#017 · 樣本分析

tflower 勒索軟體分析

為深度分析勒索軟體威脅,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。

生成依據:AVL Code + 瀾砥大模型

勒索軟體tflowerWindows 安全加密分析IOC 擷取

案例概述

針對一個 1.37MB、未加殼的 Windows 64 位元 tflower 勒索軟體可執行檔,分析人員用一句自然語言指令驅動 AVL Code,完成 PE 結構與行為深度逆向:還原其基於 OpenSSL 的 AES-256-CBC 檔案加密機制(內嵌 RSA 公鑰,暗示可能採用 RSA+AES 混合加密方案),並識別 HTTP(S) C2 上報(受害電腦名稱與加密狀態)、登錄檔 Run 機碼持久化、刪除磁碟區陰影複製與停用系統還原等系統破壞行為,產出含完整 IOC 清單、勒索信文字與聯絡方式擷取、處置建議的分析報告,判定威脅等級嚴重(Critical)。

核心成果

  • 完整逆向 1.37MB 未加殼 PE32+ 勒索軟體樣本,還原基於 OpenSSL 的 AES-256-CBC 加密機制,並識別內嵌 RSA 公鑰、可能採用的 RSA+AES 混合加密方案
  • 擷取完整 IOC 清單(4 個檔案雜湊、1 個 C2 網域/URL、2 個勒索聯絡信箱、1 條登錄檔持久化路徑)
  • 識別多項系統還原能力破壞行為(刪除磁碟區陰影複製、停用系統還原與開機修復、清空資源回收筒),並完整擷取勒索信文字與聯絡方式
  • 歸類為針對企業環境的勒索軟體(HTTP(S) 上報電腦名稱與加密狀態),產出含處置建議的分析報告,判定威脅等級嚴重(Critical)

技術亮點

AES-256-CBC 加密機制還原PE 結構與匯入表分析C2 通訊擷取登錄檔持久化檢測系統還原能力破壞分析自動化 IOC 擷取

落地價值

幫助安全維運團隊快速識別與回應勒索軟體威脅,提供從檢測到處置的完整指導方案,提升對勒索軟體的檢測與處置能力,有效保護企業資料資產不被加密勒索。

相關產物

會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型