Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
RansomLord — RansomLord is a proof-of-concept Anti-Ransomware exploitation tool that automates the creation of PE files, used to compromise ransomware pre-encryption. | Kitploit
उपकरण/GitHubGitHub/malvuln/ransomlord
Defensive ToolsMemory ForensicsExploitationMalware AnalysisIncident ResponsePayload DevelopmentBinary Exploitation
GitHubmalvuln/ransomlord

RansomLord

RansomLord is a proof-of-concept Anti-Ransomware exploitation tool that automates the creation of PE files, used to compromise ransomware pre-encryption.

रिपॉजिटरी देखें
516421 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

RansomLord (NG) v1.0 एंटी-रैंसमवेयर एक्सप्लॉइट टूल।

प्रूफ-ऑफ-कॉन्सेप्ट टूल जो PE फ़ाइलों के निर्माण को स्वचालित करता है, जिसका उपयोग रैंसमवेयर को एन्क्रिप्शन-पूर्व शोषण करने के लिए किया जाता है।

अपडेटेड संस्करण NG: https://github.com/malvuln/RansomLord/releases/tag/v1.0

भाषा: C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A

डीवेपोनाइज़ सुविधा का PoC वीडियो (NG v1.0) 2025:
https://www.youtube.com/watch?v=w5TKNvnE0_g

वीडियो PoC (पुराना लेकिन बेहतरीन v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI

[NG संस्करण 1.0] पहला आधिकारिक NG संस्करण रिलीज़ जिसमें महत्वपूर्ण अपडेट, सुधार और नई सुविधाएँ शामिल हैं

RansomLordNG द्वारा उत्पन्न PE फ़ाइलें उस x32 या x64 निर्देशिका में डिस्क पर सहेजी जाती हैं जहाँ से प्रोग्राम चलाया जाता है।
लक्ष्य रैंसमवेयर के कुछ स्ट्रेनों में निहित कमजोरियों का शोषण करना है, नेटवर्क की रक्षा के लिए एक्सप्लॉइट्स तैनात करना!

DLL अतिरिक्त रूप से सामान्य और इंफो स्टीलर मैलवेयर के खिलाफ कवरेज प्रदान कर सकते हैं।
RansomLord और इसके निर्यात किए गए DLL दुर्भावनापूर्ण नहीं हैं, सुरक्षा जानकारी के लिए -s फ्लैग देखें।

एक्सप्लॉइट x32/x64 DLL MD5:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A

[Malvuln इतिहास]
मई 2022 में, मैंने रैंसमवेयर को सफलतापूर्वक हराने के लिए एक नई रणनीति सार्वजनिक रूप से प्रकट की एक प्रसिद्ध हमलावर तकनीक (DLL हाईजैक) का उपयोग करके एन्क्रिप्शन-पूर्व मैलवेयर को समाप्त किया सफलतापूर्वक शोषित किया गया पहला मैलवेयर Lockbit समूह MVID-2022-0572 से था इसके बाद Conti, REvil, BlackBasta और CryptoLocker ने साबित किया कि कई कमजोर हैं

[पराजित]
RansomLordNG v1.0 DLL इकसठ खतरे वाले समूहों के रैंसमवेयर को रोकते और समाप्त करते हैं। VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx और Fog को पीड़ित सूची में जोड़ते हुए।

नोट: यदि आप Fog रैंसमवेयर का परीक्षण करने की योजना बना रहे हैं, तो आपको कई मैलवेयर एंटी-विश्लेषण और डिबगिंग तकनीकों को बायपास करना होगा। ऐसा करने में विफलता के परिणामस्वरूप 'Sandbox detected! Exiting process...' होगा।

[डी-वेपोनाइज़]
डीवेपोनाइज़ सुविधा (प्रयोगात्मक/वैकल्पिक) मैलवेयर को अक्षम करने का प्रयास करती है। यह प्रयोगात्मक विकल्प संभावित रूप से उच्च अखंडता (एडमिन) के साथ चलाए गए मैलवेयर के लिए काम करता है। लक्ष्य शोषण के बाद दुर्घटना से या DFIR या अन्य सुरक्षा प्रतिक्रिया कार्यों के दौरान मैलवेयर के अनुचित संचालन से बाद में मैलवेयर निष्पादन के जोखिम को कम करना है।

यह सुविधा प्रयोगात्मक है और इसके काम करने की कोई गारंटी नहीं है। हालाँकि, वर्चुअल मशीन वातावरण में परीक्षण करने पर इसने क्षमता और उच्च सफलता दर दिखाई है।

जब डीवेपोनाइज़ सक्षम होता है, एक एक्सप्लॉइट DLL निम्नलिखित कार्यों का प्रयास करेगा:

  1. इंटरसेप्ट किए गए मैलवेयर की प्रतिलिपि बनाकर उसे .bin फ़ाइल एक्सटेंशन में नाम बदल देगा
  2. .exe (शस्त्रित) फ़ाइल एक्सटेंशन वाले शस्त्रित मैलवेयर को हटा देगा चेतावनी: कुछ मैलवेयर अन्य निर्देशिकाओं में अतिरिक्त दुर्भावनापूर्ण फ़ाइलें डाल सकते हैं, यह सुविधा उस परिदृश्य के लिए जिम्मेदार नहीं है और ऐसी फ़ाइलों पर कोई कार्रवाई नहीं करती है। गलत सकारात्मक परिणामों का हमेशा जोखिम रहता है और गैर-दुर्भावनापूर्ण प्रोग्रामों का नाम बदला या हटाया जा सकता है। इसलिए, स्वयं के जोखिम पर उपयोग करें और यदि डीवेपोनाइज़ का उपयोग कर रहे हैं तो (-e) के साथ इवेंट लॉगिंग सक्षम करने का सुझाव दिया जाता है।

डीवेपोनाइज़ अस्वीकरण:
डीवेपोनाइज़ सक्षम करके आप सभी कानूनी दायित्व, क्षति और संबंधित जोखिमों से सहमत और स्वीकार करते हैं सभी जिम्मेदारी और परिणाम स्वीकार करें और मान लें कि यह प्रयोगात्मक है और बिना गारंटी के है। इसके अलावा, आप RansomLordNG द्वारा उत्पन्न DLL को इंटरसेप्ट किए गए मैलवेयर को प्रभावित मशीन पर डिस्क में कॉपी करने की अनुमति देने के लिए सहमत हैं, जिसका उद्देश्य फ़ाइल एक्सटेंशन नाम बदलकर मैलवेयर को अक्षम करना है। आप यह भी स्वीकार करते हैं कि .exe फ़ाइल एक्सटेंशन वाली इंटरसेप्ट की गई फ़ाइल हटाई जा सकती है। आप जोखिम स्वीकार करते हैं और समझते हैं कि गलत सकारात्मक परिणाम हो सकते हैं, संभावित रूप से विफलता, संभावित त्रुटि और/या अन्य अप्रत्याशित स्थितियों के कारण किसी वैध सॉफ़्टवेयर फ़ाइल का नाम बदलना या उसे हटाना हो सकता है। इसलिए, केवल तभी आगे बढ़ें और डी-वेपोनाइज़ सुविधा का उपयोग करें जब आप इस जोखिम को स्वीकार करते हैं।

[SHA256 में सुधार]
NG v1.0 रिलीज़ में इवेंट लॉगिंग के लिए अधिक विश्वसनीय, स्थिर SHA256 हैश जनरेशन भी शामिल है। पिछले संस्करणों में, हैशिंग मेमोरी में एक नई प्रक्रिया बनाकर की जाती थी जो देशी Windows certutil.exe का उपयोग करके किसी मैलवेयर के SHA256 हैश की गणना करने का प्रयास करती थी, यह अधिक से अधिक रुक-रुक कर काम करता था। मैलवेयर अब C कोड में सार्वजनिक सूचनात्मक मानक RFC4634 का उपयोग करके अधिक विश्वसनीय रूप से हैश किया जाता है।

[NG संस्करण]
अगली पीढ़ी का संस्करण समाप्ति से पहले लक्षित मैलवेयर की प्रक्रिया मेमोरी डंप करता है। प्रक्रिया मेमोरी डंप फ़ाइल MalDump.dmp का आकार भिन्न होता है और 50 MB से अधिक हो सकता है। RansomLord अब इकसठ विभिन्न खतरे वाले समूहों के रैंसमवेयर को रोकता है और समाप्त करता है। VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx और Fog को हमेशा बढ़ती हुई पराजित सूची में जोड़ा गया है।

[DLL एक्सप्लॉइट जनरेशन]
-g फ्लैग चयनित रैंसमवेयर समूह के आधार पर शोषण के लिए रैंसमवेयर की सूची दिखाता है यह चयनित परिवार के आधार पर उचित रूप से नामित 32 या 64-बिट DLL आउटपुट करेगा

[रणनीति]
निर्मित DLL एक्सप्लॉइट फ़ाइल का तर्क सरल है, हम जांचते हैं कि वर्तमान निर्देशिका C:\Windows\System32 है या नहीं। यदि नहीं है तो हम अपनी स्वयं की प्रक्रिया आईडी (PID) लेते हैं और स्वयं को और मैलवेयर को एन्क्रिप्शन-पूर्व समाप्त कर देते हैं क्योंकि अब हम कोड निष्पादन प्रवाह को नियंत्रित करते हैं

