⚠️ หมายเหตุการเผยแพร่: รายงานฉบับนี้เป็นการสรุปและวิเคราะห์เชิงเทคนิคของ LockBit 5.0 โดยทีม TXEC จากการรวบรวม Malware Analysis, Public IOC, Detection Rule และ MITRE ATT&CK Mapping ที่เผยแพร่โดยแหล่ง Threat Intelligence ที่น่าเชื่อถือ (S2W TALON, CISA, Europol, DOJ) เพื่อสนับสนุนการทำ Threat Hunting และการพัฒนา Detection ภายในองค์กรสมาชิก
บทสรุป (Summary)
LockBit เป็นปฏิบัติการ Ransomware ที่ดำเนินงานในรูปแบบ Ransomware-as-a-Service (RaaS) เปิดให้ Affiliate นำ Ransomware และ Infrastructure ของกลุ่มไปใช้โจมตีองค์กรเป้าหมาย แลกกับส่วนแบ่งรายได้จากค่าไถ่ รูปแบบการโจมตีในแต่ละเหตุการณ์จึงอาจแตกต่างกันไปตาม Toolchain, Initial Access และวิธี Deploy ของ Affiliate แต่ละราย แต่เป้าหมายหลักยังคงเป็นการขโมยข้อมูล การเข้ารหัสไฟล์ และการกดดันเหยื่อผ่าน Double Extortion
รายงานฉบับนี้สรุปผลการวิเคราะห์เชิงเทคนิคของ LockBit 5.0 (หรือที่รู้จักในชื่อ ChoungDong Version) ซึ่งเป็นการปรับโครงสร้าง Binary จาก LockBit 4.0 อย่างมีนัยสำคัญ แบ่งการทำงานเป็น Loader และ Ransomware Payload ชัดเจน โดยมีความสามารถใหม่ที่น่ากังวลเป็นพิเศษ ได้แก่ การหลบเลี่ยง ETW Telemetry ด้วยการ Patch โดยตรง, การลบ Shadow Copy ผ่าน API แทน Command Line ที่ตรวจจับง่าย, การเข้ารหัสด้วย ChaCha20 ร่วมกับ Curve25519, การขยายผลกระทบผ่าน SMB Share และ Wiper Mode ที่ออกแบบมาเพื่อทำลายพื้นที่ Disk ว่างเพื่อขัดขวางการกู้คืนและการพิสูจน์หลักฐาน
เนื้อหาครอบคลุมตั้งแต่ Execution Flow, IOC ที่ยืนยันแล้ว, Detection Rules พร้อมใช้งาน (YARA และ Sigma) ไปจนถึงข้อเสนอแนะด้าน Containment, Detection และการเตรียมความพร้อมรับมือในระยะยาว
1. บทนำ
LockBit ดำเนินงานในรูปแบบ RaaS มาตั้งแต่ปี 2019 และยังคงเป็นหนึ่งในกลุ่ม Ransomware ที่มีอิทธิพลสูงสุดในระดับสากล แม้จะเผชิญการ Disruption จากปฏิบัติการบังคับใช้กฎหมายระหว่างประเทศ (Operation Cronos) ไปแล้วก็ตาม การกลับมาพร้อมเวอร์ชัน 5.0 สะท้อนว่ากลุ่มยังคงพัฒนาขีดความสามารถทางเทคนิคอย่างต่อเนื่อง
ข้อมูลนี้จัดทำขึ้นโดยทีม TXEC เพื่อสรุปผลการวิเคราะห์เชิงเทคนิคของ LockBit 5.0 โดยอ้างอิงจาก Malware Analysis, Public IOC, Detection Rule และ MITRE ATT&CK Mapping ที่เผยแพร่โดยแหล่ง Threat Intelligence ที่น่าเชื่อถือ เนื้อหาครอบคลุม Loader, Ransomware Payload, Anti-analysis, Process Hollowing, ETW Patching, VSS Deletion, File Encryption, Network Encryption, Event Log Clearing และ Wiper Mode เพื่อสนับสนุนการทำ Threat Hunting และการพัฒนา Detection ภายในองค์กร
2. กระบวนการวิเคราะห์ (Analysis Process)
ทีม TXEC ดำเนินการรวบรวมและวิเคราะห์ข้อมูลของ LockBit 5.0 โดยเน้น Execution Flow, Malware Behavior, IOC และ Detection Opportunity จาก Public Threat Intelligence และ Malware Research แล้วจัดหมวดหมู่เป็น 5 ขั้นตอนหลัก เพื่อให้สามารถอ้างอิงที่มา ตรวจสอบย้อนกลับ และนำผลลัพธ์ไปใช้กับงาน SOC, Threat Hunting และ Incident Response ได้อย่างเหมาะสม
