
RansomLord est un outil d'exploitation anti-ransomware de preuve de concept qui automatise la création de fichiers PE, utilisés pour compromettre les ransomwares avant le chiffrement.
Outil de preuve de concept qui automatise la création de fichiers PE, utilisé pour exploiter les ransomwares avant le chiffrement.
Version NG mise à jour : https://github.com/malvuln/RansomLord/releases/tag/v1.0
Langage : C
SHA256 : ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A
Vidéo PoC de la fonctionnalité deweaponize (NG v1.0) 2025 :
https://www.youtube.com/watch?v=w5TKNvnE0_g
Vidéo PoC (ancienne mais excellente v2) :
https://www.youtube.com/watch?v=_Ho0bpeJWqI
[Version NG 1.0]
Première version officielle de la série NG avec des mises à jour importantes, des correctifs et de nouvelles fonctionnalités
Les fichiers PE générés par RansomLordNG sont enregistrés sur le disque dans les répertoires x32 ou x64 à partir desquels le programme est exécuté.
L'objectif est d'exploiter les vulnérabilités inhérentes à certaines souches de ransomwares en déployant des exploits pour défendre le réseau !
Les DLL peuvent également offrir une couverture supplémentaire contre les malwares génériques et les voleurs d'informations.
RansomLord et ses DLL exportées ne sont PAS malveillants, voir l'option -s pour les informations de sécurité.
MD5 des DLL d'exploitation x32/x64 :
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A
[Historique Malvuln]
En mai 2022, j'ai divulgué publiquement une nouvelle stratégie pour vaincre efficacement les ransomwares
Utilisant une technique d'attaquant bien connue (détournement de DLL) pour neutraliser le malware avant le chiffrement
Le premier malware exploité avec succès provenait du groupe Lockbit MVID-2022-0572
Suivi par Conti, REvil, BlackBasta et CryptoLocker, prouvant que beaucoup sont vulnérables
[Les Pwned]
Les DLL de RansomLordNG v1.0 interceptent et neutralisent les ransomwares de soixante et un groupes de menace.
Ajoutant VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx et Fog à la liste des victimes.
Remarque : si vous prévoyez de tester le ransomware Fog, vous devrez contourner de nombreuses techniques d'anti-analyse et de débogage des malwares. Ne pas le faire aboutira au message « Sandbox detected! Exiting process... »
[de-weaponize]
La fonctionnalité deweaponize (expérimentale/optionnelle) tente de rendre un malware inopérant.
Cette option expérimentale peut potentiellement fonctionner pour les malwares exécutés avec une intégrité élevée (Admin).
L'objectif est de réduire le risque d'exécution ultérieure du malware après l'exploitation, par accident ou suite à une mauvaise manipulation du malware lors d'opérations de réponse aux incidents (DFIR) ou autres opérations de sécurité.
Cette fonctionnalité est expérimentale et il n'y a AUCUNE garantie qu'elle fonctionne. Cependant, elle a montré des capacités et un taux de réussite élevé lors de tests dans un environnement de machine virtuelle.
Lorsque deweaponize est activé, une DLL d'exploitation tentera d'effectuer les actions suivantes :
Clause de non-responsabilité deweaponize :
En activant deweaponize, vous acceptez et assumez TOUTE la responsabilité légale, les dommages et les risques associés
Vous acceptez l'entière responsabilité, les conséquences et reconnaissez que cela est expérimental et sans garantie.
De plus, vous acceptez de permettre aux DLL générées par RansomLordNG de COPIER le malware intercepté sur le disque de la machine concernée, dans l'intention de neutraliser le malware en renommant son extension de fichier.
Vous acceptez également qu'un fichier intercepté comportant une extension .exe puisse être supprimé.
Vous acceptez le risque et comprenez que des faux positifs peuvent survenir, renommant ou supprimant potentiellement un fichier logiciel légitime en raison d'une défaillance, d'une erreur possible et/ou d'autres conditions imprévues.
Par conséquent, poursuivez et utilisez la fonctionnalité de-weaponize uniquement si vous acceptez ce risque.
[SHA256 amélioré]
La version NG v1.0 contient également une génération de hachage SHA256 plus fiable et plus stable pour la journalisation des événements.
Dans les versions précédentes, le hachage était effectué en créant un nouveau processus en mémoire qui utilisait le certutil.exe natif de Windows pour tenter de calculer le hachage SHA256 d'un malware ; cela fonctionnait par intermittence au mieux.
Le malware est désormais haché de manière plus fiable grâce à du code C, en utilisant la norme informationnelle publique RFC4634.
[Version NG]
La version de nouvelle génération génère un dump de la mémoire du processus du malware ciblé avant de le neutraliser.
Le fichier de dump de mémoire du processus MalDump.dmp varie en taille et peut dépasser 50 Mo.
RansomLord intercepte et neutralise désormais les ransomwares de soixante et un groupes de menace différents.
VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx et Fog rejoignent la liste toujours croissante des groupes vaincus (pwned).
[Génération des DLL d'exploitation]
L'option -g répertorie les ransomwares à exploiter en fonction du groupe de ransomwares sélectionné
Elle générera une DLL 32 ou 64 bits nommée de manière appropriée en fonction de la famille sélectionnée
[Stratégie]
La logique du fichier DLL d'exploitation créé est simple : nous vérifions si le répertoire courant
est C:\Windows\System32. Si ce n'est pas le cas, nous récupérons notre propre identifiant de processus (PID) et nous nous terminons,
afin de neutraliser le malware avant le chiffrement, car nous contrôlons désormais le flux d'exécution du code.
[MalDump]
L'option -d crée une clé de registre Windows personnalisée, que les DLL d'exploitation vérifieront
pour effectuer un dump de la mémoire du processus du malware selon que enabled=1 ou disabled=0
Cela peut fonctionner lorsque le malware est exécuté avec une intégrité élevée (Admin).
Les dumps de mémoire du processus sont enregistrés dans C:\Users\Public\MalDump.dmp en cas de succès.
Tirer parti des vulnérabilités d'exécution de code pour extraire des chaînes en clair, etc., de la mémoire du processus
vers le disque peut être utile, car cela peut nous permettre d'éviter le dépaquetage des PE, les techniques anti-débogage
ou de dépendre de l'exécution complète du malware
[Journal d'événements (IOC)]
L'option -e configure une source d'événements Windows personnalisée dans le registre Windows
Les événements sont écrits dans 'Windows Logs\Application' en tant que 'RansomLord' avec l'ID d'événement 1
le nom du malware, le hachage SHA256 et le chemin du processus sont inclus dans les informations générales
La journalisation supplémentaire inclut désormais le nom de la DLL qui a intercepté le malware. De plus,
si deweaponize et/ou MalDump est activé, ils sont également journalisés dans les informations générales
[Détection par règle Sigma]
L'option -r enregistre la règle Sigma requise RansomLord_Sigma.txt sur le disque
La règle Sigma est utilisée avec l'option -e pour activer la capacité de détection sur les points de terminaison
Utile pour les IOC et les alertes sur une activité malveillante potentielle, et peut également aider à identifier
les faux positifs, par exemple des programmes exécutés par les utilisateurs finaux qui sont terminés mais qui ne sont pas malveillants
[Mappage des DLL]
L'option -m affiche les groupes de ransomwares, la DLL requise et l'architecture x32 ou 64 bits
[Salle des trophées]
L'option -t répertorie les anciens avis de sécurité sur les ransomwares de 2022 avec l'identifiant de vulnérabilité du malware
[Avertissement]
Il y a également un risque qu'un programme légitime mais vulnérable soit empêché de démarrer
S'il est exécuté depuis le même emplacement où se trouvent les DLL d'exploitation et que le programme est vulnérable au détournement
Par conséquent, la surveillance des alertes IOC générées par RansomLord est utile dans de tels scénarios
RansomLord a démontré un taux de réussite très élevé dans un environnement de test en machine virtuelle
Cependant, des variantes non vulnérables, la version de l'OS, l'environnement ou l'emplacement, etc., peuvent compromettre le succès.
[Environnement de test]
Les tests principaux ont été effectués dans une machine virtuelle Windows 10 et un client léger (thin-client) avec un système d'exploitation embarqué Win-7
[À propos]
L'option -a affiche les informations générales, les contacts et la clause de non-responsabilité
En utilisant ce logiciel et/ou ses fichiers DLL, vous acceptez tous les risques et l'intégralité de la clause de non-responsabilité
Par John Page (alias malvuln) Copyright (c) 2024 - [email protected]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog