатків та сервісів, віддалених робочих місць та переходу в хмарне середовище, <a href="https://cybercalm.org/nova-realnist-kiberbezpeky-chomu-derzhustanovy-staly-legkoyu-mishennyu/" target="_blank" rel="noopener"><strong>кількість потенційних векторів атак збільшилася</strong></a>.</p>
<p>Також <a href="https://cybercalm.org/u-prodazhu-z-yavyvsya-pershyj-po-spravzhnomu-modulnyj-noutbuk/" target="_blank" rel="noopener"><strong>повністю модульний ноутбук з ОС Windows</strong></a> від Framework тепер готовий до попереднього замовлення за базовою ціною у $999. Клієнти можуть розміщувати замовлення на веб-сайті Framework. 13,5-дюймовий ноутбук складається повністю з модульних деталей, включаючи материнську плату, яку ви можете легко поміняти та замінити.</p>
<p>Кілька редакцій <a href="https://cybercalm.org/zavershyvsya-termin-obslugovuvannya-troh-versij-windows-10/" target="_blank" rel="noopener"><strong>Windows 10 версій 1803, 1809 та 1909 досягли кінця обслуговування</strong></a> (EOS), починаючи з травня , про що Microsoft нагадала нещодавно. Пристрої з випусками Windows 10, які досягли EoS, більше не отримуватимуть технічну підтримку, а також щомісячні виправлення помилок та безпеки, щоб захистити їх від останніх виявлених загроз безпеки.</p>
<p>Окрім цього, після вступу в силу нової політики Google в описі додатків з’явиться додатковий розділ з інформацією про те, до яких даними має доступ продукт. У розробників буде можливість <a href="https://cybercalm.org/v-google-play-vvedut-novi-pravyla-bezpeky-dlya-dodatkiv/" target="_blank" rel="noopener"><strong>розповісти користувачам про те, для чого додаткам потрібен доступ до тих або інших даних</strong></a> і як їх обробка впливає на загальну функціональність.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vymagach-mountlocker-vykorystovuye-api-windows-dlya-zarazhennya-korporatyvnyh-merezh/">Вимагач MountLocker використовує API Windows для зараження корпоративних мереж</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
	</channel>
</rss>