ขั้นตอนที่ 1: Scoping & Framing (กำหนดขอบเขตและคำถามสืบสวน)
กำหนดขอบเขตการศึกษา LockBit 5.0 ครอบคลุม Loader, Ransomware Payload, Anti-analysis, Privilege Escalation, Defense Evasion, Discovery, Encryption, Network Share Impact และ Wiper Mode
ขั้นตอนที่ 2: Evidence Identification & Collection (รวบรวมหลักฐาน)
รวบรวม Malware Report, Public IOC, YARA Rule, MITRE ATT&CK Mapping, Historical Activity และข้อมูล Operation Cronos จากแหล่งอ้างอิงที่น่าเชื่อถือ
ขั้นตอนที่ 3: Examination & Filtering (ตรวจสอบและคัดกรอง)
ตรวจสอบความสอดคล้องของข้อมูลจากหลายแหล่ง แยก Confirmed Behavior ออกจาก Assessment และคัดกรอง IOC ที่ซ้ำหรืออาจหมดอายุ
ขั้นตอนที่ 4: Correlation Analysis (วิเคราะห์เชิงสหสัมพันธ์)
เชื่อมโยง Execution Flow ตั้งแต่ Loader Decrypt Payload, Process Hollowing, ETW Patch, VSS Deletion, Service Termination, File Encryption, SMB Share Encryption, Event Log Clearing และ Wiper Mode
ขั้นตอนที่ 5: Reporting & Conclusion (สรุปผลและจัดทำรายงาน)
สรุปผลในรูปแบบ Blog Content พร้อมจัดทำ IOC Table, Recommendation, YARA และ Sigma Rule
3. ข้อค้นพบสำคัญ: Execution Flow และพฤติกรรมของ LockBit 5.0
3.1 Loader Phase: Anti-analysis และการเตรียม Payload
Execution Flow เริ่มจาก Loader ใช้ Indirect Jump, Dummy Code และ Custom API Hashing เพื่อทำให้ Static Analysis ซับซ้อนขึ้น ก่อนตรวจสอบ Debugger ผ่าน CheckRemoteDebuggerPresent และ IsDebuggerPresent
จากนั้น Payload ที่ถูก Pack จะถูก Decrypt ด้วย Xorshift128 ร่วมกับ XOR แล้ว Decompress ด้วย LZ Algorithm ก่อน Inject เข้าสู่ defrag.exe ด้วยเทคนิค Process Hollowing
3.2 Ransomware Payload: การเริ่มทำงานและหลบเลี่ยงการตรวจจับ
เมื่อ Ransomware Payload เริ่มทำงาน จะสร้าง Mutex ชื่อ 05b50cbc-5b50-bc05-50cb-05b50cbc05b เพื่อป้องกัน Duplicate Execution, Delay การทำงานประมาณ 2 วินาที, Enable Debug Privilege และที่สำคัญที่สุดคือ Patch EtwEventWrite ด้วย Opcode 0xC3 เพื่อ Suppress ETW Telemetry ภายใน Process ทั้งหมด ทำให้เครื่องมือตรวจจับที่พึ่งพา ETW เป็นหลักมองไม่เห็นพฤติกรรมของมัลแวร์
3.3 Encryption Phase: การลบ Shadow Copy และเข้ารหัสไฟล์
มัลแวร์เริ่มจากการลบเนื้อหาภายใต้ %TEMP% จากนั้นตรวจสอบ VSS Service และลบ Shadow Copy ผ่าน IVssBackupComponents Interface โดยตรง โดยไม่พึ่ง Command Line แบบ vssadmin หรือ wmic ซึ่งเป็นจุดที่ทำให้หลบเลี่ยง Detection Rule แบบเดิมที่มักตรวจจับจาก Command Line ได้
จากนั้น Enumerate Service และ Process ที่เกี่ยวข้องกับไฟล์เป้าหมาย หากเปิดไฟล์ไม่ได้ มัลแวร์จะค้นหา PID ที่กำลังใช้งานไฟล์และ Terminate Process ดังกล่าวก่อนเริ่มเข้ารหัส ไฟล์จะถูกเปลี่ยน Extension เป็น Random String ความยาว 16 ตัวอักษร และเข้ารหัสด้วย ChaCha20 ร่วมกับ Curve25519 โดยเลือก Encryption Logic ตามขนาดไฟล์ที่ Threshold 80 MB
