概念验证工具,可自动创建 PE 文件,用于在勒索软件加密前利用其漏洞。
更新版本 NG:https://github.com/malvuln/RansomLord/releases/tag/v1.0
语言:C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A
Deweaponize 功能 PoC 视频(NG v1.0)2025 年:
https://www.youtube.com/watch?v=w5TKNvnE0_g
PoC 视频(历久弥新 v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI
[NG 版本 1.0]
首个官方 NG 版本发布,包含重大更新、修复和新功能
RansomLordNG 生成的 PE 文件会保存到程序运行目录下的 x32 或 x64 文件夹中。
目标是利用某些勒索软件变种固有的漏洞,通过部署漏洞利用程序来防御网络!
这些 DLL 还可以为通用恶意软件和信息窃取木马提供额外防护。
RansomLord 及其导出的 DLL 不是恶意程序,安全信息请参阅 -s 参数。
x32/x64 漏洞利用 DLL MD5:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A
[Malvuln 历史]
2022 年 5 月,我公开披露了一种成功击败勒索软件的新策略
利用众所周知的攻击者技术(DLL 劫持)在加密前终止恶意软件
第一个被成功利用的恶意软件来自 Lockbit 团伙,编号 MVID-2022-0572
随后是 Conti、REvil、BlackBasta 和 CryptoLocker,证明其中许多都易受攻击
[The Pwned(被攻破名单)]
RansomLordNG v1.0 的 DLL 可拦截并终止来自 61 个威胁团伙的勒索软件。
将 VanHelsing、Pe32Ransom、Makop、Superblack、Mamona、Lynx 和 Fog 加入受害者名单。
注意:如果你打算测试 Fog 勒索软件,则必须绕过许多恶意软件的反分析
和调试技术。否则将导致出现 'Sandbox detected! Exiting process...' 提示。
[de-weaponize(去武器化)]
deweaponize 功能(实验性/可选)旨在使恶意软件无法运行。
此实验性选项可能对以高完整性(管理员)权限运行的恶意软件有效。
目标是降低利用后因意外再次执行恶意软件的风险,以及
在 DFIR(数字取证与事件响应)或其他安全响应操作中不当处理恶意软件所带来的风险。
此功能为实验性功能,不保证一定有效。不过,在虚拟机环境中测试时,
它已展现出良好的能力与很高的成功率。
启用 deweaponize 后,漏洞利用 DLL 将尝试执行以下操作:
deweaponize 免责声明:
启用 deweaponize 即表示您同意并接受全部法律责任、损害赔偿及相关风险。
您需承担所有责任与后果,并确认该功能为实验性的,不提供任何保证。
此外,您同意允许 RansomLordNG 生成的 DLL 将拦截到的恶意软件复制到受影响机器的磁盘上,
目的是通过重命名文件扩展名来禁用该恶意软件。
您还接受被拦截的包含 .exe 文件扩展名的文件可能会被删除。
您接受该风险并理解可能会发生误报,可能因故障、潜在错误或其他不可预见的情况而重命名或删除
合法软件文件。
因此,只有接受此风险,才可继续使用 de-weaponize 功能。
[SHA256 改进]
NG v1.0 版本还包含更可靠、更稳定的 SHA256 哈希生成,用于事件日志记录。
在之前的版本中,哈希计算是通过在内存中创建一个新进程来完成的,该进程使用 Windows 自带的
certutil.exe 尝试计算恶意软件的 SHA256 哈希,效果充其量只是时断时续。
现在,恶意软件在 C 代码中通过公共信息标准 RFC4634 以更可靠的方式进行哈希计算。
[NG 版本]
下一代版本会在终止目标恶意软件之前转储其进程内存。
进程内存转储文件 MalDump.dmp 大小不等,可能超过 50 MB。
RansomLord 现在可以拦截并终止来自 61 个不同威胁团伙的勒索软件。
VanHelsing、Pe32Ransom、Makop、Superblack、Mamona、Lynx 和 Fog 加入不断增长的被攻破名单。
[DLL 漏洞利用生成]
-g 参数根据所选勒索软件团伙列出可被利用的勒索软件
它将输出一个 32 位或 64 位 DLL,并根据所选家族进行相应命名
[策略]
创建的 DLL 漏洞利用文件逻辑很简单:我们检查当前目录
是否为 C:\Windows\System32。如果不是,我们就获取自身进程 ID(PID)并终止
自身进程,从而在加密前终结恶意软件,因为此时我们已经控制了代码执行流程
[MalDump]
-d 参数创建一个自定义 Windows 注册表项,漏洞利用 DLL 将检查该项
以根据 enabled=1 或 disabled=0 决定是否对恶意软件执行进程内存转储
这在恶意软件以高完整性(管理员)权限执行时可能有效。
成功时,进程内存转储将保存到 C:\Users\Public\MalDump.dmp。
利用代码执行漏洞将进程内存中的明文字符串等内容转储到磁盘,
可能很有用,因为这样可以绕过 PE 脱壳、反调试技术,
也无需依赖恶意软件的完全执行
[事件日志 IOC]
-e 参数在 Windows 注册表中设置一个自定义 Windows 事件源
事件以 'RansomLord' 事件 ID 1 的形式写入 'Windows Logs\Application'
常规信息中包含恶意软件名称、SHA256 哈希和进程路径
附加日志现在包含拦截恶意软件的 DLL 名称。此外,
如果启用了 deweaponize 和/或 MalDump,它们也会记录到常规信息中
[Sigma 规则检测]
-r 参数将所需的 Sigma 规则 RansomLord_Sigma.txt 保存到磁盘
该 Sigma 规则与 -e 参数一起使用,以启用端点检测能力
可用于 IOC 以及对潜在恶意软件活动发出警报,还有助于追查
误报,例如终端用户运行的被终止但并非恶意的程序
[DLL 映射]
-m 参数显示勒索软件团伙、所需 DLL 及架构(x32 或 64 位)
[战利品室]
-t 参数列出 2022 年以来的旧勒索软件安全公告,并附带恶意软件漏洞 ID
[警告]
也存在易受攻击但合法的程序可能无法启动的情况
如果从存在漏洞利用 DLL 的同一位置运行,且该程序易受劫持攻击
因此,在这种情况下,监控 RansomLord 生成的 IOC 警报会很有帮助
RansomLord 在虚拟机测试环境中已被证明具有非常高的成功率
但是,不易受攻击的变种、操作系统版本、环境或位置等因素都可能影响成功率
[测试环境]
主要测试在 Windows 10 虚拟机以及 Win-7 嵌入式操作系统瘦客户端上进行
[关于]
-a 参数显示常规信息、联系方式和免责声明
使用本软件及其 DLL 文件即表示您接受所有风险并同意完整免责声明
作者:John Page(又名 malvuln)版权所有 (c) 2024 - [email protected]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog