Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RansomLord — RansomLord é uma ferramenta de exploração anti-ransomware de prova de conceito que automatiza a criação de arquivos PE, usados para comprometer ransomware antes da criptografia. | Kitploit
Ferramentas/GitHubGitHub/malvuln/ransomlord
Ferramentas DefensivasForensia de MemóriaExploraçãoAnálise de MalwareResposta a IncidentesDesenvolvimento de PayloadsExploração de Binários
GitHubmalvuln/ransomlord

RansomLord

RansomLord é uma ferramenta de exploração anti-ransomware de prova de conceito que automatiza a criação de arquivos PE, usados para comprometer ransomware antes da criptografia.

Ver Repositório
516424há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RansomLord (NG) v1.0 Ferramenta de exploit anti-ransomware.

Ferramenta de prova de conceito que automatiza a criação de arquivos PE, usada para explorar ransomware na fase anterior à criptografia.

Versão atualizada NG: https://github.com/malvuln/RansomLord/releases/tag/v1.0

Linguagem: C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A

Vídeo PoC do recurso deweaponize (NG v1.0) 2025:
https://www.youtube.com/watch?v=w5TKNvnE0_g

Vídeo PoC (antigo, mas bom v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI

[Versão NG 1.0] Primeiro lançamento oficial com versionamento NG, com atualizações significativas, correções e novos recursos

Os arquivos PE gerados pelo RansomLordNG são salvos em disco nos diretórios x32 ou x64 a partir de onde o programa é executado.
O objetivo é explorar vulnerabilidades inerentes a certas cepas de ransomware, implantando exploits para defender a rede!

As DLLs também podem fornecer cobertura adicional contra malwares genéricos e roubadores de informações (info stealers).
O RansomLord e suas DLLs exportadas NÃO são maliciosos, consulte a flag -s para informações de segurança.

MD5 das DLLs de exploit x32/x64:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A

[Histórico Malvuln]
Em maio de 2022, divulguei publicamente uma estratégia inovadora para derrotar ransomware com sucesso Usando uma técnica bem conhecida de atacante (DLL Hijack) para encerrar o Malware antes da criptografia O primeiro Malware a ser explorado com sucesso foi do grupo Lockbit, MVID-2022-0572 Seguido por Conti, REvil, BlackBasta e CryptoLocker, provando que muitos são vulneráveis

[The Pwned]
As DLLs do RansomLordNG v1.0 interceptam e encerram ransomware de sessenta e um grupos de ameaça. Adicionando VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx e Fog à lista de vítimas. Nota: se você planeja testar o ransomware Fog, terá que contornar muitas técnicas de anti-análise e depuração de malware. Não fazer isso resultará em 'Sandbox detected! Exiting process...'

Referências: https://web.archive.org/web/20220601204439/https://www.bleepingcomputer.com/news/security/conti-revil-lockbit-ransomware-bugs-exploited-to-block-encryption/ https://web.archive.org/web/20220504180432/https://www.securityweek.com/vulnerabilities-allow-hijacking-most-ransomware-prevent-file-encryption/



[de-weaponize]
O recurso deweaponize (experimental/opcional) tenta tornar um malware inoperável. Esta opção experimental potencialmente funciona para malwares executados com alta integridade (Admin). O objetivo é reduzir o risco de execução subsequente de malware pós-exploração por acidente ou por manuseio inadequado de malware durante operações de DFIR ou outras operações de resposta de segurança.

Este recurso é experimental e NÃO há garantia de que funcionará. No entanto, ele demonstrou capacidade e alta taxa de sucesso quando testado em ambiente de máquina virtual.

Quando o deweaponize está habilitado, uma DLL de exploit tentará as seguintes ações:

  1. copiar o malware interceptado e renomeá-lo para uma extensão de arquivo .bin
  2. excluir o malware armado contendo a extensão de arquivo .exe (armado) Aviso: alguns malwares podem soltar arquivos maliciosos adicionais em outros diretórios; o recurso não leva em conta esse cenário e não executa nenhuma ação sobre esses arquivos. Sempre há risco de falsos positivos e programas não maliciosos podem ser renomeados e/ou excluídos. Portanto, use por sua conta e risco; e habilitar o log de eventos com (-e) é recomendado se você usar o deweaponize.

AVISO LEGAL do deweaponize:
Ao habilitar o deweaponize, você concorda e aceita TODA responsabilidade legal, danos e riscos associados. Aceita toda a responsabilidade, consequências e reconhece que é experimental e sem garantias. Além disso, você concorda em permitir que DLLs geradas pelo RansomLordNG COPIEM malware interceptado para o disco, na máquina afetada, com a intenção de desabilitar o malware por meio da renomeação da extensão de arquivo. Você também aceita que um arquivo interceptado contendo uma extensão de arquivo .exe possa ser excluído. Você aceita o risco e entende que falsos positivos podem ocorrer, potencialmente renomeando ou excluindo um arquivo de software legítimo devido a falha, possível erro e/ou outras condições imprevistas. Portanto, prossiga e use o recurso de-weaponize somente se você aceitar esse risco.

[SHA256 melhorado]
A versão NG v1.0 também contém uma geração de hash SHA256 mais confiável e estável para o log de eventos. Em versões anteriores, o hash era calculado criando um novo processo em memória que usava o certutil.exe nativo do Windows para tentar calcular o hash SHA256 de um malware; isso funcionava de forma intermitente, na melhor das hipóteses. O malware agora recebe hash de forma mais confiável em código C, usando o padrão informativo público RFC4634.

[Versão NG]
A versão de próxima geração despeja a memória do processo do Malware alvo antes do encerramento. O arquivo de despejo de memória do processo MalDump.dmp varia em tamanho e pode ter 50 MB ou mais. O RansomLord agora intercepta e encerra ransomware de sessenta e um grupos de ameaça diferentes. VanHelsing, Pe32Ransom, Makop, Superblack, Mamona, Lynx e Fog entram para a lista pwned em constante crescimento.

[Geração de DLL de Exploit]
A flag -g lista ransomware para explorar com base no grupo de ransomware selecionado Ela produzirá uma DLL de 32 ou 64 bits nomeada adequadamente com base na família selecionada

[Estratégia]
A lógica do arquivo DLL de exploit criado é simples: verificamos se o diretório atual é C:\Windows\System32. Se não for, pegamos nosso próprio ID de processo (PID) e nos encerramos, junto com o Malware antes da criptografia, já que agora controlamos o fluxo de execução do código

[MalDump]
A flag -d cria uma chave de registro personalizada do Windows, que DLLs de exploit verificarão para realizar um despejo de memória do processo do Malware com base em enabled=1 ou disabled=0 Isso pode funcionar quando o malware é executado com alta integridade (Admin). Os despejos de memória do processo são salvos em C:\Users\Public\MalDump.dmp quando bem-sucedidos. Aproveitar vulnerabilidades de execução de código para despejar strings em texto claro etc. da memória do processo para o disco pode ser útil, pois podemos evitar o unpacking de PE, técnicas de anti-debug ou depender da execução completa do Malware

[Log de Eventos IOC]
A flag -e configura uma fonte de Evento personalizada do Windows no registro do Windows Os eventos são gravados em 'Windows Logs\Application' como 'RansomLord', ID de evento 1 nome do malware, hash SHA256 e caminho do processo são incluídos nas informações gerais O log adicional agora inclui o nome da DLL que interceptou o malware. Além disso, se deweaponize e/ou MalDump estiverem habilitados, eles também são registrados nas informações gerais

[Detecção por Regra Sigma]
A flag -r salva a regra Sigma necessária RansomLord_Sigma.txt no disco A regra Sigma é usada junto com a flag -e para habilitar a capacidade de detecção em endpoints Útil para IOC e alertas sobre possível atividade de Malware, e também pode ajudar a localizar falsos positivos, ex.: programas executados por usuários finais que são encerrados, mas não são maliciosos

[Mapa de DLL]
A flag -m exibe grupos de ransomware, DLL necessária e arquitetura x32 ou 64 bits

[Sala de Troféus]
A flag -t lista avisos antigos de ransomware de 2022 com o ID de vulnerabilidade do Malware

[Aviso]
Também há a chance de um programa legítimo, porém vulnerável, ser impedido de iniciar Se executado do mesmo local onde existem DLLs de exploit e o programa for vulnerável a sequestro (hijack) Portanto, monitorar os alertas de IOC gerados pelo RansomLord é útil nesses cenários O RansomLord demonstrou uma taxa de sucesso muito alta em ambiente de teste com máquina virtual No entanto, variantes não vulneráveis, versão do SO, ambiente ou local, etc., podem prejudicar o sucesso

[Ambiente de Teste]
Os testes principais foram feitos em uma Máquina Virtual Windows 10 e em um Thin-client com SO embarcado Win-7

[Sobre]
A flag -a fornece informações gerais, contato e aviso legal Ao usar este software e/ou seus arquivos DLL, você aceita todos os riscos e o aviso legal completo Por John Page (também conhecido como malvuln) Copyright (c) 2024 - [email protected]







RansomLordNG-v1 0

[ Atualmente derrota os seguintes ransomwares ]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog

Baixar ferramenta