3.4 Post-encryption และ Wiper Mode
หลังการเข้ารหัสเสร็จสิ้น มัลแวร์สามารถ Enumerate SMB Share เพื่อกระจายผลกระทบไปยัง Shared Storage, Clear Windows Event Log ผ่าน EvtClearLog และทำ Self-delete ได้
นอกจากนี้ Wiper Mode ยังเป็นความสามารถใหม่ที่น่ากังวล โดยเขียนข้อมูลลง Temporary File (1.tmp, 2.tmp) จนพื้นที่ Disk เต็ม ก่อนลบไฟล์ดังกล่าวเพื่อรบกวนการ Recovery และ Forensic Analysis เพิ่มเติมจากการเข้ารหัสตามปกติ
4. แหล่งข้อมูลและผลการตรวจสอบ
การวิเคราะห์ครั้งนี้อ้างอิงจาก Malware Research, Public IOC, Detection Rule, MITRE ATT&CK Mapping และข้อมูลจากหน่วยงานบังคับใช้กฎหมาย เพื่อให้ครอบคลุมทั้งตัว Binary, Operational Context และแนวทางรับมือ
- ▸ S2W Malware Analysis — ใช้เพื่อวิเคราะห์ Loader, Payload และ Feature ใหม่ของ LockBit 5.0 → ผลตรวจ: ยืนยัน Process Hollowing, ETW Patch, VSS API Deletion, ChaCha20/Curve25519, Network Encryption และ Wiper
- ▸ S2W Public IOC — ใช้เพื่อตรวจสอบค่า Hash ของ Loader, Ransomware และ Wiper → ผลตรวจ: ได้ MD5 และ SHA256 สำหรับนำไปใช้กับ EDR, SIEM, YARA และ Retrospective Hunting
- ▸ S2W YARA Rule — ใช้เพื่อตรวจ Byte Pattern และ Code Characteristic ของ Ransomware → ผลตรวจ: พบ Pattern สำหรับ Country Check, API Resolving, Encryption Code และ SHA-512 Custom IV
- ▸ MITRE ATT&CK Mapping — ใช้เพื่อจัดหมวดหมู่ TTP → ผลตรวจ: ครอบคลุม Process Hollowing, Dynamic API Resolution, Debugger Evasion, File Deletion, Clear Event Logs, Data Encrypted for Impact และ Inhibit System Recovery
- ▸ CISA LockBit Advisory — ใช้เพื่อตรวจ Historical TTP และ Mitigation → ผลตรวจ: ยืนยันรูปแบบ RaaS และความแตกต่างของ TTP ระหว่าง Affiliate
- ▸ Europol / Operation Cronos — ใช้เพื่อตรวจ Operational Disruption และ Threat Context → ผลตรวจ: ยืนยันการ Disruption ระดับนานาชาติ แต่ยังควรเฝ้าระวังการ Rebrand และการกลับมาดำเนินงาน
- ▸ DOJ Public Information — ใช้เพื่อตรวจประวัติการดำเนินงานและผู้เกี่ยวข้อง → ผลตรวจ: สนับสนุนบริบทของ LockBit Operation ตั้งแต่ปี 2019 และความสำคัญในระดับสากล
5. Indicators of Compromise (IOC)
IOC ชุดนี้รวบรวมจาก Public Threat Intelligence พร้อมสำหรับการนำไปใช้ใน SIEM, EDR, WAF/IPS และ Threat Intelligence Platform ค่า Hash เหมาะสำหรับ Retrospective Hunting ส่วน Behavior Artifact ควรนำไป Correlate กับ Endpoint Telemetry เพื่อเพิ่ม Detection Coverage
✅ SHA256 [CONFIRMED / HIGH]
180e93a091f8ab584a827da92c560c78f468c45f2539f73ab2deb308fb837b38
Hash ของ LockBit 5.0 Loader
✅ SHA256 [CONFIRMED / HIGH]
5fc709c53f1a714c2fe13130458880f90ad02cd72913e90517aa54d32109acc6
