| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 勒索软件 (双 Extortion) | CRITICAL |
| 编译器 | MinGW (GCC for Windows) | HIGH |
| 加密算法 | AES 文件加密 + RSA/EC 公钥体系 | HIGH |
| 支付方式 | Tor 隐藏服务 (.onion) | HIGH |
| 目标环境 | Windows + Linux + VMware ESXi | HIGH |
| 企业功能 | VSS 删除 + 多线程 + 部分加密 + ESXi 模式 | HIGH |
| 数据窃取 | 双 Extortion — 加密前窃取数据 | CRITICAL |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | 无已知 APT 关联 |
| 动机 | 经济勒索(双 Extortion) |
| 目标行业 | 企业(ESXi/Hyper-V 目标) |
| 活动名称 | 未知勒索软件活动 |
| C2协议 | Tor 隐藏服务 (HTTP over Tor) |
| C2基础设施 | ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion |
| 位置 | N/A |
| 方法 | 勒索软件通常不建立持久化(一次性执行) |
| 触发 | N/A |
未发现注册表或计划任务持久化
| 维度 | 评估 |
|---|---|
| 持久化 | N/A (一次性执行) |
| 协议 | HTTP over Tor |
| 端口 | N/A (Tor 隐藏服务) |
| 地址/Domain | ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion |
| IP | N/A (Tor 隐藏服务) |
| 加密 | Tor 多层加密 |
| 用途 | 赎金支付、受害者谈判 |
| API引用 | Tor SOCKS 代理 |
| 证书 | N/A |
加密后持续可用
Tor 隐藏服务提供匿名赎金支付渠道。该 .onion 地址未与已知勒索软件家族关联,可能为新运营或私有 RaaS。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.50 | 正常(MinGW 编译代码) |
| .rdata | 5.20 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 编译器 | MinGW (GCC for Windows) | DIE 检测 |
| 加密库 | 自定义 AES + OpenSSL/libcrypto (RSA/EC) | 字符串分析 |
| 跨平台 | Windows + Linux + ESXi | 命令行参数 |
| 维度 | 本样本 | LockBit | BlackCat/ALPHV | Hive | BlackBasta | Royal | F6 | F7 | F8 | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 语言 | C (MinGW) | C++ | Rust | Go | C++ | C++ | 0/8 | |||
| ESXi 模式 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 5/8 | |||
| 双 Extortion | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 5/8 | |||
| Tor 支付 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 5/8 | |||
| 部分加密 | 有 | 无 | ✅ 有 | ✅ 有 | ✅ 有 | ✅ 有 | 4/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: AdjustTokenPrivileges + LookupPrivilegeValueW 获取 SeBackupPrivilege
证据: API 导入
行为: vssadmin resize shadowstorage 删除卷影副本
证据: vssadmin 命令字符串
行为: 窃取机密文件并上传
证据: We have downloaded confidential information files
行为: 多线程遍历磁盘,枚举文件
证据: Using %d scanner threads
行为: AES 加密文件(部分加密可选),RSA 保护密钥
证据: AES 实现 + RSA 密钥
行为: 检测 VMware ESXi 环境,仅加密 VM 文件
证据: -esxi 参数
行为: 释放勒索信,要求通过 Tor 支付赎金
证据: Tor .onion 地址 + 访问密钥
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| 文件加密 | AES + RSA 完整加密体系 | 10 | 10/10 |
| 双 Extortion | 窃取数据 + 加密文件 | 10 | 10/10 |
| ESXi 目标 | 专用企业虚拟化加密 | 10 | 10/10 |
| VSS 删除 | 阻止卷影副本恢复 | 8 | 10/10 |
| 权限提升 | SeBackupPrivilege | 8 | 9/10 |
| 多线程 | 多线程扫描 + 加密 | 7 | 9/10 |
| 跨平台 | Windows + Linux + ESXi | 8 | 10/10 |
