
RansomLord è uno strumento proof-of-concept di sfruttamento Anti-Ransomware che automatizza la creazione di file PE, utilizzato per compromettere il ransomware prima della crittografia.
Strumento proof-of-concept che automatizza la creazione di file PE, utilizzato per sfruttare il ransomware prima della crittografia.
Versione aggiornata NG: https://github.com/malvuln/RansomLord/releases/tag/v1.0
Linguaggio: C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A
Video PoC della funzione deweaponize (NG v1.0) 2025:
https://www.youtube.com/watch?v=w5TKNvnE0_g
Video PoC (vecchio ma d'oro v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI
[Versione NG 1.0]
Prima release ufficiale con versione NG, con aggiornamenti significativi, correzioni e nuove funzionalità.
I file PE generati da RansomLordNG vengono salvati su disco nelle directory x32 o x64 da dove viene eseguito il programma.
L'obiettivo è sfruttare le vulnerabilità intrinseche in alcuni ceppi di ransomware distribuendo exploit per difendere la rete!
Le DLL possono anche fornire una copertura aggiuntiva contro malware generici e info stealer.
RansomLord e le sue DLL esportate NON sono dannose, vedere il flag -s per informazioni sulla sicurezza.
MD5 delle DLL Exploit x32/x64:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A
[Cronologia Malvuln]
Maggio 2022, ho divulgato pubblicamente una nuova strategia per sconfiggere con successo il ransomware
Utilizzando una nota tecnica degli aggressori (DLL Hijack) per terminare il malware prima della crittografia
Il primo malware ad essere sfruttato con successo è stato del gruppo Lockbit MVID-2022-0572
Seguito da Conti, REvil, BlackBasta e CryptoLocker, dimostrando che molti sono vulnerabili
[The Pwned]
Le DLL di RansomLordNG v1.0 intercettano e terminano ransomware di sessantuno gruppi di minaccia.
Aggiungendo VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx e Fog alla lista delle vittime.
Nota: se hai intenzione di testare il ransomware Fog, dovrai bypassare molte tecniche di anti-analisi
e debug del malware. Non riuscirci comporterà il messaggio 'Sandbox detected! Exiting process...'
[de-weaponize]
La funzione deweaponize (sperimentale/opzionale) tenta di rendere un malware inoperabile.
Questa opzione sperimentale funziona potenzialmente per malware eseguiti con integrità elevata (Admin).
L'obiettivo è ridurre il rischio di esecuzione successiva del malware dopo lo sfruttamento per errore
o da una gestione impropria del malware durante operazioni DFIR o altre operazioni di risposta alla sicurezza.
Questa funzionalità è sperimentale e NON vi è garanzia che funzioni. Tuttavia, ha mostrato
capacità e un alto tasso di successo quando testata in un ambiente di macchina virtuale.
Quando deweaponize è abilitata, una DLL exploit tenterà le seguenti azioni:
DICHIARAZIONE DI NON RESPONSABILITÀ deweaponize:
Abilitando deweaponize accetti e ti assumi TUTTA la responsabilità legale, danni e rischi associati
Accetti ogni responsabilità, conseguenze e riconosci che è sperimentale e senza garanzie.
Inoltre, accetti di consentire alle DLL generate da RansomLordNG di COPIARE il malware intercettato su disco,
sulla macchina interessata con l'intenzione di disabilitare il malware rinominando l'estensione del file.
Accetti anche che un file intercettato con estensione .exe possa essere eliminato.
Accetti il rischio e comprendi che possono verificarsi falsi positivi, potenzialmente rinominando o eliminando
un file software legittimo a causa di guasti, possibili errori o altre condizioni impreviste.
Pertanto, procedi e usa la funzione de-weaponize solo se accetti questo rischio.
[SHA256 migliorato]
La release NG v1.0 contiene anche una generazione di hash SHA256 più affidabile e stabile per la registrazione degli eventi.
Nelle versioni precedenti, l'hashing veniva eseguito creando un nuovo processo in memoria che utilizzava il nativo Windows
certutil.exe per tentare di calcolare l'hash SHA256 di un malware, funzionando al massimo in modo intermittente.
