#023 · 样本分析
TheGentlemen 勒索软件(Go 语言双重勒索变种)分析
为深度分析双重勒索软件威胁,分析人员基于 AVL Code 使用一句自然语言指令,实现从恶意样本上传到完整分析报告的全流程智能闭环。
生成依据:AVL Code + 澜砥大模型
勒索软件TheGentlemen双重勒索Go 语言域传播
案例概述
针对一个 4.02MB、Go 语言编写且未加壳的 TheGentlemen 勒索软件 Windows x64 变种,分析人员用一句自然语言指令驱动 AVL Code 完成深度逆向:识别其 AES-256-CBC + RSA 混合加密与 Tor/Clearnet 泄露博客双重勒索机制(239 小时公开倒计时施压),还原其内嵌 PowerShell 脚本自动安装 RSAT/GPMC、枚举域内主机、通过 GPO 创建计划任务将载荷投放至域控 SYSVOL scripts 目录、再借内嵌 PsExec 源码横向移动的全域自动化传播链,并识别 AMSI 绕过、进程注入、清除安全软件日志、终止数据库/备份服务等多重对抗与破坏能力,约 7 分钟产出含完整 IOC 清单、威胁评估与处置建议的分析报告,判定威胁等级极高危(Critical)。
核心成果
- 完整逆向 4.02MB Go 语言编写的 TheGentlemen 勒索软件 Windows x64 变种,识别其 AES-256-CBC + RSA 混合加密的双重勒索机制
- 还原 GPO + SYSVOL + PsExec 全域自动化横向移动链——自动安装 RSAT/GPMC 枚举域内主机、通过 GPO 计划任务向 SYSVOL scripts 批量投放载荷、PsExec 横向执行
- 识别 AMSI 绕过、进程注入(CreateRemoteThread/NtQueueApcThreadEx)、清除安全软件日志、终止数据库/备份服务等多重对抗与破坏能力
- 提取完整 IOC 清单(3 个文件哈希、8 个网络指标、10 条文件路径、4 个注册表路径),产出威胁评估与处置建议,约 7 分钟完成,判定威胁等级极高危(Critical)
技术亮点
Go 语言恶意软件分析双重勒索机制解析域环境横向移动分析(GPO/SYSVOL/PsExec)混合加密机制识别AMSI 绕过检测安全日志清除行为分析匿名通信渠道提取
落地价值
帮助安全运营团队快速识别和响应双重勒索软件威胁,提供从检测到处置的完整指导方案,提升对域环境勒索攻击的检测和处置能力,有效保护企业数据资产和业务连续性。
