Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/malvuln/ransomlord
Herramientas DefensivasForensia de MemoriaExplotaciónAnálisis de MalwareRespuesta a IncidentesDesarrollo de PayloadsExplotación de Binarios
GitHubmalvuln/ransomlord

RansomLord

RansomLord es una herramienta de explotación anti-ransomware de prueba de concepto que automatiza la creación de archivos PE, utilizada para comprometer el ransomware antes del cifrado.

Ver Repositorio
51642hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RansomLord (NG) v1.0 Herramienta de exploit anti-ransomware.

Herramienta de prueba de concepto que automatiza la creación de archivos PE, utilizada para explotar ransomware antes del cifrado.

Versión actualizada NG: https://github.com/malvuln/RansomLord/releases/tag/v1.0

Lenguaje: C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A

Video PoC de la función deweaponize (NG v1.0) 2025:
https://www.youtube.com/watch?v=w5TKNvnE0_g

Video PoC (viejo pero bueno v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI

[Versión NG 1.0] Primera versión oficial numerada NG con actualizaciones significativas, correcciones y nuevas funciones

Los archivos PE generados por RansomLordNG se guardan en disco en los directorios x32 o x64 desde donde se ejecuta el programa.
¡El objetivo es explotar vulnerabilidades inherentes a ciertas cepas de ransomware mediante el despliegue de exploits para defender la red!

Las DLL también pueden proporcionar cobertura adicional contra malware genérico y ladrones de información.
RansomLord y sus DLL exportadas NO son maliciosos; consulte la opción -s para obtener información de seguridad.

MD5 de la DLL de exploit x32/x64:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A

[Historia de Malvuln]
En mayo de 2022, revelé públicamente una estrategia novedosa para derrotar con éxito el ransomware utilizando una conocida técnica de atacante (DLL Hijack) para terminar con el malware antes del cifrado. El primer malware explotado con éxito fue del grupo Lockbit, MVID-2022-0572, seguido de Conti, REvil, BlackBasta y CryptoLocker, lo que demuestra que muchos son vulnerables

[Los Pwned]
Las DLL de RansomLordNG v1.0 interceptan y terminan el ransomware de sesenta y un grupos de amenazas. Añadiendo VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx y Fog a la lista de víctimas.

Nota: si planeas probar el ransomware Fog, tendrás que omitir muchas técnicas antianálisis y de depuración del malware. De lo contrario, se mostrará 'Sandbox detected! Exiting process...'

[deweaponize]
La función deweaponize (experimental/opcional) intenta dejar inoperable un malware. Esta opción experimental funciona potencialmente con malware ejecutado con alta integridad (Administrador). El objetivo es reducir el riesgo de ejecución posterior del malware tras la explotación, ya sea accidental o por manejo inadecuado del malware durante operaciones de DFIR u otras operaciones de respuesta de seguridad.

Esta función es experimental y NO hay garantía de que funcione. Sin embargo, ha demostrado capacidad y una alta tasa de éxito cuando se probó en un entorno de máquina virtual.

Cuando deweaponize está habilitado, una DLL de exploit intentará realizar las siguientes acciones:

  1. copiar el malware interceptado y renombrarlo con una extensión de archivo .bin
  2. eliminar el malware armado que contiene la extensión de archivo .exe (armado) Advertencia: algunos malware pueden colocar archivos maliciosos adicionales en otros directorios; la función no contempla ese escenario y no intenta ninguna acción sobre dichos archivos. Siempre existe riesgo de falsos positivos y los programas no maliciosos pueden ser renombrados y/o eliminados. Por lo tanto, úselo bajo su propio riesgo y se recomienda habilitar el registro de eventos con (-e) si se utiliza deweaponize.

DESCARGO DE RESPONSABILIDAD de deweaponize:
Al habilitar deweaponize, acepta y asume TODA responsabilidad legal, daños y riesgos asociados. Acepta toda responsabilidad, consecuencias y reconoce que es experimental y sin garantías. Además, acepta permitir que las DLL generadas por RansomLordNG COPIEN malware interceptado en el disco de la máquina afectada, con la intención de deshabilitar el malware cambiando la extensión del archivo. También acepta que un archivo interceptado con extensión .exe puede ser eliminado. Acepta el riesgo y comprende que pueden ocurrir falsos positivos, renombrando o eliminando potencialmente un archivo de software legítimo por fallo, posible error y/u otras condiciones imprevistas. Por lo tanto, continúe y use la función deweaponize solo si acepta este riesgo.

