{"id":221234,"date":"2020-11-12T13:43:58","date_gmt":"2020-11-12T12:43:58","guid":{"rendered":"https:\/\/www.intrinsec.com\/?p=221234"},"modified":"2020-11-12T13:43:58","modified_gmt":"2020-11-12T12:43:58","slug":"egregor-prolock","status":"publish","type":"post","link":"https:\/\/www.intrinsec.com\/en\/egregor-prolock\/","title":{"rendered":"Egregor \u2013 Prolock: Fraternal Twins?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>CERT Intrinsec has faced since the beginning of September several cases involving Egregor and Prolock ransomwares. This article aims at presenting Egregor and Prolock techniques, tactics and procedures, as well as sharing indicators of compromise and highlighting actions of the threat actor operating both ransomwares, according to collected intelligence and TTPs analysis.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>On one hand, Egregor has a similar strategy to other ransomwares, as it exfiltrates data, encrypts files and publishes them on its website in order to make victims pay the ransom. It is active since the beginning of September 2020 and impacts many sectors from insurance to transport. Its goal is lucrative.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>On the other hand, Prolock, successor of PwndLocker, is active since March 2020. As many other ransomwares, it targets big companies with ransoms going from 35 to 255 bitcoins (400 000 to 3 000 000 $). Its goal is, as far as we know, only lucrative. Prolock is active mainly in Northern America and in Europe and impacts several sectors, such as health, construction, finance, legal, etc.<\/em><\/p>\n\n\n\n<hr class=\"wp-block-separator has-text-color has-background has-white-background-color has-white-color\"\/>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-kill-chain\">Kill chain<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png\" alt=\"\" class=\"wp-image-221235\"\/><\/figure><\/div>\n\n\n\n<hr class=\"wp-block-separator has-text-color has-background has-white-background-color has-white-color\"\/>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-egregor-ransomware-analysis\">Egregor ransomware analysis<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-initial-access\">Initial access<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">We were not able to find identified specific initial accesses, we found traces of Qakbot during investigations but we could not identify how it was dropped on information systems. We observed many potential intrusion vectors on patient 0 (many malwares were found on the machine).<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-internal-reconnaissance\">Internal reconnaissance<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Prior to privilege escalation, Egregor proceeds to Active Directory reconnaissance using tools such as Sharphound or AdFind. These tools are used to gather information about users, groups, computers, and so on. They aim as well at finding the best compromission paths.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-privilege-escalation\">Privilege escalation<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">During investigations, Egregor compromises Active Directory in order to become domain admin.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-lateral-movement\">Lateral movement<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Egregor moves laterally on information systems using CobaltStrike SMB beacons. This feature allows an attacker to use SMB named pipes (logical connections between a client and a server) to communicate commands through the information system revealing C2 IP address.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">The following command line is a service created by CobaltStrike and can be found in Windows Event Logs (event id 7045). It runs an encoded powershell command.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/2.png\" alt=\"\" class=\"wp-image-221236\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">CobaltStrike service execution<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">It is possible to deobfuscate CobaltStrike payloads (base64, gunzip and XOR operations) using CyberChef<a href=\"https:\/\/github.com\/mattnotmax\/cyberchef-recipes#recipe-28---de-obfuscation-of-cobalt-strike-beacon-using-conditional-jumps-to-obtain-shellcode\">[1]<\/a>:<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/3-1024x636.png\" alt=\"\" class=\"wp-image-221237\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">CobaltStrike payload deobfuscation<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-c2-communication\">C2 Communication<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Once settles on victim\u2019s information systems, Egregor communicates with its Command and Control servers via HTTPS protocol so as to drop scripts or dynamic link libraries on infected hosts. You can find the list of C2 identified during investigations in <strong>section \u00ab\u00a0IP Addresses\u00a0\u00bb<\/strong>.