文章总结: Crypto24是一个高度组织化的勒索软件组织,针对大型企业和高端实体,采用合法工具与自定义恶意软件混合的攻击方式,并使用高级规避技术绕过EDR系统。其攻击链包括初始访问、持久化、权限提升、防御规避、横向移动、数据采集和最终加密等多个阶段,使用键盘记录器窃取凭证并通过GoogleDrive进行数据外泄。该勒索软件使用VMProtect加固,采用API哈希解析和UAC绕过等技术,实施双重勒索策略。亚信安全已提供检测方案,建议采用多层次、主动的安全防护策略应对此类威胁。
综合评分: 88
文章分类: 恶意软件,威胁情报,漏洞分析,应急响应,WEB安全
拆解Crypto24勒索软件的“隐身术”:EDR绕过与权限渗透背后的高级威胁运营逻辑
应急响应中心
亚信安全
2025年11月25日 17:37
北京
Crypto24是一个具有高度组织性和隐蔽性的勒索软件组织,其攻击活动展现出显著的运营成熟度。该组织以大型企业和高端实体为主要目标,专注于金融、制造、娱乐和科技等行业,横跨亚洲、欧洲和美国。其最大特点在于巧妙地混合使用合法工具(如PSExec、AnyDesk)与自定义恶意软件,并采用高级规避技术来绕过安全防护和端点检测与响应(EDR)系统,使攻击活动能够潜伏在正常的网络运营中,难以被发现。
核心攻击摘要
- 协同多阶段攻击:攻击者进行协调的多阶段攻击,利用合法工具和自定义恶意软件来获取访问权限、横向移动并规避检测。
- 持久化潜伏:通过创建特权账户、计划任务和服务,将恶意活动与正常操作混合,实现长期持久化。
- 高级规避技术:使用定制化的EDR绕过工具,并滥用合法系统工具(如gpscript.exe)来卸载安全软件。
- 数据窃取与持续监控:部署键盘记录器窃取凭证,并利用Google Drive进行隐蔽的数据外泄。
- 精准打击:攻击活动常在非高峰时段发起,以最大化影响并规避检测。攻击者在成功部署勒索软件前表现出极大的耐心和战略规划。
详细攻击链分析
01
Windows 版本技术细节
- 有效账户:攻击者重新激活默认管理员账户并创建多个新的高权限用户账户,将其加入管理员组和远程桌面用户组,建立多个持久化入口。
- 信息收集:使用WMIC命令和批处理脚本收集系统信息,包括磁盘分区、内存、本地用户和组成员,为后续横向移动做准备。
02
持久化
- 计划任务:利用位于%ProgramData%\Update\目录下的脚本(如update.vbs, vm.bat)定期执行恶意任务。
- 恶意服务:使用sc.exe创建服务来部署键盘记录器(WinMainSvc.dll)和勒索软件本体(MSRuntime.dll)。
03
权限提升与防御规避
- 权限提升:使用runas.exe和PSExec以高权限身份执行命令。
- 防御规避:
- 部署定制化的RealBlindingEDR工具,通过命令行参数针对性地卸载或禁用多家安全厂商的驱动。
- 滥用合法的组策略工具gpscript.exe远程执行某安全软件的卸载程序,这是一种典型的“离地攻击”技术。
04
横向移动
- 使用PSExec进行远程命令执行。
- 修改注册表和防火墙规则,启用RDP(远程桌面协议)。
- 安装IP扫描工具(如Angry IP Scanner)以识别网络内其他主机。
- 修补termsrv.dll文件以支持多并发RDP会话,并安装TightVNC等远程控制软件。
05
数据采集与渗透
- 键盘记录:部署自定义键盘记录器(WinMainSvc.dll),该木马会检查自身是否由svchost.exe启动以规避沙箱分析。它记录用户输入,并通过Google Drive API将窃取的数据(先上传测试文件Test.txt验证)上传到攻击者控制的云盘。
06
影响(数据加密)
- 在成功禁用安全控制后,攻击者最终部署Crypto24勒索软件 payload(MSRuntime.dll)。
- 该勒索软件使用VMProtect进行加固,增加了分析难度。它采用API哈希解析、UAC绕过(通过CMSTPLUA COM接口)等技术。
- 加密文件时,会跳过特定目录(如安全软件、云存储客户端目录),并将文件重命名,附加.crypto24扩展名。
- 会终止可能与加密过程冲突的进程(如dropbox.exe, onedrive.exe等)。
- 在加密完成后,会创建勒索信(Decryption.txt),实施“双重勒索”策略(即加密数据并威胁公开数据),并执行自删除脚本清理痕迹。
Crypto24勒索样本分析
- 动态API解析:使用自定义哈希函数来解析API,避免直接导入。
- UAC绕过:通过利用CMSTPLUA COM接口提升权限。
- 服务安装:将自身安装为名为”MSRuntime”的Windows服务以实现持久化。
- 选择性加密:跳过特定目录和文件(如安全软件、云存储客户端、系统文件),并附加.crypto24扩展名。同时会终止可能干扰加密的进程(如dropbox.exe, onedrive.exe)。
- 双重勒索:在加密后留下勒索信(Decryption.txt),威胁公开窃取的数据。
- 清理痕迹:加密完成后执行自删除脚本,清除攻击痕迹。
Crypto24 勒索信
亚信安全解决方案
亚信安全病毒码版本20.577.60,云病毒码版本20.577.71,全球码版本20.577.00 已经可以检测该勒索,并将其命名为Ransom.Win64.CRYPTWOFOUR.THFBCBE。
总结
Crypto24勒索软件活动代表了现代网络威胁的危险演变。其攻击者不仅技术娴熟,而且对目标企业的安全栈有深入理解,能够针对性地开发工具来利用防御弱点。这种将合法工具与定制恶意软件深度融合的攻击方式,极大地增加了检测和防御的难度。此案例警示我们,防御者必须保持敏捷,采用多层次、主动的安全防护策略,并结合严格的访问控制和及时的应急响应,才能有效应对此类高级持续性威胁。
部分资料来源于互联网
了解亚信安全,请点击“阅读原文”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:亚信安全 应急响应中心《拆解Crypto24勒索软件的“隐身术”:EDR绕过与权限渗透背后的高级威胁运营逻辑》