[SHA256 mejorado]
La versión NG v1.0 también contiene una generación de hash SHA256 más fiable y estable para el registro de eventos. En versiones anteriores, el hash se calculaba creando un nuevo proceso en memoria que usaba el certutil.exe nativo de Windows para intentar calcular el hash SHA256 de un malware; esto funcionaba como mucho de forma intermitente. El malware ahora se procesa con hash de forma más fiable en código C, utilizando el estándar informativo público RFC4634.

[Versión NG]
La versión de nueva generación vuelca la memoria del proceso del malware objetivo antes de su finalización. El archivo de volcado de memoria del proceso MalDump.dmp varía en tamaño y puede superar los 50 MB. RansomLord ahora intercepta y termina ransomware de sesenta y un grupos de amenazas diferentes. VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx y Fog se añaden a la lista de derrotados en constante crecimiento.

[Generación de DLL de exploit]
La opción -g lista el ransomware a explotar según el grupo de ransomware seleccionado. Generará una DLL de 32 o 64 bits con el nombre apropiado según la familia seleccionada.

[Estrategia]
La lógica del archivo DLL de exploit creado es simple: comprobamos si el directorio actual es C:\Windows\System32. Si no es así, tomamos nuestro propio ID de proceso (PID) y nos terminamos junto con el malware antes del cifrado, ya que ahora controlamos el flujo de ejecución del código.

[MalDump]
La opción -d crea una clave de registro personalizada de Windows que las DLL de exploit comprobarán para realizar un volcado de memoria del proceso del malware según si enabled=1 o disabled=0. Esto puede funcionar cuando el malware se ejecuta con alta integridad (Administrador). Los volcados de memoria del proceso se guardan en C:\Users\Public\MalDump.dmp cuando tienen éxito. Aprovechar las vulnerabilidades de ejecución de código para volcar cadenas en texto claro desde la memoria del proceso al disco puede ser útil, ya que podemos evitar el desempaquetado de PE, las técnicas anti-depuración o depender de ejecutar completamente el malware.

[Registro de eventos IOC]
La opción -e configura un origen de eventos personalizado de Windows en el registro de Windows. Los eventos se escriben en 'Windows Logs\Application' como el evento 'RansomLord' con ID 1. El nombre del malware, el hash SHA256 y la ruta del proceso se incluyen en la información general. El registro adicional ahora incluye el nombre de la DLL que interceptó el malware. Además, si deweaponize y/o MalDump están habilitados, también se registran en la información general.

[Detección mediante regla Sigma]
La opción -r guarda en disco la regla Sigma requerida RansomLord_Sigma.txt. La regla Sigma se usa junto con la opción -e para habilitar la capacidad de detección en endpoints. Útil para IOC y alertas sobre posible actividad de malware, y también puede ayudar a rastrear falsos positivos, p. ej., programas ejecutados por usuarios finales que son terminados pero no son maliciosos.

[Mapa de DLL]
La opción -m muestra los grupos de ransomware, la DLL necesaria y la arquitectura x32 o de 64 bits.

[Sala de trofeos]
La opción -t lista los avisos antiguos de ransomware de 2022 con el ID de vulnerabilidad del malware.

[Advertencia]
También existe la posibilidad de que un programa vulnerable pero legítimo no pueda iniciarse. Si se ejecuta desde la misma ubicación donde existen las DLL de exploit y el programa es vulnerable al secuestro. Por lo tanto, monitorear las alertas IOC generadas por RansomLord es útil en tales escenarios. RansomLord demostró una tasa de éxito muy alta en un entorno de pruebas con máquina virtual. Sin embargo, variantes no vulnerables, versión del sistema operativo, entorno o ubicación, etc., pueden arruinar el éxito.

[Entorno de pruebas]
Las pruebas principales se realizaron en una máquina virtual Windows 10 y en un cliente ligero con sistema operativo integrado Win-7.

[Acerca de]
La opción -a muestra información general, contacto y descargo de responsabilidad. Al usar este software y/o sus archivos DLL, acepta todos los riesgos y el descargo de responsabilidad completo. Por John Page (también conocido como malvuln) Copyright (c) 2024 - [email protected]


Referencias:
https://web.archive.org/web/20220601204439/https://www.bleepingcomputer.com/news/security/conti-revil-lockbit-ransomware-bugs-exploited-to-block-encryption/

https://web.archive.org/web/20220504180432/https://www.securityweek.com/vulnerabilities-allow-hijacking-most-ransomware-prevent-file-encryption/

RansomLordNG-v1 0

[ Actualmente derrota al siguiente ransomware ]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog

Descargar herramienta