文章总结: LockBit4.0勒索软件采用自定义类SHA512哈希算法生成文件加密密钥,结合X25519椭圆曲线密钥交换算法生成共享密钥,使用ChaCha20-Poly1305算法对文件进行分块加密。该软件对小于1MB的文件全量加密,对大文件采用9%加密加间隔跳过的策略,并通过魔术字符串FBIsosite进行加密标识校验。其攻击链包含自定义脱壳、API哈希解析、ETW绕过、系统信息收集、服务停止、卷影删除等功能,具备较高工程化水平与防分析能力。
综合评分: 93
文章分类: 恶意软件,漏洞分析,应急响应
【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告
原创
solarsec
solar应急响应团队
2025年6月17日 15:47
前情提要:LockBit 4.0 是自2019年以来最活跃的勒索软件组织之一,采用双重勒索策略并具备高度专业化运营能力。尽管在2024年遭遇国际打击并被揭露核心身份,该组织仍迅速恢复并于2025年推出LockBit 4.0版本。2025年5月,其运营数据库泄露暴露了大量内部细节。详情可见【独家揭秘】LockBit 4.0 解密器失效真相|首发谈判日志+万字深剖:发展脉络 · TTP 演进 · 2025最新 IOC。
1.背景
本文将重点分析我们在该用户受害设备上提取到的 LockBit 4.0 加密器样本,揭示其程序行为及加密特征。在此前的分析中,我们曾对一款盗版LockBit 3.0加密器进行深入研究,发现其在对MSSQL数据库文件加密时,仅加密了文件头部内容,主体数据并未受损。
基于这一特征,我们通过修复数据库结构的方式成功实现了数据恢复,相关技术细节可参考文章【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告。我们将在接下来的两篇文章中,深入解析该版本解密器存在缺陷的技术原因,并免费公开本次成功研发的专属数据恢复工具,欢迎持续关注。
2. 恶意文件基础信息
2.1 恶意文件基本信息
| 描述 | 说明 |
| — | — |
| 名称 | f53f84ac24e0ae43cd5b59a0e031d6423f8dce2400d21e0d59ea5511b57f256f.vir |
| 大小 | 61,952 bytes |
| 样本路径 | C:\users\mcadmin\desktop |
| 操作系统 | windows |
| 架构 | 80386 |
| 类型 | PE文件 |
| 字节序 | 小端 |
| MD5 | 004422b08f2b638179d5a75e64bf0af9 |
| SHA1 | af726bedd69174990bb6b1dea902f318ca780adf |
| SHA256 | bd0649d701f4092c4431b1e597d9a61afff7fcad0b304e1f433cffff42190760 |
2.2 勒索信
文件名:Restore-My-Files.txt
2.3 其他注意事项
分析的样本中加密器与提供的解密器不配套,但核心加密算法完全一致,仅存在密钥差别,后文将详细解释.
3.加密后文件分析
3.1 威胁分析
| 病毒家族 | Lockbit系列 |
| — | — |
| 首次出现时间/捕获分析时间 | 2025/4/14 |
| 威胁类型 | 勒索软件,加密病毒 |
| 加密文件扩展名 | .随机12bytes小写hex字符串 |
| 勒索信文件名 | Restore-My-Files.txt |
| 有无免费解密器? | 无 |
| 联系邮箱 | 无 |
| 感染症状 | 无法打开存储在计算机上的文件,以前功能的文件现在具有不同的扩展名(例如,solar.docx.随机12bytes小写hex字符串)。桌面上会显示一条勒索要求消息。网络犯罪分子要求支付赎金(通常以比特币)来解锁您的文件。 |
| 感染方式 | 受感染的电子邮件附件(宏)、恶意广告、漏洞利用、恶意链接 |
| 受灾影响 | 所有文件都经过加密,如果不支付赎金就无法打开。其他密码窃取木马和恶意软件感染可以与勒索软件感染一起安装。 |
3.2 加密的测试文件
3.2.1 文件1 sierting.txt
加密前:
加密后:
3.2.2 文件2 公司logo 透明.png
加密前:
加密后:
3.3 加密后文件特征
3.3.1 加密后文件名
加密文件名 = 原始文件名+.(12bytes随机小写hex字符串) ,例如:sierting.txt.12345678abcd
3.3.2 加密后文件结构
在文件中,在被加密数据之后,多出92bytes附加信息,结构如下:
3.3.3 加密算法概览
使用自定义512位类sha512哈希算法生成文件密钥的加密密钥,使用了chacha20-poly1305算法,具体使用chacha20作为文件加密算法,文件加密密钥使用ecdh密钥交换算法(x25519)生成,使用poly1305算法和普通的异或计算字符串校验被加密文件的密钥.
4.代码分析
4.1 程序执行流程
4.2 相关函数分析
4.2.1 脱壳
该样本使用自定义加壳器加壳,脱壳方式如下:
使用pe编辑器打开样本文件,去除PE文件头中的aslr配置(动态基址).
入口函数如下:
找到其中的常量跳转,即为跳往oep的指令:
动调程序,下硬件断点并跟进,到达oep:
设置好入口点,自动查找iat即可(如有错误项则删除):
dump修复好后,打开dump修复后文件,改变data(入口点所在段)属性为下图:
保存,即脱壳成功.
4.2.2 加密算法相关
4.2.2.1 对于此样本中密钥交换的解释
假设有两个端点进行密钥交换,为加密端(器)和解密端(器).加密端存有黑客公钥,解密端存有黑客私钥.
加密端加密时候使用随机算法生成每个文件的文件私钥(经过一定处理的随机32bytes长字节串),根据文件私钥和32bytes的数字0x9进行标量乘法,计算出文件公钥写入被加密后的文件,使用文件私钥和黑客公钥生成共享密钥,使用共享密钥进行文件加密.
解密时,读取文件中的文件公钥,与解密器中的黑客私钥进行密钥交换得到与上文相同的共享密钥,然后使用共享密钥解密文件.
4.2.2.2 加密主函数分析
多线程部分:
使用双线程加密,一个获取路径,一个加密路径对应的文件.
加密部分:
计算计数器的地方有一些干扰指令,但是动调能得出初始结果为1.
先获取随机密钥(32bytes,后作为文件块密钥),然后将其前[0,24]下标对应byte和[8,32]下标对应byte异或,存入新数组v179.
再次生成32bytes随机数,作为x25519的随机标量(文件私钥).
执行x25519标量乘法,即32bytes大数0x9和文件私钥相乘,与黑客公钥交换得到共享密钥v217.
自定义哈希结构体内容(开头部分代码和常数模仿sha512,具有一定迷惑性):
将字节串拼接(共享密钥+文件公钥),使用自定义哈希计算得到64bytes的结果,取前32bytes.
将前面取得的32bytes哈希再次以同样的方法哈希,取前24bytes.
使用得到的24bytes哈希初始化自定义的chacha20密钥ctx,使用自定义的初始化算法.
自定义chacha20结构体内包含数据如下:
和标准chacha20的密钥结构相同,此处使用的是8bytes counter和8bytes nonce这一标准.
然后加密该结构体.样本中算法与标准chacha20的区别就是此处有加密这64bytes数据.
密钥流生成时,key为一个32bytes字节串,拷贝加密后的ctx中的[0:16]字节到key的[0:16]下标处,再拷贝加密后的ctx中的[48:64]字节到key的[16:32]下标处,拷贝B的[16:24]字节,作为加密文件密钥的nonce传入密钥拓展函数.这些密钥数据用于chacha20-poly1305校验以及加密加密文件用的密钥.
//密钥流生成算法
int __usercall file_enc_or_gen_key@<eax>(
char *action@<edx>,
int output@<ecx>,
unsignedint input_len,
int key,
int nonce,
__int64 counter)
{
int i; // ebp
int v9; // eax
int j; // eax
char *v11; // eax
int k; // ecx
int v14[4]; // [esp+0h] [ebp-D0h] BYREF
char v15[32]; // [esp+10h] [ebp-C0h] BYREF
__int64 v16; // [esp+30h] [ebp-A0h]
char v17[8]; // [esp+38h] [ebp-98h] BYREF
int v18[16]; // [esp+40h] [ebp-90h] BYREF
int v19[20]; // [esp+80h] [ebp-50h] BYREF
cpy_dw((int)&unk_420498, (int)v14, 4); // 拷贝n个dwords
cpy_dw(key, (int)v15, 8);
cpy_dw(nonce, (int)v17, 2);
v16 = counter;
for ( i = 0; i != input_len >> 6; ++i )
{
chacha20_main(v18, v14); // 标准20轮chacha20算法操作
v9 = 0;
if ( action )
{
while ( v9 != 16 )
{
*(_DWORD *)(output + v9 * 4) = *(_DWORD *)&action[v9 * 4] ^ (v18[v9] + v14[v9]);
++v9;
}
action += 64;
output += 64;
}
else
{
while ( v9 != 16 )
{
*(_DWORD *)(output + v9 * 4) = v18[v9] + v14[v9];
++v9;
}
output += 64;
action = 0;
}
LODWORD(v16) = v16 + 1;
if ( !(_DWORD)v16 )
++HIDWORD(v16);
}
if ( (input_len & 63) != 0 )
{
chacha20_main(v18, v14);
for ( j = 0; j != 16; ++j )
v19[j] = v18[j] + v14[j];
v11 = a2;
if ( action )
v11 = action;
for ( k = 0; (input_len & 63) != k; ++k )
*(_BYTE *)(output + k) = *((_BYTE *)v19 + k) ^ v11[k];
zeroit((int)v19, 64); // 清零n个bytes
}
zeroit((int)v18, 64);
return zeroit((int)v14, 64);
}
使用chacha20-poly1305算法校验密钥,使用前面拓展的密钥流,输入文件公钥和加密文件的密钥,输出16字节校验码.
拷贝16bytes校验码,进行第二次校验,得到最终文件尾部附加信息,先行写入文件.
第二次校验,生成8bytes随机数,与常量字符串经过一系列运算得到12bytes字符串校验值,实际使用该校验值已经能够较精确地判断文件是否被加密.
第二次校验ida伪码如下:
第二次校验c语言代码如下:
bool is_file(BYTE* a2)
{
char* magic2="FBIsosite";//常量字符串值
BYTE v4 = a2[0];
BYTE v8 = a2[2] ^ v4 ^ 9;
char dst[10] = { 0 };
for (DWORD i = 0; i < 9; i++)
{
*(BYTE*)(a2 + i + 3) ^= v8;
*(BYTE*)(a2 + i + 3) -= v8;
*(BYTE*)(a2 + i + 3) ^= v4;
}
memcpy(dst, a2 + 3, 9);
if (!strcmp(dst, magic2))
{
returntrue;
}
returnfalse;
}
文件加密部分掺杂着一些干扰指令,不过不影响分析.
使用64位整数存储文件大小,保证能加密较大的文件.
对于小于1mb的文件,全部加密,对于大于1mb的文件,对如下区间作相应处理:
伪码变量定义:
block_sz = 9 * (file_size / 100) //加密块大小
gap_sz = ((file_size - 27 * (file_size / 100)) >> 1)//间隔大小
block_start = block_sz + gap_sz //一组(加密+不加密)数据大小
以下为加密区间:
[0, block_sz]
[block_start, block_sz]
[block_start * 2, file_size - block_start * 2]
以下为不加密区间:
[block_sz, gap_sz]
[block_start + block_sz, gap_sz]
使用chacha20分块加密写入文件,分块以避免加密时占用过多内存。
4.2.3 程序常规行为
4.2.3.1 获取api地址
样本采用多次hash获取api地址方法,大致上是先hash获取一次模块基址,再hash api名字获取api地址.
例子(调用NtProtectVirtualMemory):
4.2.3.2 hash算法
整个样本统一使用以下hash算法:
4.2.3.3 绕过保护
Hook ETW实现绕过保护.
4.2.3.4 解密信息
解密一些字符串,包含chacha20常量(不再赘述) 和校验用字符串”FBIsosite”.
解密勒索信.
4.2.3.5 判断受害者地区
根据键盘输入法代码检测是否是俄语输入法.
4.2.3.6 提权
常规提权操作.
4.2.3.7 解析命令行
参数如下:(为程序的–help选项输出)
-m local:只加密本地文件
-m net:包含网络路径
-p <path>:加密指定路径
-f:强制加密,无视文件夹名限制
-k:不执行自删除
-q:静默模式,不输出
-nomutex:不创建互斥锁,即非单例运行.
原文如下:
4.2.3.8 获取系统信息
使用api获取系统架构和版本.
读取pe头获取子系统版本.
4.2.3.9 线程初始化
该程序使用生产者-消费者模型.此处创建线程以及用于控制的信号量.
4.2.3.10 自删除
根据输入配置决定是否进行自删除.
4.2.3.11 删除卷影备份
调用wmi删除卷影备份.
改变文件索引方式.
4.2.3.12 初始化网络操作
初始化socket.
调用WSAIOctl获取异步客户端连接api ConnectEx.原因不再赘述.
获取本机地址.
初始化iocp.
4.2.3.13 扫描445端口
遍历arp缓存中的所有ip.
创建ip遍历获取线程.
创建ip连接测试(扫描)线程.即iocp的完成包处理线程.
4.2.3.14 停止相关服务
打开遍历服务对象.
枚举服务.
遍历结果中的服务名.使用前文所述hash算法比对服务名.
打开服务对象.
如果服务在运行,则发送停止控制码.
判断服务是否已停止.
未停止则再次尝试.
释放资源.
4.2.3.15 遍历驱动器
拷贝A-Z大写字母表.
遍历所有本地驱动器.
遍历网络驱动器.
判断驱动器类型.
为本地驱动器,立即释放信号量.
为网络驱动器,则进入队列.
为cd-rom则跳过.
4.2.3.16 文件路径获取线程
等待加密信号量.
获得信号量后,开始加密.
先在每一个路径下写入前文所述勒索信.
再根据文件后缀白名单和目录白名单,获取要加密的文件目录及其中文件.
写入公用缓冲区,由加密线程加密.
文件后缀白名单如下:
[".exe", ".dll", ".sys"]
目录白名单如下:
["Temp", "$Recycle.Bin", "$RECYCLE.BIN","System Volume Information", "Boot", "Windows","WINDOWS"]
4.2.3.17 扫描远程桌面
4.2.3.18 结束工作
5.病毒分析总结
该勒索病毒样本采用自定义类SHA512哈希算法生成文件加密密钥,结合X25519椭圆曲线密钥交换算法生成共享密钥,进而派生出ChaCha20-Poly1305密钥流对目标文件进行分块加密;其加密策略对小于1MB的文件进行全量加密,对大文件则采用“9%加密+间隔跳过”的方式提升效率,且通过嵌入魔术字符串“FBIsosite”进行加密标识校验;整体流程涵盖自定义脱壳、API哈希解析、ETW绕过、勒索信写入、系统信息收集、服务停止、卷影删除、本地与网络驱动器遍历、445端口和RDP扫描等,形成一套集加密、传播、干扰、防逃逸于一体的完整攻击链,具备较高的工程化水平与防分析能力.
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 |
| 2025/01/15 | medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024-03-13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024-04-01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024-04-26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024-05-17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024-11-28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
索勒安全团队
【紧急通告】Outlook公布高危漏洞CVE‑2025‑47176,攻击者可远程执行代码!
索勒安全团队
【病毒分析】888勒索家族再出手!幕后加密器深度剖析 索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告》