#023 · 樣本分析
TheGentlemen 勒索軟體(Go 語言雙重勒索變種)分析
為深度分析雙重勒索軟體威脅,分析人員基於 AVL Code 使用一句自然語言指令,實現從惡意樣本上傳到完整分析報告的全流程智慧閉環。
生成依據:AVL Code + 瀾砥大模型
勒索軟體TheGentlemen雙重勒索Go 語言網域傳播
案例概述
針對一個 4.02MB、以 Go 語言編寫且未加殼的 TheGentlemen 勒索軟體 Windows x64 變種,分析人員用一句自然語言指令驅動 AVL Code 完成深度逆向:識別其 AES-256-CBC + RSA 混合加密與 Tor/Clearnet 洩露部落格雙重勒索機制(239 小時公開倒數施壓),還原其內嵌 PowerShell 指令碼自動安裝 RSAT/GPMC、列舉網域內主機、透過 GPO 建立排程工作將載荷投放至網域控制站 SYSVOL scripts 目錄、再借內嵌 PsExec 原始碼橫向移動的全網域自動化傳播鏈,並識別 AMSI 繞過、處理程序注入、清除安全軟體記錄檔、終止資料庫/備份服務等多重對抗與破壞能力,約 7 分鐘產出含完整 IOC 清單、威脅評估與處置建議的分析報告,判定威脅等級極高危(Critical)。
核心成果
- 完整逆向 4.02MB 以 Go 語言編寫的 TheGentlemen 勒索軟體 Windows x64 變種,識別其 AES-256-CBC + RSA 混合加密的雙重勒索機制
- 還原 GPO + SYSVOL + PsExec 全網域自動化橫向移動鏈——自動安裝 RSAT/GPMC 列舉網域內主機、透過 GPO 排程工作向 SYSVOL scripts 批次投放載荷、PsExec 橫向執行
- 識別 AMSI 繞過、處理程序注入(CreateRemoteThread/NtQueueApcThreadEx)、清除安全軟體記錄檔、終止資料庫/備份服務等多重對抗與破壞能力
- 擷取完整 IOC 清單(3 個檔案雜湊、8 個網路指標、10 條檔案路徑、4 個登錄檔路徑),產出威脅評估與處置建議,約 7 分鐘完成,判定威脅等級極高危(Critical)
技術亮點
Go 語言惡意軟體分析雙重勒索機制解析網域環境橫向移動分析(GPO/SYSVOL/PsExec)混合加密機制識別AMSI 繞過檢測安全記錄檔清除行為分析匿名通訊管道擷取
落地價值
幫助安全維運團隊快速識別與回應雙重勒索軟體威脅,提供從檢測到處置的完整指導方案,提升對網域環境勒索攻擊的檢測與處置能力,有效保護企業資料資產與業務連續性。
相關產物
會話回放與報告為簡體中文原始記錄 · 生成依據:AVL Code + 瀾砥大模型
