#016 · 样本分析
CryptoLocker 勒索软件(Rapid/Djvu 变种)分析
为深度分析勒索软件威胁,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。
生成依据:AVL Code + 澜砥大模型
勒索软件CryptoLockerRapid/DjvuWindows 安全YARA
案例概述
针对一个 116KB、属 Rapid/Djvu 家族的 CryptoLocker 勒索软件变种(未加壳、Visual C++ 编译)Win32 可执行文件,分析人员用一句自然语言指令驱动 AVL Code,完成 PE 结构与行为深度逆向:还原其 RSA-2048 离线加密机制(公钥内嵌、密钥存入注册表、加密文件加 .cryptolocker 扩展名),并识别文件遍历加密、删除卷影副本、禁用系统恢复、终止 20+ 数据库 / 办公进程、逐个删除主流杀软服务、注册表 Run 键 + 计划任务双重持久化等核心恶意行为,产出含完整 IOC 清单、YARA 检测规则与应急响应方案的分析报告,判定威胁等级严重(Critical)。
核心成果
- 完整逆向 116KB 未加壳 Win32 样本,还原 RSA-2048 离线加密机制(内嵌公钥、密钥存注册表、加密文件加 .cryptolocker 扩展名)
- 识别 6 类核心恶意行为:文件遍历加密、删除卷影副本、禁用系统恢复、终止 20+ 数据库 / 办公进程、逐个删除主流杀软服务、注册表 Run 键 + 计划任务双重持久化
- 提取完整 IOC 清单(4 个文件哈希、2 个勒索邮箱、注册表密钥存储与自启动项、20+ 终止进程 / 服务),生成可直接部署的 YARA 检测规则
- 归因至 Rapid/Djvu 勒索软件家族,产出含应急响应方案的分析报告,判定威胁等级严重(Critical)
技术亮点
RSA-2048 加密机制还原PE 结构与导入表分析注册表 + 计划任务持久化检测反安全软件行为识别卷影副本删除与恢复禁用检测自动化 IOC 提取与 YARA 规则生成
落地价值
帮助安全运营团队快速识别与响应勒索软件威胁,提供从检测到应急响应的完整指导方案,提升对勒索软件的检测与处置能力,有效保护企业数据资产不被加密勒索。
