
RansomLord هي أداة استغلال بمثابة إثبات مفهوم لمكافحة برامج الفدية، تعمل على أتمتة إنشاء ملفات PE، وتُستخدم لاختراق برامج الفدية قبل مرحلة التشفير.
أداة إثبات مفهوم تعمل على أتمتة إنشاء ملفات PE، وتُستخدم لاستغلال برامج الفدية قبل مرحلة التشفير.
الإصدار المحدّث NG: https://github.com/malvuln/RansomLord/releases/tag/v1.0
Lang: C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A
فيديو PoC لميزة Deweaponize (NG v1.0) 2025:
https://www.youtube.com/watch?v=w5TKNvnE0_g
فيديو PoC (قديم لكنه رائع v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI
[إصدار NG 1.0]
أول إصدار رسمي مرقّم من NG مع تحديثات وإصلاحات وميزات جديدة مهمة
تُحفظ ملفات PE المولدة بواسطة RansomLordNG على القرص في مجلدات x32 أو x64 التي يعمل منها البرنامج.
الهدف هو استغلال الثغرات الكامنة في سلالات معينة من برامج الفدية عبر نشر استغلالات للدفاع عن الشبكة!
قد توفر ملفات DLL أيضًا تغطية إضافية ضد البرمجيات الخبيثة العامة وبرامج سرقة المعلومات.
RansomLord وملفات DLL المصدرة منه ليست خبيثة، راجع العلامة -s للحصول على معلومات الأمان.
MD5 لملفات DLL الاستغلالية x32/x64:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A
[تاريخ Malvuln]
في مايو 2022، كشفت علنًا عن استراتيجية جديدة لهزيمة برامج الفدية بنجاح
باستخدام تقنية معروفة لدى المهاجمين (اختطاف DLL) لإنهاء البرمجيات الخبيثة قبل مرحلة التشفير
أول برمجية خبيثة تم استغلالها بنجاح كانت من مجموعة Lockbit MVID-2022-0572
تلتها Conti وREvil وBlackBasta وCryptoLocker مما يثبت أن العديد منها عرضة للاستغلال
[الضحايا المُخترَقون]
ملفات DLL الخاصة بـ RansomLordNG v1.0 تعترض وتنهي برامج الفدية من واحد وستين مجموعة تهديد.
إضافة VanHelsing وPe32Ransom وMakop وSuperblack وMamona وLynx وFog إلى قائمة الضحايا.
ملاحظة: إذا كنت تخطط لاختبار برنامج الفدية Fog، فسيتعين عليك تجاوز العديد من تقنيات مكافحة التحليل
والتصحيح للبرمجيات الخبيثة. سينتج عن الفشل في ذلك رسالة 'Sandbox detected! Exiting process...'
[de-weaponize]
ميزة deweaponize (تجريبية/اختيارية) تحاول جعل البرمجية الخبيثة غير قابلة للتشغيل.
قد يعمل هذا الخيار التجريبي مع البرمجيات الخبيثة التي تعمل بصلاحيات عالية (Administrator).
الهدف هو تقليل خطر تنفيذ البرمجيات الخبيثة لاحقًا بعد الاستغلال عن طريق الخطأ أو بسبب التعامل
غير السليم معها أثناء عمليات DFIR أو غيرها من عمليات الاستجابة الأمنية.
هذه الميزة تجريبية ولا يوجد أي ضمان لنجاحها. ومع ذلك، فقد أظهرت قدرة
ومعدل نجاح مرتفع عند اختبارها في بيئة آلة افتراضية.
عند تفعيل deweaponize، سيحاول ملف DLL الاستغلالي تنفيذ الإجراءات التالية:
إخلاء مسؤولية deweaponize:
بتفعيلك لـ deweaponize فإنك توافق وتقبل كل المسؤولية القانونية والأضرار والمخاطر المرتبطة
وتقبل كل المسؤولية والعواقب وتقرّ بأنها تجريبية وبدون ضمانات.
علاوة على ذلك، فإنك توافق على السماح لملفات DLL المولدة بواسطة RansomLordNG بنسخ البرمجيات الخبيثة المعترضة إلى القرص
على الجهاز المتأثر، بهدف تعطيل البرمجية الخبيثة عن طريق إعادة تسمية امتداد الملف.
كما تقبل أن الملف المعترض الذي يحمل امتداد .exe قد يُحذف.
أنت تقبل المخاطرة وتتفهم أن نتائج إيجابية كاذبة قد تحدث، مما قد يؤدي إلى إعادة تسمية
أو حذف ملف برنامج شرعي بسبب فشل أو خطأ محتمل أو ظروف أخرى غير متوقعة.
لذلك، تابع واستخدم ميزة de-weaponize فقط إذا كنت تقبل هذه المخاطرة.
[SHA256 محسّن]
يحتوي إصدار NG v1.0 أيضًا على توليد أكثر موثوقية واستقرارًا لتجزئة SHA256 لتسجيل الأحداث.
في الإصدارات السابقة، كان التجزئة يتم عبر إنشاء عملية جديدة في الذاكرة تستخدم certutil.exe الأصلي
في Windows لمحاولة حساب تجزئة SHA256 للبرمجيات الخبيثة، وكان هذا يعمل بشكل متقطع في أفضل الأحوال.
أصبحت البرمجيات الخبيثة الآن تُجزَّأ بشكل أكثر موثوقية في كود C، باستخدام المعيار المعلوماتي العام RFC4634.
[إصدار NG]
إصدار الجيل التالي يفرّغ ذاكرة العملية الخاصة بالبرمجية الخبيثة المستهدفة قبل إنهائها.
يختلف حجم ملف تفريغ ذاكرة العملية MalDump.dmp وقد يتجاوز 50 ميغابايت.
يعترض RansomLord الآن برامج الفدية من واحد وستين مجموعة تهديد مختلفة وينهيها.
إضافة VanHelsing وPe32Ransom وMakop وSuperblack وMamona وLynx وFog إلى قائمة الاختراقات دائمة النمو.
[توليد استغلالات DLL]
تعرض العلامة -g قائمة برامج الفدية المطلوب استغلالها بناءً على مجموعة الفدية المحددة
سيُخرج ملف DLL بـ 32 أو 64 بت مسمّى بشكل مناسب بناءً على العائلة المحددة
[الاستراتيجية]
منطق ملف DLL الاستغلالي المُنشأ بسيط: نتحقق مما إذا كان الدليل الحالي
هو C:\Windows\System32. إذا لم يكن كذلك، نلتقط معرّف العملية الخاص بنا (PID)
وننهي أنفسنا والبرمجية الخبيثة قبل مرحلة التشفير لأننا الآن نتحكم في تدفق تنفيذ الكود
[MalDump]
تُنشئ العلامة -d مفتاح تسجيل Windows مخصصًا، ستفحصه ملفات DLL الاستغلالية
لتنفيذ تفريغ ذاكرة العملية للبرمجية الخبيثة بناءً على enabled=1 أو disabled=0
قد يعمل هذا عند تنفيذ البرمجية الخبيثة بصلاحيات عالية (Administrator).
تُحفظ تفريغات ذاكرة العملية إلى C:\Users\Public\MalDump.dmp عند النجاح.
استغلال ثغرات تنفيذ الكود لتفريغ النصوص الواضحة وغيرها من ذاكرة العملية
إلى القرص قد يكون مفيدًا، إذ قد نتجنب فك تغليف PE أو تقنيات مكافحة التصحيح
أو الاعتماد على تنفيذ البرمجية الخبيثة بالكامل
[سجل أحداث IOC]
تُعدّ العلامة -e مصدر أحداث Windows مخصصًا في سجل Windows
تُكتب الأحداث إلى 'Windows Logs\Application' كمعرف حدث 1 باسم 'RansomLord'
يتم تضمين اسم البرمجية الخبيثة وتجزئة SHA256 ومسار العملية في المعلومات العامة
يشمل التسجيل الإضافي الآن اسم DLL الذي اعترض البرمجية الخبيثة. بالإضافة إلى ذلك
إذا تم تفعيل deweaponize أو MalDump فسيتم تسجيلهما أيضًا في المعلومات العامة
[كشف قاعدة Sigma]
تحفظ العلامة -r قاعدة Sigma المطلوبة RansomLord_Sigma.txt على القرص
تُستخدم قاعدة Sigma مع العلامة -e لتفعيل قدرة الكشف على نقاط النهاية
مفيدة لمؤشرات الاختراق (IOC) والتنبيه بشأن نشاط البرمجيات الخبيثة المحتمل، وقد تساعد أيضًا في تتبع
النتائج الإيجابية الكاذبة، مثل البرامج التي يشغّلها المستخدمون النهائيون ويتم إنهاؤها رغم أنها ليست خبيثة
[خريطة DLL]
تعرض العلامة -m مجموعات برامج الفدية وملف DLL المطلوب والمعمارية x32 أو 64-bit
[غرفة الجوائز]
تعرض العلامة -t قائمة بالنشرات الاستشارية القديمة لبرامج الفدية من 2022 مع معرف ثغرة البرمجية الخبيثة
[تحذير]
هناك أيضًا احتمال أن يتم منع برنامج شرعي لكنه قابل للاستغلال من البدء
إذا تم تشغيله من نفس الموقع الذي توجد فيه ملفات DLL الاستغلالية وكان البرنامج عرضة للاختطاف
لذلك، فإن مراقبة تنبيهات مؤشرات الاختراق (IOC) المولدة بواسطة RansomLord مفيدة في مثل هذه السيناريوهات
أثبت RansomLord معدل نجاح مرتفع جدًا في بيئة اختبار آلة افتراضية
ومع ذلك، فإن المتغيرات غير القابلة للاستغلال أو إصدار نظام التشغيل أو البيئة أو الموقع وما إلى ذلك قد تُفشل النجاح
[بيئة الاختبار]
تم الاختبار الأساسي في آلة افتراضية بنظام Windows 10 وعميل رفيع بنظام Win-7 المدمج
[حول]
العلامة -a تعرض معلومات عامة وتواصلًا وإخلاء مسؤولية
باستخدامك لهذا البرنامج و/أو ملفات DLL الخاصة به، فإنك تقبل كل المخاطر وإخلاء المسؤولية الكامل
بقلم John Page (المعروف أيضًا بـ malvuln) حقوق النشر (c) 2024 - [email protected]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog