#017 · 样本分析

tflower 勒索软件分析

为深度分析勒索软件威胁,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。

生成依据:AVL Code + 澜砥大模型

勒索软件tflowerWindows 安全加密分析IOC 提取

案例概述

针对一个 1.37MB、未加壳的 Windows 64 位 tflower 勒索软件可执行文件,分析人员用一句自然语言指令驱动 AVL Code,完成 PE 结构与行为深度逆向:还原其基于 OpenSSL 的 AES-256-CBC 文件加密机制(内嵌 RSA 公钥,暗示可能采用 RSA+AES 混合加密方案),并识别 HTTP(S) C2 上报(受害主机名与加密状态)、注册表 Run 键持久化、删除卷影副本与禁用系统恢复等系统破坏行为,产出含完整 IOC 清单、勒索信文本与联系方式提取、处置建议的分析报告,判定威胁等级严重(Critical)。

核心成果

  • 完整逆向 1.37MB 未加壳 PE32+ 勒索软件样本,还原基于 OpenSSL 的 AES-256-CBC 加密机制,并识别内嵌 RSA 公钥、可能采用的 RSA+AES 混合加密方案
  • 提取完整 IOC 清单(4 个文件哈希、1 个 C2 域名/URL、2 个勒索联系邮箱、1 条注册表持久化路径)
  • 识别多项系统恢复能力破坏行为(删除卷影副本、禁用系统恢复与启动修复、清空回收站),并完整提取勒索信文本与联系方式
  • 归类为面向企业环境的勒索软件(HTTP(S) 上报计算机名与加密状态),产出含处置建议的分析报告,判定威胁等级严重(Critical)

技术亮点

AES-256-CBC 加密机制还原PE 结构与导入表分析C2 通信提取注册表持久化检测系统恢复能力破坏分析自动化 IOC 提取

落地价值

帮助安全运营团队快速识别与响应勒索软件威胁,提供从检测到处置的完整指导方案,提升对勒索软件的检测与处置能力,有效保护企业数据资产不被加密勒索。

相关产物