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-data-exfiltration\">Data exfiltration<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Egregor masquerades <em>svchost.exe<\/em> process to launch an <em>RClone <\/em>client in order to exfiltrate data. <em>RClone<\/em> aims at managing files in cloud, it deals with multiple systems and protocols. The <em>RClone<\/em> configuration file, in plain text, is dropped by the attacker with the binary. Based on investigations and OSINT, we know that Egregor used at least three different configurations to exfiltrate data.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/4.png\" alt=\"\" class=\"wp-image-221238\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">RClone Configuration File (WebDav)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/5.png\" alt=\"\" class=\"wp-image-221239\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">RClone Configuration File (sFTP)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/6.png\" alt=\"\" class=\"wp-image-221240\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">RClone Configuration File (DropBox)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-defense-evasion\">Defense evasion<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">To evade protections, Egregor create a Group Policy Object to disable Windows Defender and try to takedown any anti-virus console prior to ransomware execution:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Display name: New Group Policy Object\nVersion: 1\nregistry.pol content:\n-\tKey path: Software\\Policies\\Microsoft\\Windows Defender\n-\tData name: DisableAntiSpyware\n-\tValue type: 0x04 (REG_DWORD)\n-\tData value: 0x01\n<\/code><\/pre>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-ransomware-execution\">Ransomware execution<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Egregor downloads custom dynamic link libraries (b.dll, q.dll, etc) using bitsadmin and execute them on victim\u2019s systems to encrypt data.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/7-1024x40.png\" alt=\"\" class=\"wp-image-221241\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">DLL download and execution<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<hr class=\"wp-block-separator has-text-color has-background has-white-background-color has-white-color\"\/>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-prolock-ransomware-analysis\">Prolock ransomware analysis<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-initial-access-1\">Initial Access<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">One of the intrusion vectors is malspam. Indeed, <strong>Emotet<\/strong> is used to initiate infection on several user workstations and to drop <strong>Qakbot<\/strong>. Emotet used legitimate documents after taking control of some user\u2019s email accounts. These documents contain a payload which tries to download a binary file from different URLs, as following. On infected systems, after the execution of the binary retrieved by Emotet code, few files are created (typical Qakbot operation):<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>\\AppData\\Roaming\\Microsoft\\Jfayae\\vatgrcxt.exe<\/li><li>\\koyxogldypnalvvlyxpw.exe<\/li><li>\\AdFind.exe<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/8.png\" alt=\"\" class=\"wp-image-221242\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Code embedded in the malicious document<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/9-1024x359.png\" alt=\"\" class=\"wp-image-221243\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Powershell payload (decoded from base64)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/10g-1024x364.png\" alt=\"\" class=\"wp-image-221245\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Deobfuscated powershell code (used to download F889k6.exe)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Unfortunately, we were not able to retrieve <em>F889k6.exe <\/em>neither from compromised systems nor from URLs, which were already down by that time.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-internal-reconnaissance-1\">Internal reconnaissance<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Prolock proceeds to Active Directory reconnaissance AdFind tool to gather information about users, groups, computers so as to prepare exfiltration and ransomware execution.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-privilege-escalation-1\">Privilege escalation<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">During investigations, Prolock compromises Active Directory in order to become domain admin.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-lateral-movement-1\">Lateral movement<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Prolock uses batch scripts to enable RDP on targeted hosts. We found the script below during one of our cases. The same script has already be found on Prolock cases.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Following actions are performed by the script:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Enable Remote Desktop connections by setting fDenyConnections to 0.<\/li><li>Start Microsoft Protection Service.<\/li><li>Set a rule in Windows firewall to activate RDP service.<\/li><li>Modify RDP-Tcp registry key.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/11-1024x64.png\" alt=\"\" class=\"wp-image-221247\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">rdp.bat script (enable RDP connections)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-data-exfiltration-1\">Data exfiltration<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">We did not see any use of <em>RClone<\/em> during incident responses involving Prolock.<\/p>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-ransomware-execution-1\">Ransomware execution<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Prolock uses different scripts and files to encrypt victim\u2019s data. <strong>It retrieves all these files from 185.238.0[.]233, the latter hosting as well Egregor dynamic link libraries.<\/strong> The first script <em>wmi_md.bat <\/em>(<em>wmi_u.bat<\/em> works the same way) proceeds the following actions on each host whose IP address is in the file <em>list_md.txt <\/em>(or <em>list_u.txt<\/em>):<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Connect to the host using a compromised account<\/li><li>Drop <em>connect.bat <\/em>and <em>office.txt<\/em> on the host<\/li><li>Execute connect.bat using WMI command-line<\/li><li>Write host IP address in log.dat file<\/li><li>Cancel the network connection<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large is-resized\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/12-1024x103.png\" alt=\"\" class=\"wp-image-221248\" width=\"1024\" height=\"103\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Script deploying ransomware on information system (wmi_md.bat)<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">In addition, we found a script that uses bitsadmin to download <em>office.txt<\/em> and <em>connect.bat <\/em>from 185.238.0[.]233.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/13-1024x71.png\" alt=\"\" class=\"wp-image-221249\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Code from eb1.bat<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">The script <em>connect.bat <\/em>contains the following encoded powershell payload.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/14-1024x24.png\" alt=\"\" class=\"wp-image-221250\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Powershell payload from connect.bat<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">After decoding and deobfuscating it, we got to know that it is used to load office.txt in memory and execute it.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/15-1024x460.png\" alt=\"\" class=\"wp-image-221251\"\/><figcaption><span class=\"has-inline-color has-cyan-bluish-gray-color\"><em>Decoded and deobfuscated payload<\/em><\/span><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Office.txt <\/em>analysis is not yet complete, but we believe that it is the ransomware, based on system events correlation.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-text-color has-background has-white-background-color has-white-color\"\/>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-relations-between-egregor-prolock\">Relations between Egregor &amp; Prolock<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">During recent investigations, we observed common indicators of compromise and techniques between Egregor and Prolock. These common points are presented below:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>The IP address 185.238.0[.]233 hosts both Egregor\u2019s dynamic link libraries and Prolock files (especially scripts used to run the ransomware). You can find more information about Prolock TTP in the next section.<\/li><li>Both <em>WIN-799RI0TSTOF<\/em> and <em>WIN-4K804V6ADVQ <\/em>hostnames of potential VPS have been seen during Prolock and Egregor cases.<\/li><li><em>list_md.txt <\/em>and <em>list_u.txt <\/em>files were involved in both Egregor and Prolock cases (of course, their content depends on the victim\u2019s information system).<\/li><li>The use of bitsadmin in eb*.bat scripts to download dll (Egregor) or scripts (Prolock) is another common point between these threat actors.<\/li><li><em>md.exe <\/em>binary has been seen on both Egregor and Prolock cases.<\/li><li>Even if we did not notice exfiltration using <em>RClone<\/em> in our Prolock cases, we know that this threat actor uses it<a href=\"https:\/\/www.group-ib.com\/blog\/prolock\">[2]<\/a>.<\/li><\/ul>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/16-1024x333.png\" alt=\"\" class=\"wp-image-221252\"\/><figcaption><em><span class=\"has-inline-color has-cyan-bluish-gray-color\">Timeline of incident responses involving Prolock and Egregor insisting on common indicators of compromise<\/span><\/em><\/figcaption><\/figure><\/div>\n\n\n\n<hr class=\"wp-block-separator has-text-color has-background has-white-background-color has-white-color\"\/>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-indicators-of-compromise\">Indicators of compromise<\/h2>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-incident-response\">Incident response<\/h4>\n\n\n\n<h5 class=\"has-cyan-bluish-gray-color has-text-color wp-block-heading\" id=\"h-binaries\">Binaries<\/h5>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>File<\/strong><\/td><td><strong>Size (bytes)<\/strong><\/td><td><strong>MD5<\/strong><\/td><td><strong>SHA1<\/strong><\/td><td><strong>SHA256<\/strong><\/td><\/tr><tr><td><strong>md.exe<\/strong><\/td><td>4516928 4183104<\/td><td>5ed9fb5fc74c6fdb3537629e9b23437a<br>N\/A<\/td><td>67424175620be87fd3b2810ba5eba0d9e0bee49f<br>7e0018e18f6bd230366a2b6f031c52ee8899f8dc<\/td><td>fec51f04710e3aae47dd23b084d8a364fa07c25dda5b229aeb3e6a98c56fa869<br>N\/A<\/td><\/tr><tr><td><strong>svchost.exe<\/strong><\/td><td>42043904<\/td><td>4a97c4345aabf9dd922d29687c95ac66<\/td><td>f54bf6a4c6f7c3d0077d152a094e3c7738cf0bd1<\/td><td>5bc506b9f61ecec47326892dfd17d958d3568b189dca3afd09f6daffa021acc0<\/td><\/tr><tr><td><strong>main_target1.exe<\/strong><\/td><td>4516416<\/td><td>a3e1ea9438e293ec8fae62c39ea3f0e4<\/td><td>e9581cb5161f10f5e99e0cb6c30c201e6e844676<\/td><td>089bb9d18b3faf4618c50f553e85ae47256b948af9ab5b91a802204510ec618f<\/td><\/tr><tr><td><strong>b.dll<\/strong><\/td><td>808960<\/td><td>a654b3a37c27810db180822b72ad6d3e<\/td><td>d2d9484276a208641517a2273d96f34de1394b8e<\/td><td>4c9e3ffda0e663217638e6192a093bbc23cd9ebfbdf6d2fc683f331beaee0321<\/td><\/tr><tr><td><strong>q.dll<\/strong><\/td><td>784896<\/td><td>520ee511034717f5499fb66f9c0b76a5<\/td><td>3a33de9a84bbc76161895178e3d13bcd28f7d8fe<\/td><td>a5989c480ec6506247325652a1f3cb415934675de3877270ae0f65edd9b14d13<\/td><\/tr><tr><td><strong>qymrkrr.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>fxmgwk.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>cthwiilhz.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>erkftj.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>c6d7790.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>c6d7790.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>a31b29b.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>ed53e67.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><tr><td><strong>3f2eb85.exe<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h5 class=\"has-cyan-bluish-gray-color has-text-color wp-block-heading\" id=\"h-scripts\">Scripts<\/h5>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>File<\/strong><\/td><td><strong>Size (bytes)<\/strong><\/td><td><strong>MD5<\/strong><\/td><td><strong>SHA1<\/strong><\/td><td><strong>SHA256<\/strong><\/td><\/tr><tr><td><strong>e.bat<\/strong><\/td><td>156<br>157<\/td><td>7375083934dd17f0532da3bd6770ab25 N\/A<\/td><td>ac6d919b313bbb18624d26745121fca3e4ae0fd3 1be22505a25f14fff1e116fafcaae9452be325b1<\/td><td>f0adfd3f89c9268953f93bfdfefb84432532a1e30542fee7bddda14dcb69a76c N\/A<\/td><\/tr><tr><td><strong>eb.bat<\/strong><\/td><td>58<\/td><td>N\/A<\/td><td>9dacb159779d5e57798632bac74ae5b880cf1ec8<\/td><td>N\/A<\/td><\/tr><tr><td><strong>eb1.bat<\/strong><\/td><td>253<\/td><td>3872e7caaede9ee1ce8f37435dcaf836<\/td><td>8f166dfeb2fd8780de0e3dbdb25d0fdb373f58de<\/td><td>c9df055f380100a7301f5252c5fc03bb1de06cc46fe32f85345ff60a78d12453<\/td><\/tr><tr><td><strong>connect.bat<\/strong><\/td><td>7004<\/td><td>6cebf3c01844520e8b27023d8f47a0ed<\/td><td>f5b14cc494303c91456bb50e7816358b6766a5b8<\/td><td>bd1dba49596c04677a2aa2bf53193d5b08d2b41ad2e377f1d0ecb8de8d25876e<\/td><\/tr><tr><td><strong>wmi_u.bat<\/strong><\/td><td>421<\/td><td>9deca294973f6d52f9506240b104079c<\/td><td>f098e6931eb32f9d28f681ad6fd2716a65b7f140<\/td><td>87a699923f3edeb6ce631f9bf985286acf3f1794b4bb3d14ea36b270d8d2d33b<\/td><\/tr><tr><td><strong>wmi_md.bat<\/strong><\/td><td>416<\/td><td>463d45502447c7aa58538159eccc1a1a<\/td><td>4bad78fccfc69f4f9ac619dd9a8a9f70c3cc3ed0<\/td><td>a9d3c1d779550b003128583cbe8c2a363db5ad99ecb5a2896cc9f38464659bfc<\/td><\/tr><tr><td><strong>rdp.bat<\/strong><\/td><td>329<\/td><td>dc1aafc01b5068eef6c2ed4cfd6864ed<\/td><td>eb43350337138f2a77593c79cee1439217d02957<\/td><td>ac49c114ef137cc198786ad8daefa9cfcc01f0c0a827b0e2b927a7edd0fca8b0<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h5 class=\"has-cyan-bluish-gray-color has-text-color wp-block-heading\" id=\"h-other-files\">Other files<\/h5>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>File<\/strong><\/td><td><strong>Size (bytes)<\/strong><\/td><td><strong>SHA1<\/strong><\/td><\/tr><tr><td><strong>svchost.conf<\/strong><\/td><td>155<\/td><td>bae4323aa7fa3e4de9ab021d72ecd84de795351b<\/td><\/tr><tr><td><strong>office.txt<\/strong><\/td><td>30608<\/td><td>4769a775fd4a2c29b433736a59dc4277354a54f2<\/td><\/tr><tr><td><strong>list_u.txt<\/strong><\/td><td>4560 9269<\/td><td>3b59fdff922497dc24d7cec0b219e93334e81221 33c776f25ed3bb6011bfe96c13467815fb993289<\/td><\/tr><tr><td><strong>list_md.txt<\/strong><\/td><td>4773 9633<\/td><td>1a3c149a2720f001a0a475ae978114090f3ed720 aaf4374400c63b0dae41f67bd90cd2ebb2c159db<\/td><\/tr><tr><td><strong>list3.txt<\/strong><\/td><td>4560<\/td><td>3b59fdff922497dc24d7cec0b219e93334e81221<\/td><\/tr><tr><td><strong>[HOW TO RECOVER FILES].TXT<\/strong><\/td><td>1085<\/td><td>620311402640b1547d59722b63f19fab082a57af<\/td><\/tr><tr><td><strong>RECOVER-FILES.txt<\/strong><\/td><td>N\/A<\/td><td>N\/A<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h5 class=\"has-cyan-bluish-gray-color has-text-color wp-block-heading\" id=\"h-c2-domain-names\">C2 Domain names<\/h5>\n\n\n\n<ul class=\"wp-block-list\"><li>amajai-technologies[.]network<\/li><li>amajai-technologies[.]industries<\/li><\/ul>\n\n\n\n<h5 class=\"has-cyan-bluish-gray-color has-text-color wp-block-heading\" id=\"h-ip-adresses\">IP adresses<\/h5>\n\n\n\n<ul class=\"wp-block-list\"><li><em>IP addresses hosting dll and scripts:<\/em><ul><li>185.238.0[.]233<\/li><\/ul><ul><li>45.153.242[.]129<\/li><\/ul><\/li><li><em>Server using for potential data exfiltration<\/em><ul><li>93.190.140[.]75<\/li><\/ul><\/li><li><em>IP addresses communicating with infected systems through CobaltStrike<\/em><ul><li>23.254.229[.]82<\/li><\/ul><ul><li>192.236.209[.]151<\/li><\/ul><\/li><li><em>Potential VPS IP addresses<\/em><ul><li>217.138.219[.]138<\/li><\/ul><ul><li>185.212.170[.]158<\/li><\/ul><ul><li>23.106.215[.]67<\/li><\/ul><\/li><\/ul>\n\n\n\n<h5 class=\"wp-block-heading\" id=\"h-potential-vps-hostnames\">Potential VPS Hostnames<\/h5>\n\n\n\n<ul class=\"wp-block-list\"><li>WIN-799RI0TSTOF<\/li><li>WIN-4K804V6ADVQ<\/li><li>DESKTOP-LHC2KTF<\/li><li>DESKTOP-93VHU8M<\/li><\/ul>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-threat-intelligence\">Threat Intelligence<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Using IOC collected during incident responses, we hunted some other Egregor files, especially from 185.238.0[.]233. We found similar dynamic link libraries (a.dll, p.dll, etc), as well as the RClone configuration file we presented in section \u00ab\u00a0<strong>Data Exfiltration<\/strong>\u00ab\u00a0.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/17-1024x632.png\" alt=\"\" class=\"wp-image-221253\"\/><\/figure><\/div>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>File<\/strong><\/td><td><strong>Size (bytes)<\/strong><\/td><td><strong>SHA1<\/strong><\/td><\/tr><tr><td><strong>b.dll<\/strong><\/td><td>808960<\/td><td>d2d9484276a208641517a2273d96f34de1394b8e<\/td><\/tr><tr><td><strong>hnt.dll<\/strong><\/td><td>498688<\/td><td>38c88de0ece0451b0665f3616c02c2bad77a92a2<\/td><\/tr><tr><td><strong>kk.dll<\/strong><\/td><td>498176<\/td><td>09d8c91ccefd699fb5ac1aaebeeebee25170fe1a<\/td><\/tr><tr><td><strong>p.dll<\/strong><\/td><td>784896<\/td><td>8768cf56e12a81d838e270dca9b82d30c35d026e<\/td><\/tr><tr><td><strong>p.dll<\/strong><\/td><td>500224<\/td><td>fafd32e972ebb33b187bfb1ebf1a6ecb1d2d7239<\/td><\/tr><tr><td><strong>sed.dll<\/strong><\/td><td>806400<\/td><td>b7170443ea2b73bca3d16958712ee57cb4869d5b<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<ul class=\"wp-block-list\"><li>CobaltStrike C2 Domain names<a href=\"http:\/\/[3]https:\/\/twitter.com\/smoothimpact\/status\/1308033998371905538\">[3]<\/a><\/li><\/ul>\n\n\n\n<ul class=\"wp-block-list\"><li>atakai-technologies[.]space<\/li><li>atakai-technologies[.]website<\/li><li>atakai-technologies[.]host<\/li><li>atakai-technologies[.]online<\/li><li>atakai-technologies[.]work<\/li><li>akamai-technologies[.]host<\/li><li>akamai-technologies[.]site<\/li><li>akamai-technologies[.]space<\/li><li>akamai-technologies[.]digital<\/li><li>akamai-technologies[.]website<\/li><li>akamai-technologies[.]online<\/li><li>amajai-technologies[.]host<\/li><li>amajai-technologies[.]website<\/li><li>amajai-technologies[.]network<\/li><li>amajai-technologies[.]digital<\/li><li>amajai-technologies[.]space<\/li><li>amajai-technologies[.]tech<\/li><li>amajai-technologies[.]industries<\/li><li>amamai-tecnologies[.]space<\/li><li>amamai-tecnologies[.]cloud<\/li><li>amamai-tecnologies[.]digital<\/li><li>amatai-technologies[.]website<\/li><li>amatai-technologies[.]digital<\/li><li>amatai-technologies[.]space<\/li><li>amatai-technologies[.]site<\/li><\/ul>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-mitre-att-ck\">MITRE ATT&amp;CK<\/h2>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-prolock\">Prolock<\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>Tactic<\/strong><\/td><td><strong>Technique<\/strong><\/td><\/tr><tr><td><strong>Initial Access<\/strong><\/td><td>Phishing (T1566): Spearphishing attachment (T1566.001)<\/td><\/tr><tr><td><strong>Execution<\/strong><\/td><td>User Execution (T1204): Malicious File (T1204.002) Windows Management Instrumentation (T1047)<\/td><\/tr><tr><td><strong>Persistence<\/strong><\/td><td>Scheduled Task\/Job (T1053): Scheduled Task (T1053.005) Valid Accounts (T1078)<\/td><\/tr><tr><td><strong>Discovery<\/strong><\/td><td>Account Discovery (T1087) Domain Trust Discovery (T1482) Permission Groups Discovery (T1069): Domain Groups (T1069.001)<\/td><\/tr><tr><td><strong>Lateral Movement<\/strong><\/td><td>Remote Services (T1021): Remote Desktop Protocol (T1021.001) Valid Accounts (T1078)<\/td><\/tr><tr><td><strong>Command and Control<\/strong><\/td><td>Ingress Tool Transfert (T1105)<\/td><\/tr><tr><td><strong>Impact<\/strong><\/td><td>Data encrypted for impact (T1486)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h4 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-egregor\">Egregor<\/h4>\n\n\n\n<figure class=\"wp-block-table\"><table><tbody><tr><td><strong>Tactic<\/strong><\/td><td><strong>Technique<\/strong><\/td><\/tr><tr><td><strong>Execution<\/strong><\/td><td>Scheduled Task\/Job (T1053): Scheduled Task (T1053.005) Services Execution (T1569): Service Execution (T1569.002) Windows Management Instrumentation (T1047)<\/td><\/tr><tr><td><strong>Persistence<\/strong><\/td><td>Create or modify system process (T1543): Windows Service (T1543.003)<\/td><\/tr><tr><td><strong>Defense Evasion<\/strong><\/td><td>Impair Defenses (T1562): Disable or modify tools (T1562.001)<\/td><\/tr><tr><td><strong>Discovery<\/strong><\/td><td>Account Discovery (T1087) Domain Trust Discovery (T1482) Permission Groups Discovery (T1069): Domain Groups (T1069.001)<\/td><\/tr><tr><td><strong>Lateral Movement<\/strong><\/td><td>Remote Services (T1021): SMB\/Windows Admin Shares (T1021.002)<\/td><\/tr><tr><td><strong>Command and Control<\/strong><\/td><td>Application Layer Protocol (T1071)<\/td><\/tr><tr><td><strong>Exfiltration<\/strong><\/td><td>Exfiltration over web service (T1567): Exfiltration to Cloud Storage (T1567.002)<\/td><\/tr><tr><td><strong>Impact<\/strong><\/td><td>Data encrypted for impact (T1486)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-text-color has-background has-white-background-color has-white-color\"\/>\n\n\n\n<h2 class=\"has-vivid-red-color has-text-color wp-block-heading\" id=\"h-references\">References<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CyberChef recipe to deobfuscate CobaltStrike payloads : <a href=\"https:\/\/github.com\/mattnotmax\/cyberchef-recipes#recipe-28---de-obfuscation-of-cobalt-strike-beacon-using-conditional-jumps-to-obtain-shellcode\">[1] https:\/\/github.com\/mattnotmax\/cyberchef-recipes#recipe-28&#8212;de-obfuscation-of-cobalt-strike-beacon-using-conditional-jumps-to-obtain-shellcode<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Article from Group-IB about Prolock : <a href=\"https:\/\/www.group-ib.com\/blog\/prolock\">[2]https:\/\/www.group-ib.com\/blog\/prolock<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.intrinsec.com\/wp-admin\/post.php?post=221234&#038;action=edit#_ftnref1\">CobaltStrike C2 List :<\/a> <a href=\"https:\/\/twitter.com\/smoothimpact\/status\/1308033998371905538\">[3]https:\/\/twitter.com\/smoothimpact\/status\/1308033998371905538<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>CERT Intrinsec has faced since the beginning of September several cases involving Egregor and Prolock [&hellip;]<\/p>\n","protected":false},"author":17,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,9],"tags":[],"class_list":["post-221234","post","type-post","status-publish","format-standard","hentry","category-cert","category-cyber-threat-intelligence"],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.0 (Yoast SEO v28.1) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Egregor \u2013 Prolock: Fraternal Twins ? - INTRINSEC<\/title>\n<meta name=\"description\" content=\"As the rookie Egregor hits more and more victims, the CERT Intrinsec presents in this article its tactics, techniques and procedures and its links with Prolock ransomware.