Huntress observe le déploiement du ransomware KawaLocker (KAWA4096) via RDP et HRSword
Source: Huntress â Contexte: billet de blog dĂ©crivant un incident rĂ©cent oĂč le ransomware KawaLocker (KAWA4096) a Ă©tĂ© dĂ©ployĂ© dans un environnement client, avec chronologie, outils utilisĂ©s et «breadcrumbs» de dĂ©tection. Huntress a observĂ© dĂ©but aoĂ»t un accĂšs initial via RDP Ă lâaide dâun compte compromis (08/08). Le threat actor a dĂ©ployĂ© kill.exe et lâoutil HRSword (Huorong) pour surveiller le systĂšme et identifier/neutraliser des outils de sĂ©curitĂ© (usage de tasklist.exe | find). Des services Windows associĂ©s Ă ces solutions ont ensuite crashĂ©. Deux drivers noyau signĂ©s Huorong â sysdiag.sys et hrwfpdr.sys â ont Ă©tĂ© installĂ©s puis supprimĂ©s via sc.exe (sc start/stop/delete), confirmant lâusage dâoutils liĂ©s Ă Beijing Huorong Network Technology. ...