[MalDump]
-d फ्लैग एक कस्टम Windows रजिस्ट्री कुंजी बनाता है, जिसे एक्सप्लॉइट DLL जाँचेंगे यह देखने के लिए कि enabled=1 या disabled=0 के आधार पर मैलवेयर की प्रक्रिया मेमोरी डंप करनी है या नहीं यह तब काम कर सकता है जब मैलवेयर उच्च अखंडता (एडमिन) के साथ निष्पादित किया जाता है। सफल होने पर प्रक्रिया मेमोरी डंप C:\Users\Public\MalDump.dmp में सहेजे जाते हैं। प्रक्रिया मेमोरी से क्लियरटेक्स्ट स्ट्रिंग्स आदि को डिस्क पर डंप करने के लिए कोड निष्पादन कमजोरियों का लाभ उठाना उपयोगी हो सकता है क्योंकि हम PE अनपैकिंग, एंटी-डिबगिंग तकनीकों या मैलवेयर को पूरी तरह से निष्पादित करने पर निर्भर रहने से बच सकते हैं

[इवेंट लॉग IOC]
-e फ्लैग Windows रजिस्ट्री में एक कस्टम Windows इवेंट स्रोत स्थापित करता है इवेंट 'Windows Logs\Application' में 'RansomLord' इवेंट ID 1 के रूप में लिखे जाते हैं सामान्य जानकारी में मैलवेयर नाम, SHA256 हैश और प्रक्रिया पथ शामिल होते हैं अतिरिक्त लॉगिंग में अब मैलवेयर को रोकने वाले DLL का नाम शामिल है। इसके अलावा यदि डीवेपोनाइज़ और/या MalDump सक्षम है तो उन्हें भी सामान्य जानकारी में लॉग किया जाता है

[सिग्मा नियम पहचान]
-r फ्लैग आवश्यक सिग्मा नियम RansomLord_Sigma.txt को डिस्क में सहेजता है सिग्मा नियम का उपयोग -e फ्लैग के साथ एंडपॉइंट डिटेक्शन क्षमता सक्षम करने के लिए किया जाता है IOC और संभावित मैलवेयर गतिविधि पर अलर्ट करने के लिए उपयोगी है और गलत सकारात्मक परिणामों का पता लगाने में भी मदद कर सकता है उदा. अंतिम उपयोगकर्ताओं द्वारा चलाए गए प्रोग्राम जो समाप्त हो जाते हैं लेकिन दुर्भावनापूर्ण नहीं होते

[DLL मैप]
-m फ्लैग रैंसमवेयर समूहों, आवश्यक DLL और आर्किटेक्चर x32 या 64-बिट प्रदर्शित करता है

[ट्रॉफी रूम]
-t फ्लैग 2022 के पुराने रैंसमवेयर एडवाइजरी को मैलवेयर भेद्यता आईडी के साथ सूचीबद्ध करता है

[चेतावनी]
यह भी संभावना है कि कोई कमजोर लेकिन वैध प्रोग्राम शुरू होने से रोका जा सकता है यदि उसी स्थान से चलाया जाता है जहाँ एक्सप्लॉइट DLL मौजूद हैं और प्रोग्राम हाईजैक के लिए कमजोर है इसलिए, ऐसे परिदृश्यों में RansomLord द्वारा उत्पन्न IOC अलर्ट की निगरानी सहायक होती है RansomLord ने वर्चुअल मशीन परीक्षण वातावरण में बहुत उच्च सफलता दर साबित की है हालाँकि, गैर-कमजोर वेरिएंट, OS संस्करण, वातावरण या स्थान आदि सफलता को बर्बाद कर सकते हैं

[परीक्षण वातावरण]
प्राथमिक परीक्षण Windows 10 वर्चुअल मशीन और Win-7 एम्बेडेड OS थिन-क्लाइंट में किया गया था

[परिचय]
-a फ्लैग सामान्य जानकारी, संपर्क और अस्वीकरण इस सॉफ़्टवेयर और/या इसकी DLL फ़ाइलों का उपयोग करके, आप सभी जोखिम और पूर्ण अस्वीकरण स्वीकार करते हैं जॉन पेज (उर्फ malvuln) कॉपीराइट (c) 2024 - [email protected]


संदर्भ:
https://web.archive.org/web/20220601204439/https://www.bleepingcomputer.com/news/security/conti-revil-lockbit-ransomware-bugs-exploited-to-block-encryption/

https://web.archive.org/web/20220504180432/https://www.securityweek.com/vulnerabilities-allow-hijacking-most-ransomware-prevent-file-encryption/

RansomLordNG-v1 0

[ वर्तमान में निम्नलिखित रैंसमवेयर को पराजित करता है ]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog

टूल डाउनलोड करें