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.intrinsec.com\/en\/egregor-prolock\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Egregor \u2013 Prolock: Fraternal Twins ?\" \/>\n<meta property=\"og:description\" content=\"As the rookie Egregor hits more and more victims, the CERT Intrinsec presents in this article its tactics, techniques and procedures and its links with Prolock ransomware.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.intrinsec.com\/en\/egregor-prolock\/\" \/>\n<meta property=\"og:site_name\" content=\"INTRINSEC\" \/>\n<meta property=\"article:published_time\" content=\"2020-11-12T12:43:58+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png\" \/>\n<meta name=\"author\" content=\"Equipe CERT\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@Intrinsec\" \/>\n<meta name=\"twitter:site\" content=\"@Intrinsec\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Equipe CERT\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/\"},\"author\":{\"name\":\"Equipe CERT\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/person\\\/9fd855ac1b5c58c5156193f3ac721498\"},\"headline\":\"Egregor \u2013 Prolock: Fraternal Twins ?\",\"datePublished\":\"2020-11-12T12:43:58+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/\"},\"wordCount\":2202,\"publisher\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/1-1024x899.png\",\"articleSection\":[\"CERT\",\"Cyber Threat Intelligence\"],\"inLanguage\":\"en-US\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/\",\"name\":\"Egregor \u2013 Prolock: Fraternal Twins ? - INTRINSEC\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/1-1024x899.png\",\"datePublished\":\"2020-11-12T12:43:58+00:00\",\"description\":\"As the rookie Egregor hits more and more victims, the CERT Intrinsec presents in this article its tactics, techniques and procedures and its links with Prolock ransomware.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/1-1024x899.png\",\"contentUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/1-1024x899.png\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/egregor-prolock\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\\\/\\\/www.intrinsec.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Egregor \u2013 Prolock: Fraternal Twins ?\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#website\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/\",\"name\":\"INTRINSEC\",\"description\":\"Notre m\u00e9tier , Prot\u00e9ger le v\u00f4tre\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.intrinsec.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#organization\",\"name\":\"INTRINSEC\",\"alternateName\":\"ISEC\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/libellule.png\",\"contentUrl\":\"https:\\\/\\\/www.intrinsec.com\\\/wp-content\\\/uploads\\\/2025\\\/02\\\/libellule.png\",\"width\":1322,\"height\":1322,\"caption\":\"INTRINSEC\"},\"image\":{\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/Intrinsec\",\"https:\\\/\\\/fr.linkedin.com\\\/company\\\/intrinsec\",\"https:\\\/\\\/www.youtube.com\\\/channel\\\/UC0trUZAHNZOUbxYnNdecM4A\"],\"description\":\"soci\u00e9t\u00e9 de consulting, pure player cybers\u00e9curit\u00e9 fran\u00e7ais et europ\u00e9en depuis plus de 30ans, sp\u00e9cialiste dans la s\u00e9curit\u00e9 offensive & audit (pentest\\\/red team), GRC, et services IMSS comme le SOC, CTI et CERT Intrinsec est qualifi\u00e9 PASSI Elev\u00e9, PRIS Elev\u00e9 et PACS par l'ANSSI\",\"email\":\"contact@intrinsec.com\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/www.intrinsec.com\\\/#\\\/schema\\\/person\\\/9fd855ac1b5c58c5156193f3ac721498\",\"name\":\"Equipe CERT\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/?s=96&d=retro&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/?s=96&d=retro&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/?s=96&d=retro&r=g\",\"caption\":\"Equipe CERT\"},\"url\":\"https:\\\/\\\/www.intrinsec.com\\\/en\\\/author\\\/equipe-cert\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Egregor \u2013 Prolock: Fraternal Twins? - INTRINSEC","description":"As the rookie Egregor hits more and more victims, the CERT Intrinsec presents in this article its tactics, techniques and procedures and its links with Prolock ransomware.