Ora il malware viene sottoposto a hashing in modo più affidabile in codice C, utilizzando lo standard informativo pubblico RFC4634.
[Versione NG]
La versione next gen esegue il dump della memoria del processo del malware target prima della terminazione.
Il file di dump della memoria del processo MalDump.dmp varia in dimensione e può essere di 50 MB e oltre.
RansomLord ora intercetta e termina ransomware di sessantuno diversi gruppi di minaccia.
VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx e Fog si aggiungono alla lista sempre crescente dei pwned.
[Generazione DLL Exploit]
Il flag -g elenca il ransomware da sfruttare in base al gruppo di ransomware selezionato
Produrrà una DLL a 32 o 64 bit denominata appropriatamente in base alla famiglia selezionata
[Strategia]
La logica del file DLL exploit creato è semplice: controlliamo se la directory corrente
è C:\Windows\System32. In caso contrario, prendiamo il nostro ID di processo (PID) e terminiamo
noi stessi e il malware prima della crittografia, poiché ora controlliamo il flusso di esecuzione del codice
[MalDump]
Il flag -d crea una chiave di registro personalizzata di Windows, che le DLL exploit controlleranno
per eseguire un dump della memoria del processo del malware in base a enabled=1 o disabled=0
Questo può funzionare quando il malware viene eseguito con integrità elevata (Admin).
I dump della memoria del processo vengono salvati in C:\Users\Public\MalDump.dmp in caso di successo.
Sfruttare le vulnerabilità di esecuzione del codice per scaricare stringhe in chiaro ecc. dalla memoria
del processo su disco può essere utile in quanto possiamo evitare l'unpacking PE, tecniche anti-debug
o la necessità di eseguire completamente il malware
[Registro eventi IOC]
Il flag -e imposta un'origine evento personalizzata di Windows nel registro di Windows
Gli eventi vengono scritti in 'Registro di Windows\Applicazione' come 'RansomLord' ID evento 1
Il nome del malware, l'hash SHA256 e il percorso del processo sono inclusi nelle informazioni generali
La registrazione aggiuntiva ora include il nome della DLL che ha intercettato il malware. Inoltre,
se deweaponize e/o MalDump sono abilitati, vengono anch'essi registrati nelle informazioni generali
[Rilevamento regole Sigma]
Il flag -r salva su disco la regola Sigma richiesta RansomLord_Sigma.txt
La regola sigma viene utilizzata insieme al flag -e per abilitare la capacità di rilevamento endpoint
Utile per IOC e avvisi su potenziali attività malware e può anche aiutare a rintracciare
falsi positivi, ad esempio programmi eseguiti dagli utenti finali che vengono terminati ma non sono dannosi
[Mappa DLL]
Il flag -m mostra i gruppi di ransomware, la DLL richiesta e l'architettura x32 o 64-bit
[Sala dei trofei]
Il flag -t elenca vecchi advisory ransomware del 2022 con ID vulnerabilità malware
[Avvertenza]
Esiste anche la possibilità che un programma vulnerabile ma legittimo venga impedito di avviarsi
Se eseguito dalla stessa posizione in cui esistono DLL exploit e il programma è vulnerabile all'hijack
Pertanto, il monitoraggio degli avvisi IOC generati da RansomLord è utile in tali scenari
RansomLord ha dimostrato un tasso di successo molto elevato in un ambiente di test in macchina virtuale
Tuttavia, varianti non vulnerabili, versione del sistema operativo, ambiente o posizione ecc. potrebbero compromettere il successo
[Ambiente di test]
I test principali sono stati eseguiti in una macchina virtuale Windows 10 e un thin-client con sistema operativo Win-7 embedded
[Informazioni]
Il flag -a fornisce informazioni generali, contatti e disclaimer
Usando questo software e/o i suoi file DLL, accetti tutti i rischi e il disclaimer completo
Di John Page (aka malvuln) Copyright (c) 2024 - [email protected]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog