Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/malvuln/ransomlord
Defensive ToolsMemory ForensicsExploitationMalware AnalysisIncident ResponsePayload DevelopmentBinary Exploitation
GitHubmalvuln/ransomlord

RansomLord

RansomLord는 PE 파일 생성을 자동화하는 개념 증명 안티랜섬웨어 악용 도구로, 랜섬웨어의 사전 암호화를 손상시키는 데 사용됩니다.

저장소 보기
5164241년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RansomLord (NG) v1.0 안티랜섬웨어 익스플로잇 도구

랜섬웨어 사전 암호화를 악용하는 PE 파일 생성을 자동화하는 개념 증명 도구입니다.

업데이트된 NG 버전: https://github.com/malvuln/RansomLord/releases/tag/v1.0

언어: C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A

무력화 기능 PoC 영상 (NG v1.0) 2025:
https://www.youtube.com/watch?v=w5TKNvnE0_g

PoC 영상 (올드하지만 골드 v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI

[NG 버전 1.0] 중요한 업데이트, 수정 및 새로운 기능이 포함된 최초의 공식 NG 버전 릴리스입니다.

RansomLordNG가 생성한 PE 파일은 프로그램이 실행되는 디렉터리의 x32 또는 x64 폴더에 저장됩니다.
목표는 특정 랜섬웨어 변종에 내재된 취약점을 악용하여 네트워크를 방어하는 것입니다!

DLL은 또한 일반적인 악성코드 및 정보 탈취형 악성코드에 대한 추가적인 보호를 제공할 수 있습니다.
RansomLord 및 그 내보낸 DLL은 악의적이지 않습니다. 보안 정보는 -s 플래그를 참조하십시오.

익스플로잇 x32/x64 DLL MD5:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A

[Malvuln 역사]
2022년 5월, 저는 랜섬웨어를 성공적으로 무력화하는 새로운 전략을 공개적으로 공개했습니다. 잘 알려진 공격자 기술(DLL 하이재킹)을 사용하여 사전 암호화 단계의 악성코드를 종료합니다. 처음으로 성공적으로 악용된 악성코드는 Lockbit 그룹(MVID-2022-0572)이었습니다. 이후 Conti, REvil, BlackBasta 및 CryptoLocker가 이어져 많은 그룹이 취약함을 입증했습니다.

[Pwned 목록]
RansomLordNG v1.0 DLL은 61개의 위협 그룹의 랜섬웨어를 가로채서 종료합니다. VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx 및 Fog가 피해자 목록에 추가되었습니다.

참고: Fog 랜섬웨어를 테스트하려면 많은 악성코드 안티 분석 및 디버깅 기술을 우회해야 합니다. 그렇지 않으면 'Sandbox detected! Exiting process...' 오류가 발생합니다.

[무력화]
무력화 기능(실험적/선택 사항)은 악성코드를 작동 불가능하게 만듭니다. 이 실험적 옵션은 높은 무결성(관리자)으로 실행된 악성코드에 잠재적으로 작동할 수 있습니다. 목표는 DFIR 또는 기타 보안 대응 작업 중 사고나 부적절한 처리로 인한 후속 악성코드 실행 위험을 줄이는 것입니다.

이 기능은 실험적이며 작동을 보장하지 않습니다. 그러나 가상 머신 환경에서 테스트했을 때 능력과 높은 성공률을 보였습니다.

무력화가 활성화되면 익스플로잇 DLL은 다음 작업을 시도합니다:

  1. 가로챈 악성코드를 복사하여 .bin 파일 확장자로 이름을 변경합니다.
  2. 무기화된 .exe(무기화된) 파일 확장자를 가진 악성코드를 삭제합니다. 경고: 일부 악성코드는 다른 디렉터리에 추가 악성 파일을 드롭할 수 있으며, 이 기능은 해당 시나리오를 고려하지 않으며 해당 파일에 대해 아무런 조치를 취하지 않습니다. 오탐(false positive)의 위험은 항상 존재하며, 악의적이지 않은 프로그램이 이름이 변경되거나 삭제될 수 있습니다. 따라서 사용 시 위험을 감수해야 하며, 무력화를 사용하는 경우 이벤트 로깅(-e)을 활성화하는 것이 좋습니다.

무력화 면책 조항:
무력화를 활성화함으로써 귀하는 모든 법적 책임, 손해 및 관련 위험을 수락하고 동의합니다. 모든 책임과 결과를 수락하며, 이 기능이 실험적이고 보증 없음을 인정합니다. 또한 귀하는 RansomLordNG 생성 DLL이 영향을 받는 시스템에서 가로챈 악성코드를 디스크에 복사하고, 파일 확장자 이름 변경을 통해 악성코드를 비활성화할 의도로 사용하는 것을 허용합니다. 또한 .exe 파일 확장자를 가진 가로챈 파일이 삭제될 수 있음을 수락합니다. 귀하는 오탐이 발생할 수 있으며, 실패, 가능한 오류 또는 기타 예상치 못한 상황으로 인해 합법적인 소프트웨어 파일의 이름이 변경되거나 삭제될 위험을 이해하고 수락합니다. 따라서 이 위험을 수락하는 경우에만 무력화 기능을 계속 사용하십시오.

[SHA256 개선]
NG v1.0 릴리스에는 이벤트 로깅을 위한 보다 안정적이고 안정적인 SHA256 해시 생성 기능도 포함되어 있습니다. 이전 버전에서는 해싱이 메모리에서 새 프로세스를 생성하여 기본 Windows certutil.exe를 사용하여 악성코드의 SHA256 해시를 계산하려고 시도했으며, 이는 간헐적으로만 작동했습니다. 이제 악성코드는 공개 정보 표준 RFC4634를 사용하여 C 코드에서 더 안정적으로 해시됩니다.

[NG 버전]
차세대 버전은 종료 전에 대상 악성코드의 프로세스 메모리를 덤프합니다. 프로세스 메모리 덤프 파일 MalDump.dmp의 크기는 다양하며 50MB 이상일 수 있습니다. RansomLord는 이제 61개의 서로 다른 위협 그룹의 랜섬웨어를 가로채서 종료합니다. VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx 및 Fog가 계속 증가하는 Pwned 목록에 추가되었습니다.

[DLL 익스플로잇 생성]
-g 플래그는 선택한 랜섬웨어 그룹을 기반으로 악용할 랜섬웨어를 나열합니다. 선택한 패밀리를 기반으로 적절하게 이름이 지정된 32비트 또는 64비트 DLL을 출력합니다.

[전략]
생성된 DLL 익스플로잇 파일 로직은 간단합니다. 현재 디렉터리가 C:\Windows\System32인지 확인합니다. 그렇지 않으면 자체 프로세스 ID(PID)를 가져와 자신과 사전 암호화 단계의 악성코드를 종료합니다. 이제 코드 실행 흐름을 제어하기 때문입니다.

[MalDump]
-d 플래그는 사용자 지정 Windows 레지스트리 키를 생성하며, 익스플로잇 DLL이 이 키를 확인하여 enabled=1 또는 disabled=0에 따라 악성코드의 프로세스 메모리 덤프를 수행합니다. 이는 악성코드가 높은 무결성(관리자)으로 실행될 때 작동할 수 있습니다. 성공 시 프로세스 메모리 덤프는 C:\Users\Public\MalDump.dmp에 저장됩니다. 코드 실행 취약점을 활용하여 프로세스 메모리에서 일반 텍스트 문자열 등을 디스크로 덤프하는 것은 PE 언패킹, 안티 디버깅 기술을 피하거나 악성코드를 완전히 실행하는 것에 의존하지 않아도 될 수 있어 유용할 수 있습니다.

[이벤트 로그 IOC]
-e 플래그는 Windows 레지스트리에 사용자 지정 Windows 이벤트 소스를 설정합니다. 이벤트는 'Windows Logs\Application'에 'RansomLord' 이벤트 ID 1로 기록됩니다. 악성코드 이름, SHA256 해시 및 프로세스 경로가 일반 정보에 포함됩니다. 추가 로깅에는 악성코드를 가로챈 DLL 이름이 포함됩니다. 또한 무력화 및/또는 MalDump가 활성화된 경우 일반 정보에도 기록됩니다.

[시그마 규칙 탐지]
-r 플래그는 필수 시그마 규칙 RansomLord_Sigma.txt를 디스크에 저장합니다. 시그마 규칙은 -e 플래그와 함께 사용되어 엔드포인트 탐지 기능을 활성화합니다. 잠재적인 악성코드 활동에 대한 IOC 및 경고에 유용하며, 오탐(예: 악의적이지 않지만 종료되는 최종 사용자 프로그램)을 추적하는 데도 도움이 될 수 있습니다.

[DLL 맵]
-m 플래그는 랜섬웨어 그룹, 필요한 DLL 및 아키텍처(x32 또는 64비트)를 표시합니다.

[트로피 룸]
-t 플래그는 2022년의 오래된 랜섬웨어 권고(Malware 취약점 ID 포함)를 나열합니다.

[경고]
또한 취약하지만 합법적인 프로그램이 익스플로잇 DLL이 존재하는 동일한 위치에서 실행되고 해당 프로그램이 하이재킹에 취약한 경우 시작이 방지될 가능성도 있습니다. 따라서 이러한 시나리오에서는 RansomLord 생성 IOC 경고를 모니터링하는 것이 도움이 됩니다. RansomLord는 가상 머신 테스트 환경 내에서 매우 높은 성공률을 입증했습니다. 그러나 취약하지 않은 변종, OS 버전, 환경 또는 위치 등은 성공을 방해할 수 있습니다.

[테스트 환경]
기본 테스트는 Windows 10 가상 머신 및 Win-7 임베디드 OS 씬 클라이언트에서 수행되었습니다.

[정보]
-a 플래그 일반 정보, 연락처 및 면책 조항 이 소프트웨어 및/또는 해당 DLL 파일을 사용함으로써 귀하는 모든 위험과 전체 면책 조항을 수락합니다. John Page(일명 malvuln) 저작권 (c) 2024 - [email protected]


참고 자료:
https://web.archive.org/web/20220601204439/https://www.bleepingcomputer.com/news/security/conti-revil-lockbit-ransomware-bugs-exploited-to-block-encryption/

https://web.archive.org/web/20220504180432/https://www.securityweek.com/vulnerabilities-allow-hijacking-most-ransomware-prevent-file-encryption/

RansomLordNG-v1 0

[ 현재 다음 랜섬웨어를 무력화합니다 ]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog

도구 다운로드