FORENSIA

ATT&CK · T1490

Inhibit System Recovery

Tactics: impact

About

Adversaries may delete or remove built-in data and turn off services designed to aid in the recovery of a corrupted system to prevent recovery. This may deny access to available backups and recovery options. Operating systems may contain features that can help fix corrupted systems, such as a backup catalog, volume shadow copies, and automatic repair features. Adversaries may disable or delete system recovery features to augment the effects of Data Destruction and Data Encrypted for Impact. Furthermore, adversaries may disable recovery notifications, then corrupt backups. A number of native Windows utilities have been used by adversaries to disable or delete system recovery features: * <code>vssadmin.exe</code> can be used to delete all volume shadow copies on a system - <code>vssadmin.exe delete shadows /all /quiet</code> * Windows Management Instrumentation can be used to delete volume shadow copies - <code>wmic shadowcopy delete</code> * <code>wbadmin.exe</code> can be used to delete the Windows Backup Catalog - <code>wbadmin.exe delete catalog -quiet</code> * <code>bcdedit.exe</code> can be used to disable automatic Windows recovery features by modifying boot configuration data - <code>bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} recoveryenabled no</code> * <code>REAgentC.exe</code> can be used to disable Windows Recovery Environment (WinRE) repair/recovery options of an infected system * <code>diskshadow.exe</code> can be used to delete all volume shadow copies on a system - <code>diskshadow delete shadows all</code> On network devices, adversaries may leverage Disk Wipe to delete backup firmware images and reformat the file system, then System Shutdown/Reboot to reload the device. Together this activity may leave network devices completely inoperable and inhibit recovery operations. On ESXi servers, adversaries may delete or encrypt snapshots of virtual machines to support Data Encrypted for Impact, preventing them from being leveraged as backups (e.g., via ` vim-cmd vmsvc/snapshot.removeall`). Adversaries may also delete “online” backups that are connected to their network – whether via network storage media or through folders that sync to cloud services. In cloud environments, adversaries may disable versioning and backup policies and delete snapshots, database backups, machine images, and prior versions of objects designed to be used in disaster recovery scenarios.

Platforms: Containers, ESXi, IaaS, Linux, macOS, Network Devices, WindowsMITRE ATT&CK ↗

Used by actors

7 known groups

Software

48 malware/tools implement this

H1N1InvisiMoleOlympic DestroyerWannaCryJCryRobbinHoodRyukMazeNetwalkerRagnar LockerREvilBitPaymerContiMegaCortexPysaEKANSConfickerClopWastedLockerDEATHRANSOMHELLOKITTYFIVEHANDSBabukAvaddonProLockDiavolDarkWatchmanMeteorHermeticWiperPrestigeBlackCatBlack BastaRoyalDarkGateAkiraMultiLayer WiperBFG AgonizerINC RansomwareROADSWEEPPlaycryptBlackByte RansomwareBlackByte 2.0 RansomwareLockBit 2.0LockBit 3.0RansomHubQilinMedusa RansomwareEmbargo

Corpus indicators tagged with this technique

536 indicators in the corpus carry T1490.

IndicatorTypeFamilySevSrc
cve-2023-44976cveransomware852
0b1870d57221eec6f3bbef648e71a724hashransomware802
28a9982cf2b4fc53a1545b6ed0d0c1788ca9369a847750f5652ffa0ca7f7b7d3hashransomware802
42a99a5effdc1d02f6b622537de881e1hashransomware802
6190923b28679eb8230010aff9b1d1a4184e8697540cc021a5be38126f3f6d99hashransomware802
09d0517a1f69feff8186655ae3b567e0hashransomware802
b659389cde06f5e01e592dca458fe1be07a302c40dc2a820c7f76d4ee788bad3hashransomware802
038cab0c60c53cf12f048272014024c0hashransomware802
259fd28f9e66159d5a30b86688fec184hashransomware802
8bd16897409ae5d5667c345276d2532f493c0f98hashransomware802
3e62797fd746ce9bd5d49cb833b7d9ac62d6b7a2hashransomware802
2528df60e55f210a6396dd7740d76afe30d5e9e8684a5b8a02a63bdcb5041bfchashransomware802
16474e9e4773fbc1e0b48a5025fad31b7f084b1beffb9a42687b4d01979885fehashransomware802
442af2726e22f512b49f67bcdbf7c0d1e806aa8bhashransomware802
16afa928cd820a572bd47e798f481c46hashransomware802
4e4a3751581252e210f6f45881d778d1f482146f92dc790504bfbcd2bdfa0129hashransomware802
72bed9b26a7747252156b65d24a9a737d70b9bf6aca069c514c1c7b9e04ef9b6hashransomware802
b0e292346b4ab3f83fadd8abcce7cfc5b9d50ef73ad141e8bc4a4689fee13504hashransomware802
7ee17efef04bb7c9de90d5210263ed6993f867e5a11f86e65e3bb1362c7de237sha256ransomware801
2b2e657ae1bc2fdcdfe5201a8e0e5224hashransomware802
f0b3e112ce4807a28e2b5d66a840ed7fhashransomware802
54a6743781fd4ceb720331fce92f16186931192dhashransomware802
edbf152ed9ac79e5d9e0111d1071af48hashransomware802
b0cfa2089802634ffb8c77962cdb18317a6332d4hashransomware802
64a0ab00d90682b1807c5d7da1a4ae67cde4c5757fc7d995d8f126f0ec8ae983hashransomware802
43f4ca1c7474c0476a42d937dc4af01c8ccfc20331baa0465ac0f3408f52b2e2hashransomware802
686213cc11d36af764de824801bced9366dfca3823fe0d51b752f74149bcf1f4sha256ransomware801
7890b116d13a52efe696ce1e2c0ed83029775cf4bea836ce551e71d222ee116fhashransomware802
f962e15c6efebb3c29fe399bb168066042b616affddd83f72570c979184ec55chashransomware802
10824d14c814524155f2b529cf5fee43hashransomware802

Showing the top 30 by severity of 536.