Hash ของ LockBit 5.0 Ransomware
✅ SHA256 [CONFIRMED / HIGH]
6abb008fdeede9cddb8ea05c382a89ef654d4d8a88f490719d473d4bfd0705b7
Hash ของ LockBit 5.0 Wiper
👁️ MD5 [OBSERVED / MEDIUM]
5e1f61b9c1c27cad3b7a81c804ac7b86
MD5 ของ LockBit 5.0 Loader
👁️ MD5 [OBSERVED / MEDIUM]
f79ea684b3d459cf3f9d93dac0818ad5
MD5 ของ LockBit 5.0 Ransomware
👁️ MD5 [OBSERVED / MEDIUM]
d57a61761cc5a210207a42eaa223f40d
MD5 ของ LockBit 5.0 Wiper
✅ Mutex [CONFIRMED / HIGH]
05b50cbc-5b50-bc05-50cb-05b50cbc05b
ใช้ป้องกันการรันซ้ำของมัลแวร์
👁️ Process [OBSERVED / MEDIUM]
defrag.exe, svchost.exe
เป้าหมายของ Process Hollowing สำหรับ Ransomware หรือ Wiper Payload
👁️ File Artifact [OBSERVED / MEDIUM]
1.tmp, 2.tmp
Temporary File ที่ Wiper สร้างขึ้นระหว่างเขียนข้อมูลจนพื้นที่ Disk เต็ม
Threat Hunting Guidance:
- ตรวจหาไฟล์ด้วย Hash และชื่อไฟล์
1.tmp,2.tmpที่ผิดปกติ - ตรวจสอบ Mutex ที่ชื่อ
05b50cbc-5b50-bc05-50cb-05b50cbc05b - ตรวจจับ Process Hollowing บน
defrag.exe/svchost.exe - ตรวจสอบการเรียกใช้ VSS API เพื่อลบ Shadow Copy โดยไม่มี Command Line ประกอบ
- เฝ้าระวังการเชื่อมต่อ SMB และการใช้ NetShareEnum
- ตรวจสอบการล้าง Windows Event Log
MITRE ATT&CK Mapping: Initial Access (Web Application) → Execution (Process Hollowing) → Defense Evasion (ETW Patch, VSS API) → Impact (Encryption & Data Destruction)
6. Detection Rules
6.1 YARA Rule: LockBit 5.0 Ransomware Pattern
yara
rule TXEC_LockBit_5_0_Ransomware {
meta:
description = "Detects LockBit 5.0 ransomware patterns"
author = "TXEC Team"
reference = "S2W TALON LockBit 5.0 analysis"
severity = "high"
strings:
$country_1 = { FF D0 [0-3] 3D 19 04 00 00 }
$country_2 = { FF D0 [0-3] 3D C9 00 00 00 }
$encrypt_1 = { 48 81 ?? 00 00 00 05 }
$sha512_iv = { 10 C9 BD F2 67 E6 09 6A }
condition:
uint16(0) == 0x5A4D and all of them
}
6.2 YARA Rule: Exact Hash Detection (Known Samples)
yara
rule TXEC_LockBit_5_0_Known_Samples {
meta:
description = "Known LockBit 5.0 Loader, Ransomware and Wiper"
condition:
hash.sha256(0, filesize) == "180e93a091f8ab584a827da92c560c78f468c45f2539f73ab2deb308fb837b38" or
hash.sha256(0, filesize) == "5fc709c53f1a714c2fe13130458880f90ad02cd72913e90517aa54d32109acc6" or
hash.sha256(0, filesize) == "6abb008fdeede9cddb8ea05c382a89ef654d4d8a88f490719d473d4bfd0705b7"
}
6.3 Sigma Rule: Suspicious Process Hollowing Target
yaml
title: Suspicious Defrag or Svchost Memory Injection logsource: category: process_access product: windows detection: selection: TargetImage|endswith: - '\defrag.exe' - '\svchost.exe' GrantedAccess: - '0x1FFFFF' - '0x1F0FFF' condition: selection level: high
