Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
RansomLord — RansomLord 是一个概念验证型反勒索软件利用工具,可自动创建 PE 文件,用于在勒索软件加密前攻破它。 | Kitploit
工具/GitHubGitHub/malvuln/ransomlord
防御工具内存取证漏洞利用恶意软件分析事件响应Payload 开发二进制利用
GitHubmalvuln/ransomlord

RansomLord

RansomLord 是一个概念验证型反勒索软件利用工具,可自动创建 PE 文件,用于在勒索软件加密前攻破它。

查看仓库
5164241年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

RansomLord (NG) v1.0 反勒索软件漏洞利用工具。

概念验证工具,可自动创建 PE 文件,用于在勒索软件加密前利用其漏洞。

更新版本 NG:https://github.com/malvuln/RansomLord/releases/tag/v1.0

语言:C
SHA256: ACB0C4EEAB421761B6C6E70B0FA1D20CE08247525641A7CD03B33A6EE3D35D8A

Deweaponize 功能 PoC 视频(NG v1.0)2025 年:
https://www.youtube.com/watch?v=w5TKNvnE0_g

PoC 视频(历久弥新 v2):
https://www.youtube.com/watch?v=_Ho0bpeJWqI

[NG 版本 1.0] 首个官方 NG 版本发布,包含重大更新、修复和新功能

RansomLordNG 生成的 PE 文件会保存到程序运行目录下的 x32 或 x64 文件夹中。
目标是利用某些勒索软件变种固有的漏洞,通过部署漏洞利用程序来防御网络!

这些 DLL 还可以为通用恶意软件和信息窃取木马提供额外防护。
RansomLord 及其导出的 DLL 不是恶意程序,安全信息请参阅 -s 参数。

x32/x64 漏洞利用 DLL MD5:
61126F5D55BA58398C317814389CF05C
3CB517B752D6668FDC06BE8F1664378A

[Malvuln 历史]
2022 年 5 月,我公开披露了一种成功击败勒索软件的新策略 利用众所周知的攻击者技术(DLL 劫持)在加密前终止恶意软件 第一个被成功利用的恶意软件来自 Lockbit 团伙,编号 MVID-2022-0572 随后是 Conti、REvil、BlackBasta 和 CryptoLocker,证明其中许多都易受攻击

[The Pwned(被攻破名单)]
RansomLordNG v1.0 的 DLL 可拦截并终止来自 61 个威胁团伙的勒索软件。 将 VanHelsing、Pe32Ransom、Makop、Superblack、Mamona、Lynx 和 Fog 加入受害者名单。

注意:如果你打算测试 Fog 勒索软件,则必须绕过许多恶意软件的反分析 和调试技术。否则将导致出现 'Sandbox detected! Exiting process...' 提示。

[de-weaponize(去武器化)]
deweaponize 功能(实验性/可选)旨在使恶意软件无法运行。 此实验性选项可能对以高完整性(管理员)权限运行的恶意软件有效。 目标是降低利用后因意外再次执行恶意软件的风险,以及 在 DFIR(数字取证与事件响应)或其他安全响应操作中不当处理恶意软件所带来的风险。

此功能为实验性功能,不保证一定有效。不过,在虚拟机环境中测试时, 它已展现出良好的能力与很高的成功率。

启用 deweaponize 后,漏洞利用 DLL 将尝试执行以下操作:

  1. 复制被拦截的恶意软件并将其文件扩展名重命名为 .bin
  2. 删除带有 .exe(武器化)文件扩展名的恶意软件 警告:某些恶意软件可能会向其他目录释放额外的恶意文件,此功能 不考虑这种情况,也不会对这些文件采取任何操作。 始终存在误报风险,非恶意程序可能会被重命名或被删除。 因此,请自行承担使用风险;如果使用 deweaponize,建议启用事件日志记录(-e)。

deweaponize 免责声明:
启用 deweaponize 即表示您同意并接受全部法律责任、损害赔偿及相关风险。 您需承担所有责任与后果,并确认该功能为实验性的,不提供任何保证。 此外,您同意允许 RansomLordNG 生成的 DLL 将拦截到的恶意软件复制到受影响机器的磁盘上, 目的是通过重命名文件扩展名来禁用该恶意软件。 您还接受被拦截的包含 .exe 文件扩展名的文件可能会被删除。 您接受该风险并理解可能会发生误报,可能因故障、潜在错误或其他不可预见的情况而重命名或删除 合法软件文件。 因此,只有接受此风险,才可继续使用 de-weaponize 功能。

[SHA256 改进]
NG v1.0 版本还包含更可靠、更稳定的 SHA256 哈希生成,用于事件日志记录。 在之前的版本中,哈希计算是通过在内存中创建一个新进程来完成的,该进程使用 Windows 自带的 certutil.exe 尝试计算恶意软件的 SHA256 哈希,效果充其量只是时断时续。 现在,恶意软件在 C 代码中通过公共信息标准 RFC4634 以更可靠的方式进行哈希计算。

[NG 版本]
下一代版本会在终止目标恶意软件之前转储其进程内存。 进程内存转储文件 MalDump.dmp 大小不等,可能超过 50 MB。 RansomLord 现在可以拦截并终止来自 61 个不同威胁团伙的勒索软件。 VanHelsing、Pe32Ransom、Makop、Superblack、Mamona、Lynx 和 Fog 加入不断增长的被攻破名单。

[DLL 漏洞利用生成]
-g 参数根据所选勒索软件团伙列出可被利用的勒索软件 它将输出一个 32 位或 64 位 DLL,并根据所选家族进行相应命名

[策略]
创建的 DLL 漏洞利用文件逻辑很简单:我们检查当前目录 是否为 C:\Windows\System32。如果不是,我们就获取自身进程 ID(PID)并终止 自身进程,从而在加密前终结恶意软件,因为此时我们已经控制了代码执行流程

[MalDump]
-d 参数创建一个自定义 Windows 注册表项,漏洞利用 DLL 将检查该项 以根据 enabled=1 或 disabled=0 决定是否对恶意软件执行进程内存转储 这在恶意软件以高完整性(管理员)权限执行时可能有效。 成功时,进程内存转储将保存到 C:\Users\Public\MalDump.dmp。 利用代码执行漏洞将进程内存中的明文字符串等内容转储到磁盘, 可能很有用,因为这样可以绕过 PE 脱壳、反调试技术, 也无需依赖恶意软件的完全执行

[事件日志 IOC]
-e 参数在 Windows 注册表中设置一个自定义 Windows 事件源 事件以 'RansomLord' 事件 ID 1 的形式写入 'Windows Logs\Application' 常规信息中包含恶意软件名称、SHA256 哈希和进程路径 附加日志现在包含拦截恶意软件的 DLL 名称。此外, 如果启用了 deweaponize 和/或 MalDump,它们也会记录到常规信息中

[Sigma 规则检测]
-r 参数将所需的 Sigma 规则 RansomLord_Sigma.txt 保存到磁盘 该 Sigma 规则与 -e 参数一起使用,以启用端点检测能力 可用于 IOC 以及对潜在恶意软件活动发出警报,还有助于追查 误报,例如终端用户运行的被终止但并非恶意的程序

[DLL 映射]
-m 参数显示勒索软件团伙、所需 DLL 及架构(x32 或 64 位)

[战利品室]
-t 参数列出 2022 年以来的旧勒索软件安全公告,并附带恶意软件漏洞 ID

[警告]
也存在易受攻击但合法的程序可能无法启动的情况 如果从存在漏洞利用 DLL 的同一位置运行,且该程序易受劫持攻击 因此,在这种情况下,监控 RansomLord 生成的 IOC 警报会很有帮助 RansomLord 在虚拟机测试环境中已被证明具有非常高的成功率 但是,不易受攻击的变种、操作系统版本、环境或位置等因素都可能影响成功率

[测试环境]
主要测试在 Windows 10 虚拟机以及 Win-7 嵌入式操作系统瘦客户端上进行

[关于]
-a 参数显示常规信息、联系方式和免责声明 使用本软件及其 DLL 文件即表示您接受所有风险并同意完整免责声明 作者:John Page(又名 malvuln)版权所有 (c) 2024 - [email protected]


参考资料:
https://web.archive.org/web/20220601204439/https://www.bleepingcomputer.com/news/security/conti-revil-lockbit-ransomware-bugs-exploited-to-block-encryption/

https://web.archive.org/web/20220504180432/https://www.securityweek.com/vulnerabilities-allow-hijacking-most-ransomware-prevent-file-encryption/

RansomLordNG-v1 0

[ 目前可击败以下勒索软件 ]

[0] Lockbit [1] Yanluowang [2] Conti [3] REvil [4] BlackMatter [5] WannaCry [6] LokiLocker [7] Ryuk.A [8] Hive v5.1 [9] BlueSky [10] Haron [11] Thanos [12] AvosLocker [13] AtomSilo [14] Cryakl [15] Meow [16] BabukLocker [17] Darkside [18] CTBLocker [19] Cerber [20] Cryptowall [21] Alphaware [22] Clop [23] Play [24] Nokoyawa [25] BlackCat(ALPHV) [26] Royal [27] Chaos [28] Crytox [29] LockerGoga [30] Rook [31] HelloKitty [32] Curator [33] Wagner [34] BlackSnake [35] DarkBit [36] DoubleZero [37] HakBit [38] Jaff [39] Paradise [40] Vohuk [41] Medusa [42] Phobus [43] StopCrypt [44] RuRansom [45] RisePro [46] MoneyMessage [47] CryptoFortress [48] Onyx [49] GPCode [50] DarkRace [51] Snocry [52] Sage [53] HydraCrypt [54] VanHelsing [55] Pe32Ransom [56] Superblack [57] Mamona [58] Lynx [59] Makop [60] Fog

下载工具