Informations concernant LOCKERGOGA, RYUK et CONTI
-
- Messages : 78
- Enregistré le : 03 oct. 2016 11:00
- Etablissement : LNA-Santé
- Fonction : RSSI
- DPO / DPD : Oui
Informations concernant LOCKERGOGA, RYUK et CONTI
Je trouve très intéressant ce rapport de l'ANSSI sur Lockergoga dont on a beaucoup entendu parler ces derniers jours, et surtout ça permet de mettre à jour ses règles de sécurité.
https://www.cert.ssi.gouv.fr/uploads/CE ... CT-005.pdf
https://www.cert.ssi.gouv.fr/uploads/CE ... CT-005.pdf
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
Re: Informations concernant LOCKERGOGA et RYUK
Pour compléter cet excellent rapport de l'ANSSI, le National Cyber Security Centre britannique a publié le 21/06/2019 un nouveau rapport relatif à la campagne d'infections via le rançongiciel RYUK. Le rapport souligne que dans le cas d'une compromission par le rançongiciel RYUK, les chevaux de Troies bancaires EMOTET et TRICKBOT sont généralement déployés également. TRICKBOT pour permettre le maintien et le déplacement latéral sur le réseau déploie Mimikatz et Powershell Empire selon ce rapport. Le rapport fourni également plusieurs IOCs :
https://www.ncsc.gov.uk/news/ryuk-advisory
https://www.ncsc.gov.uk/news/ryuk-advisory
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
RYUK est remplacé par CONTI
Le rançongiciel Ryuk ne semble plus être déployé depuis le mois de juillet 2020. Son remplaçant Conti ayant fait son apparition mi juin a déjà fait au moins 26 victimes, dont une entreprise française. Comme tout rançongiciel moderne, la chiffrement des données s'accompagne d'une exfiltration et publication des données. Le cheval de Troie Trickbot est, comme pour Ryuk utilisé pour déployer Conti.
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
Re: Informations concernant LOCKERGOGA, RYUK et CONTI
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
Re: Informations concernant LOCKERGOGA, RYUK et CONTI
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
Re: Informations concernant LOCKERGOGA, RYUK et CONTI
Vous n’avez pas les permissions nécessaires pour voir les fichiers joints à ce message.
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
- charles
- Administrateur du site
- Messages : 5100
- Enregistré le : 06 avr. 2015 09:02
- Etablissement : GHT 15 - CH Saint-Flour
- Fonction : RSSI
- DPO / DPD : Oui
- Site Internet de l'établissement : https://www.ch-stflour.fr
- Site Internet personnel ou blog : https://www.forum-sih.fr
- Contact :
Re: Informations concernant LOCKERGOGA, RYUK et CONTI
Le CERT-FR de l'ANSSI a publié un rapport intéressant sur le rançongiciel Ryuk :
https://www.cert.ssi.gouv.fr/uploads/CE ... TI-011.pdf
Ainsi que de nouveaux IOCs :
https://www.cert.ssi.gouv.fr/ioc/CERTFR-2020-IOC-005/
https://www.cert.ssi.gouv.fr/uploads/CE ... TI-011.pdf
Ainsi que de nouveaux IOCs :
https://www.cert.ssi.gouv.fr/ioc/CERTFR-2020-IOC-005/