6.4 Sigma Rule: Shadow Copy Deletion and Recovery Inhibition
yaml
title: Suspicious Shadow Copy Deletion Behavior logsource: product: windows category: process_creation detection: selection_img: Image|endswith: - '\vssadmin.exe' - '\wmic.exe' - '\powershell.exe' selection_cmd: CommandLine|contains: - 'delete shadows' - 'shadowcopy delete' - 'Win32_ShadowCopy' condition: selection_img and selection_cmd level: high
6.5 Sigma Rule: Mass File Modification and Event Log Clearing
yaml
title: Ransomware-Like File Activity Followed by Event Log Clearing logsource: product: windows category: process_creation detection: clear_log: CommandLine|contains: - 'wevtutil cl' - 'Clear-EventLog' condition: clear_log level: high falsepositives: - Authorized administrative maintenance
7. ข้อเสนอแนะด้านการควบคุมความปลอดภัยและการดำเนินการต่อ
เพื่อจำกัด Impact จาก LockBit 5.0 และ Ransomware ที่มี Behavior ใกล้เคียงกัน องค์กรควรเตรียมมาตรการทั้งด้าน Prevention, Detection, Containment, Recovery และ Forensic Readiness โดยให้ความสำคัญกับ Endpoint Visibility, Privileged Account Control, Network Segmentation และ Backup ที่แยกออกจาก Production Environment
⚡ ระยะเร่งด่วน: การจำกัดผลกระทบ (Containment)
เมื่อพบ Indicator หรือ Behavior ที่สอดคล้องกับ LockBit 5.0 ควรดำเนินการ Containment โดยเร็วและเก็บหลักฐานก่อน Remediation เพื่อป้องกันการสูญเสีย Forensic Artifact
- Isolate Endpoint ที่ได้รับผลกระทบออกจากเครือข่าย และ Block SMB Communication ที่ไม่จำเป็น โดยยังคงรักษา Memory, Process List, Network Connection, Event Log และ Suspicious Binary สำหรับ Forensic Analysis
- Disable หรือ Reset Credential ของ Account ที่เกี่ยวข้อง โดยเฉพาะ Domain Admin, Service Account, Backup Operator และ Account ที่เข้าถึง Network Share ในวงกว้าง
- Suspend Scheduled Task, Remote Management Tool หรือ Software Deployment Mechanism ที่ถูกใช้กระจาย Ransomware และตรวจสอบ Lateral Movement ไปยัง File Server และ Shared Storage
- ตรวจสอบ Backup Repository, Hypervisor Snapshot และ Offline Backup ว่ายังไม่ถูกเข้ารหัสหรือถูกลบ พร้อมห้าม Connect Backup ที่สะอาดกลับเข้าสู่ Production ก่อนยืนยัน Containment
- Block Confirmed Hash และ Artifact บน EDR/Antivirus พร้อมตรวจย้อนหลังทั้ง Environment เพื่อระบุ Patient Zero และ Host ที่มี Execution Chain ใกล้เคียงกัน
- Preserve Ransom Note, Encrypted Sample, Event Log, EDR Telemetry และ Timeline เพื่อใช้ในการ Scoping, Root Cause Analysis และ Recovery Planning
- ตรวจสอบและเปลี่ยนรหัสผ่านของบัญชีที่เกี่ยวข้อง เช่น Database Root/User, Linux User ที่เชื่อมกับ Web Root, SSH Account, Web Application Account และบัญชีผู้ดูแลระบบ
📋 ระยะต่อเนื่อง: การเฝ้าระวังและการตรวจจับ
หลัง Containment และ Remediation ควรเพิ่ม Detection Coverage ในระดับ Endpoint, Identity และ Network โดยเน้น Behavior Chain มากกว่าการตรวจ Hash เพียงอย่างเดียว
- Monitor การสร้าง Suspended Process และ Memory Replacement ใน
defrag.exeหรือsvchost.exeรวมถึง Process ที่มี Image Path ถูกต้องแต่ Memory Region หรือ Parent Process ผิดปกติ - Monitor การแก้ไข
EtwEventWrite, Memory Protection Change และการเขียน Opcode0xC3เข้า API ที่เกี่ยวข้องกับ ETW - Monitor VSS API Activity, Shadow Copy Deletion, Backup Service Stop และ Event ที่เกี่ยวข้องกับ Recovery Inhibition แม้ไม่มี
vssadmin.exeหรือwmic.exe - Monitor Mass File Rename, Random 16-character Extension, High-rate File Write และการ Terminate Process ที่กำลังเปิดไฟล์จำนวนมาก
- Monitor SMB Connection และ NetShareEnum จาก Endpoint ที่ไม่ใช่ File Management Server รวมถึงการเขียนไฟล์จำนวนมากไปยัง Multiple Shares
- ส่ง EDR, Windows Event Log, Sysmon, Identity Log, VPN Log, Firewall Log และ Backup Log เข้า Centralized SIEM พร้อมกำหนด Retention อย่างน้อย 180 วัน
- จัดทำ Baseline ของ Service, Scheduled Task, Autorun, Privileged Group และ Software Deployment เพื่อค้นหาความเปลี่ยนแปลงที่อาจเกี่ยวข้องกับ Ransomware Deployment
- กำหนด Log Retention ให้เพียงพอต่อการสืบสวนย้อนหลัง อย่างน้อย 90-180 วัน หรือมากกว่านั้นตามนโยบายองค์กรและความสำคัญของระบบ
🔒 ระยะยาว: Incident Playbook และการเตรียมพร้อม
องค์กรควรมี Ransomware Incident Playbook ที่ระบุ Decision Point, Owner, Escalation Path และขั้นตอน Recovery ที่ผ่านการทดสอบแล้ว กำหนดขั้นตอน Triage สำหรับ Mass Encryption, VSS Deletion, Event Log Clearing และ SMB Share Impact พร้อมระบุเกณฑ์ Isolate Endpoint และ Disable Account กำหนด Escalation Workflow ครอบคลุม SOC, Incident Response, Infrastructure, Backup Team, System Owner, Management, Legal, Privacy และ Communication
- กำหนดมาตรฐาน Evidence Collection เช่น Memory Image, Disk Image, EDR Export, Windows Event Log, Sysmon, Prefetch, Amcache, Shimcache และ Network Telemetry
- ทดสอบ Restore จาก Offline/Immutable Backup เป็นระยะ และวัด RTO/RPO ของ Critical Service ในสถานการณ์ Ransomware
- จัด Tabletop Exercise และ Technical Drill โดยจำลอง Encryption บน Test Environment เพื่อทดสอบ Detection, Containment, Communication และ Recovery Process
8. ข้อจำกัดของการวิเคราะห์
- รายงานนี้เป็นการสรุปและวิเคราะห์จาก Public Threat Intelligence ไม่ใช่การตรวจพิสูจน์หลักฐานดิจิทัลจากเหตุการณ์ที่เกิดขึ้นกับองค์กรใดองค์กรหนึ่งโดยตรง
- IOC ชุดนี้อาจมีการเปลี่ยนแปลงได้ตามการปรับปรุงเวอร์ชันของ Affiliate แต่ละราย เนื่องจาก LockBit ดำเนินงานแบบ RaaS ที่ Toolchain และ Configuration อาจแตกต่างกันไปในแต่ละเหตุการณ์จริง
- Detection Rules ที่ให้ไว้ควรผ่านการทดสอบในสภาพแวดล้อม Lab ขององค์กรก่อนนำไปใช้งานจริงบน Production เพื่อประเมิน False Positive ที่อาจเกิดขึ้น
- แม้ Operation Cronos จะสร้างการ Disruption ระดับนานาชาติต่อกลุ่ม LockBit แต่ยังไม่มีการยืนยันว่ากลุ่มยุติการดำเนินงานอย่างสมบูรณ์ จึงควรเฝ้าระวังความเป็นไปได้ของการ Rebrand หรือกลับมาดำเนินงานต่อ
9. วิเคราะห์ในมุมมองจาก TXEC
LockBit 5.0 สะท้อนให้เห็นว่ากลุ่ม Ransomware ระดับ RaaS ยังคงลงทุนพัฒนาขีดความสามารถทางเทคนิคอย่างต่อเนื่อง แม้จะเผชิญการ Disruption จากหน่วยงานบังคับใช้กฎหมายไปแล้วก็ตาม ประเด็นที่ TXEC อยากเน้นย้ำเป็นพิเศษมีดังนี้
1. การหลบเลี่ยง ETW ด้วยการ Patch โดยตรงเป็นเทคนิคที่ต้องจับตา
การ Patch EtwEventWrite ด้วย Opcode 0xC3 เพื่อ Suppress Telemetry ทั้ง Process เป็นเทคนิคที่มีประสิทธิภาพสูงในการทำให้เครื่องมือตรวจจับที่พึ่งพา ETW เป็นหลักมองไม่เห็นพฤติกรรมอันตราย องค์กรควรมีเครื่องมือ Detection ที่ไม่ได้พึ่งพา ETW เพียงอย่างเดียว เช่น Kernel-level Monitoring หรือ Hardware-based Telemetry เสริม
2. การลบ Shadow Copy ผ่าน API โดยตรงหลบเลี่ยง Detection Rule แบบเดิม
Detection Rule จำนวนมากในอุตสาหกรรมยังคงตรวจจับการลบ Shadow Copy ผ่าน Command Line ของ vssadmin หรือ wmic เป็นหลัก การที่ LockBit 5.0 เรียกใช้ IVssBackupComponents Interface โดยตรงจึงเป็นช่องว่างสำคัญที่องค์กรควรอุดด้วยการ Monitor ที่ระดับ API/System Call แทนที่จะพึ่งพา Command Line Detection เพียงอย่างเดียว
3. Wiper Mode คือสัญญาณของ Ransomware ที่มุ่งทำลายมากกว่าเรียกค่าไถ่
การเพิ่มความสามารถ Wiper Mode ที่เขียนข้อมูลจนพื้นที่ Disk เต็มก่อนลบทิ้ง สะท้อนว่า Affiliate บางรายอาจใช้ LockBit 5.0 เพื่อสร้างความเสียหายมากกว่าการเรียกค่าไถ่เพียงอย่างเดียว องค์กรที่ตกเป็นเป้าหมายอาจเผชิญความเสียหายที่กู้คืนได้ยากกว่า Ransomware ทั่วไปที่มุ่งเน้นการเข้ารหัสเพื่อเรียกค่าไถ่เท่านั้น
4. IOC และ Detection Rules ในรายงานนี้ควรใช้เป็นจุดเริ่มต้น ไม่ใช่การป้องกันที่สมบูรณ์
เนื่องจาก LockBit ดำเนินงานแบบ RaaS ที่มี Affiliate หลายราย Toolchain และ IOC เฉพาะเจาะจงอาจเปลี่ยนแปลงไปในแต่ละเหตุการณ์จริง องค์กรควรให้ความสำคัญกับ Detection ที่อ้างอิงจาก Behavior Chain (Process Hollowing → ETW Patch → VSS Deletion → Mass Encryption → Event Log Clearing) มากกว่าการพึ่งพา IOC แบบ Static เพียงอย่างเดียว
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
🔒 เนื้อหานี้จัดทำขึ้นเพื่อสมาชิก TXEC โดยเฉพาะ
กรุณาอย่าเผยแพร่นอกแพลตฟอร์ม TXEC โดยไม่ได้รับอนุญาต
IOC และ Detection Rules สามารถนำไปใช้ในองค์กรของท่านได้โดยอ้างอิงที่มาว่า "TXEC Team" และควรทดสอบในสภาพแวดล้อม Lab ก่อนนำไปใช้งานจริงบน Production
ความคิดเห็น