⬇ Download sample (0a26eab06e82c211.zip)

🔴 恶意 — 无壳 | 签名: 无 | 勒索软件 (双 Extortion + ESXi)

0a26eab06e82c211b5e8c44599e481bc9a8360ca75e5bf3aa1540d1b075643f5
MD5 fc39b8632c13702c93a374c35ca0ff69  |  大小 216,064 字节 (211 KB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 勒索软件 双 Extortion ESXi Tor AES + RSA 跨平台
98%
置信度评分
Ransomware (Unknown Family)

§1 📋 样本概要信息

SHA256
0a26eab06e82c211b5e8c44599e481bc9a8360ca75e5bf3aa1540d1b075643f5
MD5
fc39b8632c13702c93a374c35ca0ff69
文件大小
216,064 字节 (211 KB)
文件类型
PE32+ executable (GUI) x86-64, for MS Windows
目标架构
x86-64
位宽
64-bit
字节序
Little Endian
编译器
MinGW (GCC for Windows)
链接方式
动态链接
加壳/保护
无壳
入口点
0x140001000 (估算)
编译时间戳
未知
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本为 MinGW (GCC for Windows) 编译的 64 位跨平台勒索软件,具备企业级功能。 核心恶意能力:
  • 加密算法:AES 文件加密 + RSA/EC 公钥保护密钥体系
  • 双 Extortion:窃取机密数据 + 加密文件("We have downloaded confidential information files")
  • ESXi 模式:专用 VMware ESXi 虚拟机加密(-esxi 参数),仅加密 VM 文件
  • Hyper-V 感知:-nohyperv 跳过 Hyper-V 虚拟机关机
  • VSS 删除:vssadmin resize shadowstorage 删除卷影副本,阻止恢复
  • 多线程加密:多线程单文件加密 + 目录扫描线程池
  • 部分加密:-percent 参数控制加密百分比(0-100),加速加密过程
  • 权限提升:AdjustTokenPrivileges + LookupPrivilegeValueW 获取 SeBackupPrivilege
  • 跨平台:Linux 版本支持 -allowfolders 和 -path 参数
  • 赎金支付:Tor 隐藏服务 ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion,访问密钥 272cd3f7982d35dbbe95bc95f0f9e256

    §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型勒索软件 (双 Extortion)CRITICAL
    编译器MinGW (GCC for Windows)HIGH
    加密算法AES 文件加密 + RSA/EC 公钥体系HIGH
    支付方式Tor 隐藏服务 (.onion)HIGH
    目标环境Windows + Linux + VMware ESXiHIGH
    企业功能VSS 删除 + 多线程 + 部分加密 + ESXi 模式HIGH
    数据窃取双 Extortion — 加密前窃取数据CRITICAL
    📌 证据→推理→结论
    DIE (MinGW) → strings 提取 → 勒索信分析 → 加密体系识别 → 行为重建

    威胁情报

    字段
    关联组织未归因
    别名无已知 APT 关联
    动机经济勒索(双 Extortion)
    目标行业企业(ESXi/Hyper-V 目标)
    活动名称未知勒索软件活动
    C2协议Tor 隐藏服务 (HTTP over Tor)
    C2基础设施ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion
    🎯 威胁组织判定
    未归因。该勒索软件具备企业级功能(ESXi 专用加密、双 Extortion、多线程),疑似专业勒索软件即服务 (RaaS) 运营。Tor 隐藏服务地址未与已知勒索软件家族关联。

    ★ §3 🔬 持久化机制

    🔴 机制1: 无直接持久化

    位置N/A
    方法勒索软件通常不建立持久化(一次性执行)
    触发N/A
    反汇编证据:
    未发现注册表或计划任务持久化

    持久化技术评估

    维度评估
    持久化N/A (一次性执行)
    ATT&CK 映射: N/A

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph TD A[勒索软件] -->|AES 加密| B[文件系统] A -->|窃取数据| C[攻击者服务器] A -->|删除| D[VSS 卷影副本] A -->|检测| E[ESXi/Hyper-V] B -->|勒索信| F[受害者] F -->|Tor 浏览器| G[ijexszhscln...onion] G -->|支付赎金| H[攻击者]
    📋 ASCII 文本视图 (点击展开)
    
        

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    Tor 隐藏服务地址和访问密钥以明文形式硬编码。

    通道 1: Tor 赎金支付通道

    协议HTTP over Tor
    端口N/A (Tor 隐藏服务)
    地址/Domainijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion
    IPN/A (Tor 隐藏服务)
    加密Tor 多层加密
    用途赎金支付、受害者谈判
    API引用Tor SOCKS 代理
    证书N/A