恶意软件 (CRITICAL)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | — | — | — |
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| 跨平台编译 | 已检测 | MinGW 编译 — Windows 原生但 Linux 可移植 | 中 |
| 命令行混淆 | 已检测 | 编译时配置 (Mode: ENCRYPT compiled-in) | 低 |
| 反调试 | 未检测 | 无 IsDebuggerPresent 等 API | — |
| 反虚拟机 | 未检测 | 无 VMware/VBox 检测 | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 0 |
| 反编译输出 | 跳过 (勒索软件 — 静态分析已足够) |
| 分析时长 | N/A |
/* 勒索软件 — 静态分析已确认完整恶意功能,跳过 Ghidra */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | N/A | N/A |
N/A
| QEMU 模式 | ⚠️ 跳过 (勒索软件 — 安全策略禁止动态执行) |
| 网络隔离 | 未配置 |
| 执行结果 | 未执行 |
| C2 数据 | 无 C2 通信 |
根据安全策略,勒索软件样本禁止在 VM 中执行,仅进行静态分析。
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Strings | ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion | Tor 隐藏服务 | 赎金支付网站 | CRITICAL |
| Strings | 272cd3f7982d35dbbe95bc95f0f9e256 | 访问密钥 | 受害者唯一标识/访问密钥 | CRITICAL |
| Strings | We have downloaded confidential information files | 勒索信 | 双 Extortion 威胁 | CRITICAL |
| Strings | Mode: ENCRYPT (compiled-in) | 编译配置 | 加密模式编译时确定 | HIGH |
| Strings | -esxi ESXi mode: encrypt only VM files | ESXi 模式 | VMware ESXi 虚拟机加密 | HIGH |
| Strings | vssadmin resize shadowstorage | VSS 删除 | 删除卷影副本阻止恢复 | HIGH |
| Strings | -percent<N> Percentage of file to encrypt | 部分加密 | 加速加密过程 | HIGH |
| Strings | AES - Invalid key length | 加密实现 | 自定义 AES 实现 | HIGH |
| Strings | RSA PRIVATE KEY | 密钥体系 | RSA 公钥加密体系 | HIGH |
| Strings | AdjustTokenPrivileges | 权限提升 | 获取 SeBackupPrivilege | HIGH |
| Strings | Using %d scanner threads | 多线程 | 多线程目录扫描 | HIGH |
| Strings | -nohyperv Skip Hyper-V VM shutdown | Hyper-V 感知 | 跳过 Hyper-V 虚拟机关机 | HIGH |
该勒索软件使用 Tor 隐藏服务作为赎金支付渠道,访问密钥硬编码在二进制中。支持 Windows 和 Linux 双平台,具备企业级 ESXi 虚拟机加密能力。双 Extortion 模式(窃取数据 + 加密)增加了受害者支付赎金的压力。
ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion — 赎金支付网站272cd3f7982d35dbbe95bc95f0f9e256 — 受害者唯一标识双 Extortion (窃取 + 加密) — 加密前窃取机密数据-esxi 模式 — VMware ESXi 虚拟机加密0a26eab06e82c211b5e8c44599e481bc9a8360ca75e5bf3aa1540d1b075643f5 — 样本 SHA256fc39b8632c13702c93a374c35ca0ff69 — 样本 MD5未生成
| 判定结果 | 🔴 恶意软件 |
| 恶意类型 | 勒索软件 (双 Extortion + ESXi 目标) |
| 恶意家族 | Ransomware (Unknown Family) |
| 威胁级别 | CRITICAL |
| 置信度 | 98% — 极高置信度:完整勒索功能链 — AES 加密 + RSA 密钥 + Tor .onion + 数据窃取 + ESXi 模式 |
| 关联组织 | 未归因 |
| 目标平台 | Windows x64 / Linux (跨平台) |
| 感染链位置 | Stage 3 — 勒索软件载荷 |
该样本为 MinGW 编译的 64 位跨平台勒索软件。使用 AES 加密文件,RSA/EC 公钥加密体系保护密钥。具备双 extortion(窃取数据 + 加密文件)、ESXi 虚拟机专用加密模式、VSS 卷影副本删除、多线程文件扫描、部分加密(百分比模式)等高级功能。赎金支付通过 Tor 隐藏服务 ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion 进行。