文章总结: DragonForce是一个活跃于2023年8月起的勒索软件即服务(RaaS)组织,采用双重勒索技术,使用LockBit3.0变种和自研的基于ContiV3修改的勒索软件。该组织通过联盟计划运作,向成员提供80%的赎金分成。文章详细分析了其TTP,包括通过钓鱼邮件、漏洞利用等方式获取初始访问,使用CobaltStrike等工具进行横向移动,最终部署勒索软件加密数据并窃取敏感信息。建议企业加强系统基线加固、及时更新补丁、定期备份数据,并提高安全人员意识以防范此类攻击。
综合评分: 89
文章分类: 恶意软件,漏洞分析,威胁情报,应急响应,内网渗透
【家族介绍】DragonForce勒索软件曝光:从技术细节到地下江湖恩怨的完整画像
原创
solarsec
solar应急响应团队
2025年9月22日 14:00
山东
#
1、DragonForce信息简介
DragonForce是一个勒索软件即服务(RaaS)组织,自2023年8月开始活跃。该组织利用双重勒索技术,即在加密受害者数据之外,还会窃取敏感数据并威胁,如果受害者不遵守他们的要求就会将数据发布在他们的专用泄漏站点。DragonForce的勒索软件使用LockBit3.0的变种版本,另一个是他们自己创建的勒索软件版本(基于ContiV3修改),并声称他们的勒索软件自带恶意驱动程序 (BYOVD) 以终止安全软件,可以绕过 XDR 和 EDR。
该组织通过联盟计划(RaaS)运作,自2024年6月26日起,向联盟成员提供80%的赎金分成,并提供攻击管理和自动化工具。联盟成员可以创建定制的勒索软件样本,包括禁用系统安全软件、设置加密参数和个性化勒索信息等信息。
暗网博客页面:
DragonForce首次在ramp黑客论坛发帖招募合伙人
截至2025年7月此组织勒索的企业达到200余家
2. TTP(Tactics, Techniques, Procedures)分析
MITRE ATT&CK映射:
| 策略 | 技术 | ID | 描述 |
| — | — | — | — |
| 初始访问 | 受信任关系 | T1199 | 通过之前供应商留在系统上的远程管理工具进行初始访问。 |
| 执行 | 命令和脚本解释器:PowerShell | T1059.001 | 威胁行为者利用PowerShell执行恶意命令。 |
| 持久性 | 创建或修改系统进程:Windows服务 | T1543.003 | 威胁行为者安装远程桌面软件工具作为服务以实现持久性。 |
| 发现 | 文件和目录发现 | T1083 | 使用FileSeek进行文件发现。 |
| 外泄 | 数据外泄以造成影响 | T1657 | 威胁行为者使用自定义工具进行数据外泄。 |
| 影响 | 数据加密以造成影响 | T1486 | 部署DragonForce勒索软件。 |
DragonForce勒索软件组织使用的关键TTPs:
•初始访问: DragonForce勒索组织通常使用网络钓鱼邮件和利用已知漏洞利用泄露、被盗取凭据、VPN弱口令、RDP弱口令凭据等获取系统等初始访问权限。使用Cobalt Strike和其他现成工具用于远控管理,包括执行额外的有效载荷和植入,攻击过程中还会利用mimikatz、Advanced IP Scanner、PingCastle和大量远程管理工具深入受害者内部网络环境,进行权限提升以及权限维持。部署SystemBC后门以实现权限维持。SystemBC是一种多平台代理恶意软件,威胁行为者广泛采用,用于通过受害者网络创建SOCKS5隧道。
DragonForce曾使用的漏洞:
| 漏洞编号 | 漏洞描述 |
| — | — |
| CVE-2021-44228 | Apache Log4j2 远程代码执行(“Log4Shell”) |
| CVE-2023-46805 | Ivanti Connect Secure和Policy Secure身份验证绕过 |
| CVE-2024-21412 | Microsoft Windows SmartScreen安全功能绕过 |
| CVE-2024-21887 | Ivanti Connect Secure和Policy Secure命令注入 |
| CVE-2024-21893 | Ivanti Connect Secure和Policy Secure路径遍历 |
•执行: 使用Windows PowerShell将“winupdate.exe”(数据外泄软件)移动到_C:\windows\system32_文件夹并执行。PowerShell 命令是在网络内的多个主机上执行的。这些命令的目的是远程下载并执行恶意负载,该有效负载后来被识别为 Cobalt Strike 通信。
Cobalt Strike Beacon 的远程下载片段
•内网信息收集: 威胁行为者使用FileSeek软件创建要外泄的文件列表并且受感染的用户执行了 ADFind 工具,将结果保存在名为“AD_subnet.txt”的文件中。此执行表明攻击者正在收集有关网络 Active Directory 的信息。此外,在另外两台主机上,发现网络扫描工具“netscanold.exe”,进一步支持了攻击者绘制网络拓扑。
•数据外泄: 威胁行为者使用名为winupdate.exe的自定义工具成功从网络中外泄数据,该工具是使用Restic库用GoLang编写的。
•横向移动以及权限维持:他们还识别了威胁行为者用来保持持久性并在组织内横向移动的受损帐户。发现 SystemBC 恶意软件在“Software\Microsoft\Windows\CurrentVersion\Run”下创建一个名为“socks5”的注册表项,以确保持久性。还发现另外两名宿主感染了 SystemBC,但无法获得进一步的数据进行分析。远程访问工具AnyDesk以维持持久性。
Cobalt Strike 的 Windows Defender 事件日志隔离区
尝试在系统上安装服务
攻击者使用远程桌面协议 (RDP) 在网络内横向移动。在通过面向公众的 Web 应用程序服务器获得初始访问权限后,攻击者使用 RDP 访问内部服务器并继续在网络中移动。
以下是在 RDP 会话期间观察到的独特恶意活动的详细列表:
多个 RDP 连接 – 用于网络内的横向移动。
Mimikatz 执行 – 用于从 LSASS 内存转储凭据。
ADFind 执行 – 用于 Active Directory 枚举。
SystemBC、CobaltStrike 和网络扫描程序执行 – 用于建立持久性、命令和控制通信以及执行网络侦察。
禁用防病毒软件 – 禁用防病毒功能,添加了例外,并卸载了防病毒软件以避免检测。
勒索软件执行 – 部署勒索软件以加密多个系统的文件。
清除事件日志 – 勒索软件执行后清除事件日志以覆盖痕迹。
•防御规避以及日志清除:勒索软件部署在整个网络中,负责加密的恶意可执行文件被识别为“df.exe”能够在完成加密任务后清除 Windows 事件日志。此作可能旨在阻碍攻击后的取证调查。
在目标网络中识别的已清除日志示例
DragonForce勒索软件载荷支持多种命令行选项,例如:
| -paths | 强制以文件系统搜索模式运行 |
| -vmsvc | 强制以ESXi vim-cmd发现模式运行 |
| -n | 不执行加密/解密(仅文件发现) |
| -h H -m M -s S | 在启动前等待H小时、M分钟、S秒 |
| -e M X Y | 加密模式M,参数为X和Y |
| -p PATH | 覆盖文件系统发现路径 |
| -l LOGFILE | 覆盖日志文件位置 |
| -i X | 覆盖线程数 |
| -q | 禁用STDOUT输出 |
| -v | 详细日志记录 |
| -vwi ID | 覆盖按ID忽略的VM列表 |
| -vwn NAME | 覆盖按名称忽略的VM列表 |
勒索信的屏幕截图
•影响: DragonForce的主要目标是敏感数据外泄和加密,通常被为双重勒索。
3、合作伙伴后台展示页面
“客户”部分包含有关受攻击公司(受害者)的信息,并包括赎金金额、赎金状态、构建者创建者、客户 ID、DLS、泄漏规模、客户状态步骤(已支付或过程中的协商)、上次查看以及泄露是否已发布等详细信息。
此部分允许附属公司构建具有不同配置的 DragonForce 勒索软件示例。
使用 LockBit 版本的 DragonForce 勒索软件,合作者可以使用以下配置参数:
URL of the company
Revenue
Comment
Test decryption (enable or disable)
Time range for ransom payment and use of the test decryptor.
Percentage of encryption
Impersonation (enable or disable)
Encrypt shares (enable or disable)
Skip hidden folders (enable or disable)
Kill services (enable or disable)
Excluded files
Excluded folders
Excluded extensions
下面的屏幕截图表明,勒索软件配置提供了加密整个公司网络或设备上特定文件夹的选项。它还允许选择驱动程序来终止 EDR/XDR 进程(Rentdrv 或 Truesight)。
DragonForce 勒索软件版本,当附属公司创建构建器时,他们会为受害者设置一个“客户端”页面,并可以配置 DragonForce 勒索软件示例。他们可以选择 LockBit 版本或能够终止 EDR/XDR 进程的原始 DragonForce 示例。
使用此版本,合作攻击者可以配置以下参数:
URL of the company
Revenue
Comment
Test decryption (enable or disable)
Time range for ransom payment and use of the test decryptor.
Encrypt whole system + Network or only Local Path
Percentage of encryption
Extension for encrypted files
Choice of driver to terminate EDR/XDR processes
Name of ransom note
Excluded files
Excluded folders
Excluded extensions
Excluded shares
创建新受害者后,可以下载与特定客户相关的示例。如果选择了“原始”DragonForce 勒索软件的样本,则将下载一组适用于 Windows 和 ESXi 的样本。
DragonForce 勒索软件的“原始”版本提供了更多的自定义选项。它允许附属公司加密整个系统和公司网络或仅加密特定的本地路径。附属机构还可以选择加密文件的文件扩展名,选择终止 EDR/XDR 进程的驱动程序,并配置勒索信的名称。
3.1、我的团队
在我的团队部分中,包含一个界面,查看与附属公司相关的广告商(合作伙伴)。
3.2、宣传编辑
宣传编辑部分包含一个界面,用于为联盟创建广告商(添加合作伙伴)和编辑访问权限。
3.3、受害者信息管理
受害者信息管理部分包含有关 DragonForce 附属机构在专用泄密网站上发布的受害者数据的信息。
3.4、发布编辑页面
在发布编辑页面部分中,如果受害者选择不支付赎金,附属机构可以安排发布受害者数据的日期。
3.5、规则部分
在规则部分,DragonForce 勒索软件组织的管理员用俄语发布了与使用 DragonForce 勒索软件相关的规则、指南和联系方式。
4、组织近期事件分析
4.1 组织重大事件
近期DragonForce & RansomHub之间的内讧事件
2025年4月DragonForce 发布了一份帖子,“建议”勒索组织RansomHub 应该加入他们并迁移到他们的基础设施,这可以解释为对他们(ransomhub)的基础设施宕机的嘲笑。
DragonForce 帖子似乎在嘲笑 RansomHub
在这之后的2025 年 4 月 24 日,RansomHub 的发言人“koley”再次出现在论坛上,声称遭受了来自国家的攻击,并揭露了一名所谓的叛徒。
组织公布新的叛徒照片
几天后,2025 年4月26日,RansomHub 的发言人“koley”在论坛里一篇名为《The DragonForce Ransomware Cartel – аналогов нет! Windows, ESXi, BSD, NAS, Linux.》的帖子下 回了一张 DragonForce组织 的 DLS 被泄露和污损的图片,这是对前段时间DragonForce组织嘲笑他们基础设施宕机的回应。
koley 嘲笑 DragonForce 的技术问题
并在自己的帖子里艾特DragonForce组织,猜测对方有叛徒
对此DragonForce组织的回复如下:出现问题的是那些被迫发布其合伙人照片的人,或者与当局合作的人会有麻烦。我们没有问题,所有合伙人都支持我,但系统确实出现了一些故障。我想我们明天就能恢复上线。@koley,感谢你的关心。
但在两天后,DragonForce 在他们宣传 RaaS 的帖子上发表了一篇帖子,声称由于最近的事件,他们将对新合作伙伴的访问将受到严格限制。这个想法符合ransomhub猜测他们被“叛徒”攻击的事实。
4.2 后续事件猜测
根据目前的地下论坛传闻,这里有几种可能性:
1、RansomHub 做了一个退出骗局,加入Dragonforce
4月2号,DragonForce宣称 RansomHub 将在他们的服务器上“重启”而非恢复原有平台,这与典型的退出骗局手法相符。
ransomhub迁移到 DragonForce 基础设施
但后续DragonForce宣称这是建议,而不是事实
后续说明
2、RansomHub和Dragonforce变成彻底的敌对关系
已有报告显示,DragonForce 曾主动攻击并加密其他 RaaS 组织(包括 RansomHub)的服务器,以夺取“市场份额”。
在 RAMP 等论坛上,DragonForce affiliates 公开嘲讽 RansomHub 的管理层,指责其进行退出骗局,双方矛盾公开化。
DragonForce 否认攻击 RansomHub
koley的指控
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 |
| 2025/01/15 | medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024-03-13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024-04-01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024-04-26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024-05-17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024-11-28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
| 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
索勒安全团队
【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析
索勒安全团队
【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《【家族介绍】DragonForce勒索软件曝光:从技术细节到地下江湖恩怨的完整画像》