#016 · 樣本分析
CryptoLocker 勒索軟體(Rapid/Djvu 變種)分析
為深度分析勒索軟體威脅,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。
生成依據:AVL Code + 瀾砥大模型
勒索軟體CryptoLockerRapid/DjvuWindows 安全YARA
案例概述
針對一個 116KB、屬 Rapid/Djvu 家族的 CryptoLocker 勒索軟體變種(未加殼、Visual C++ 編譯)Win32 可執行檔,分析人員用一句自然語言指令驅動 AVL Code,完成 PE 結構與行為深度逆向:還原其 RSA-2048 離線加密機制(公鑰內嵌、金鑰存入登錄檔、加密檔案加 .cryptolocker 副檔名),並識別檔案遍歷加密、刪除磁碟區陰影複製、停用系統還原、終止 20+ 資料庫 / 辦公處理程序、逐個刪除主流防毒軟體服務、登錄檔 Run 機碼 + 排程工作雙重持久化等核心惡意行為,產出含完整 IOC 清單、YARA 檢測規則與應急回應方案的分析報告,判定威脅等級嚴重(Critical)。
核心成果
- 完整逆向 116KB 未加殼 Win32 樣本,還原 RSA-2048 離線加密機制(內嵌公鑰、金鑰存登錄檔、加密檔案加 .cryptolocker 副檔名)
- 識別 6 類核心惡意行為:檔案遍歷加密、刪除磁碟區陰影複製、停用系統還原、終止 20+ 資料庫 / 辦公處理程序、逐個刪除主流防毒軟體服務、登錄檔 Run 機碼 + 排程工作雙重持久化
- 擷取完整 IOC 清單(4 個檔案雜湊、2 個勒索信箱、登錄檔金鑰儲存與自啟動項、20+ 終止處理程序 / 服務),生成可直接部署的 YARA 檢測規則
- 歸因至 Rapid/Djvu 勒索軟體家族,產出含應急回應方案的分析報告,判定威脅等級嚴重(Critical)
技術亮點
RSA-2048 加密機制還原PE 結構與匯入表分析登錄檔 + 排程工作持久化檢測反資安軟體行為識別磁碟區陰影複製刪除與系統還原停用檢測自動化 IOC 擷取與 YARA 規則生成
落地價值
幫助安全維運團隊快速識別與回應勒索軟體威脅,提供從檢測到應急回應的完整指導方案,提升對勒索軟體的檢測與處置能力,有效保護企業資料資產不被加密勒索。
相關產物
會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型