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.intrinsec.com\/en\/egregor-prolock\/","og_locale":"en_US","og_type":"article","og_title":"Egregor \u2013 Prolock: Fraternal Twins ?","og_description":"As the rookie Egregor hits more and more victims, the CERT Intrinsec presents in this article its tactics, techniques and procedures and its links with Prolock ransomware.","og_url":"https:\/\/www.intrinsec.com\/en\/egregor-prolock\/","og_site_name":"INTRINSEC","article_published_time":"2020-11-12T12:43:58+00:00","og_image":[{"url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png","type":"","width":"","height":""}],"author":"Equipe CERT","twitter_card":"summary_large_image","twitter_creator":"@Intrinsec","twitter_site":"@Intrinsec","twitter_misc":{"Written by":"Equipe CERT","Est. reading time":"11 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#article","isPartOf":{"@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/"},"author":{"name":"Equipe CERT","@id":"https:\/\/www.intrinsec.com\/#\/schema\/person\/9fd855ac1b5c58c5156193f3ac721498"},"headline":"Egregor \u2013 Prolock: Fraternal Twins ?","datePublished":"2020-11-12T12:43:58+00:00","mainEntityOfPage":{"@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/"},"wordCount":2202,"publisher":{"@id":"https:\/\/www.intrinsec.com\/#organization"},"image":{"@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#primaryimage"},"thumbnailUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png","articleSection":["CERT","Cyber Threat Intelligence"],"inLanguage":"en-US"},{"@type":"WebPage","@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/","url":"https:\/\/www.intrinsec.com\/egregor-prolock\/","name":"Egregor \u2013 Prolock: Fraternal Twins? - INTRINSEC","isPartOf":{"@id":"https:\/\/www.intrinsec.com\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#primaryimage"},"image":{"@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#primaryimage"},"thumbnailUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png","datePublished":"2020-11-12T12:43:58+00:00","description":"As the rookie Egregor hits more and more victims, the CERT Intrinsec presents in this article its tactics, techniques and procedures and its links with Prolock ransomware.","breadcrumb":{"@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.intrinsec.com\/egregor-prolock\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#primaryimage","url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png","contentUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2020\/11\/1-1024x899.png"},{"@type":"BreadcrumbList","@id":"https:\/\/www.intrinsec.com\/egregor-prolock\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.intrinsec.com\/"},{"@type":"ListItem","position":2,"name":"Egregor \u2013 Prolock: Fraternal Twins ?"}]},{"@type":"WebSite","@id":"https:\/\/www.intrinsec.com\/#website","url":"https:\/\/www.intrinsec.com\/","name":"INTRINSEC","description":"Our job is to protect yours.","publisher":{"@id":"https:\/\/www.intrinsec.com\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.intrinsec.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":"Organization","@id":"https:\/\/www.intrinsec.com\/#organization","name":"INTRINSEC","alternateName":"ISEC","url":"https:\/\/www.intrinsec.com\/","logo":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.intrinsec.com\/#\/schema\/logo\/image\/","url":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2025\/02\/libellule.png","contentUrl":"https:\/\/www.intrinsec.com\/wp-content\/uploads\/2025\/02\/libellule.png","width":1322,"height":1322,"caption":"INTRINSEC"},"image":{"@id":"https:\/\/www.intrinsec.com\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/Intrinsec","https:\/\/fr.linkedin.com\/company\/intrinsec","https:\/\/www.youtube.com\/channel\/UC0trUZAHNZOUbxYnNdecM4A"],"description":"Intrinsec, a consulting firm and pure-play French and European cybersecurity provider for over 30 years, specializes in offensive security and auditing (penetration testing\/red teams), GRC, and IMSS services such as SOC, CTI, and CERT. Intrinsec is qualified at PASSI High, PRIS High, and PACS levels by ANSSI.","email":"contact@intrinsec.com"},{"@type":"Person","@id":"https:\/\/www.intrinsec.com\/#\/schema\/person\/9fd855ac1b5c58c5156193f3ac721498","name":"CERT Team","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/secure.gravatar.com\/avatar\/?s=96&d=retro&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/?s=96&d=retro&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/?s=96&d=retro&r=g","caption":"Equipe CERT"},"url":"https:\/\/www.intrinsec.com\/en\/author\/equipe-cert\/"}]}},"_links":{"self":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts\/221234","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/users\/17"}],"replies":[{"embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/comments?post=221234"}],"version-history":[{"count":0,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/posts\/221234\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/media?parent=221234"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/categories?post=221234"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.intrinsec.com\/en\/wp-json\/wp\/v2\/tags?post=221234"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}