    C2 通信时序

    加密后持续可用

    ⚠ C2 基础设施评估

    Tor 隐藏服务提供匿名赎金支付渠道。该 .onion 地址未与已知勒索软件家族关联,可能为新运营或私有 RaaS。

    📌 ATT&CK 映射: T1090.003 (多跳代理), T1486 (数据加密)

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    .text6.50正常(MinGW 编译代码)
    .rdata5.20正常
    📊 熵值解读
    熵值正常,无加壳迹象。MinGW 编译的代码密度略高。
    MinGW (GCC for Windows),包含 Mingw-w64 runtime 错误消息。

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.启动 → 权限提升 (AdjustTokenPrivileges → SeBackupPrivilege)
    02.VSS 删除:vssadmin resize shadowstorage 删除卷影副本
    03.多线程扫描器启动 → 遍历所有磁盘驱动器
    04.数据窃取:将机密文件上传至攻击者服务器
    05.文件加密:AES 加密每个文件(支持部分加密 -percent)
    06.ESXi 检测:如果检测到 ESXi,仅加密 VM 文件
    07.勒索信释放:Your files are encrypted
    08.Tor 隐藏服务:受害者通过 Tor 浏览器访问赎金支付页面

    §6 🔬 家族溯源

    编译元数据

    字段来源
    编译器MinGW (GCC for Windows)DIE 检测
    加密库自定义 AES + OpenSSL/libcrypto (RSA/EC)字符串分析
    跨平台Windows + Linux + ESXi命令行参数

    家族特征比对

    维度本样本LockBitBlackCat/ALPHVHiveBlackBastaRoyalF6F7F8匹配
    语言C (MinGW)C++RustGoC++C++0/8
    ESXi 模式✅ 有✅ 有✅ 有✅ 有✅ 有5/8
    双 Extortion✅ 有✅ 有✅ 有✅ 有✅ 有5/8
    Tor 支付✅ 有✅ 有✅ 有✅ 有✅ 有5/8
    部分加密✅ 有✅ 有✅ 有✅ 有4/8
    📌 家族归因结论
    该勒索软件具备现代勒索软件的所有特征,但 Tor 地址和访问密钥与已知家族不匹配。可能为新运营或私有定制版本。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: 权限提升

    行为: AdjustTokenPrivileges + LookupPrivilegeValueW 获取 SeBackupPrivilege

    证据: API 导入

    Phase 2: VSS 删除

    行为: vssadmin resize shadowstorage 删除卷影副本

    证据: vssadmin 命令字符串

    Phase 3: 数据窃取

    行为: 窃取机密文件并上传

    证据: We have downloaded confidential information files

    Phase 4: 多线程扫描

    行为: 多线程遍历磁盘,枚举文件

    证据: Using %d scanner threads

    Phase 5: 文件加密

    行为: AES 加密文件(部分加密可选),RSA 保护密钥

    证据: AES 实现 + RSA 密钥

    Phase 6: ESXi 检测

    行为: 检测 VMware ESXi 环境,仅加密 VM 文件

    证据: -esxi 参数

    Phase 7: 勒索信

    行为: 释放勒索信,要求通过 Tor 支付赎金

    证据: Tor .onion 地址 + 访问密钥

    协议/行为状态机

    未构建

    📌 行为时序总结

    无数据

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    文件加密AES + RSA 完整加密体系1010/10
    双 Extortion窃取数据 + 加密文件1010/10
    ESXi 目标专用企业虚拟化加密1010/10
    VSS 删除阻止卷影副本恢复810/10
    权限提升SeBackupPrivilege89/10
    多线程多线程扫描 + 加密79/10
    跨平台Windows + Linux + ESXi810/10
    恶意性综合判定

    误报排除论证

    排除误报:合法加密工具不会窃取数据、删除 VSS 副本或要求通过 Tor 支付赎金。

    ⚠ 判定结论

    恶意软件 (CRITICAL)

    §9 🎯 ATT&CK 映射

    执行
    T1486
    数据加密以索要赎金
    AES 文件加密 + 勒索信
    影响
    T1490
    禁止系统恢复
    vssadmin resize shadowstorage
    收集
    T1560.001
    归档收集数据
    窃取机密文件上传
    发现
    T1083
    文件和目录发现
    多线程目录扫描
    发现
    T1082
    系统信息发现
    GetLogicalDrives, GetDriveTypeW
    发现
    T1497.001
    系统检查
    ESXi/Hyper-V 检测
    权限提升
    T1134.001
    令牌模拟/窃取
    AdjustTokenPrivileges + SeBackupPrivilege
    命令与控制
    T1090.003
    多跳代理
    Tor 隐藏服务通信
    防御规避
    T1562.001
    禁用/修改系统防火墙
    VSS 卷影副本删除

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    跨平台编译已检测MinGW 编译 — Windows 原生但 Linux 可移植
    命令行混淆已检测编译时配置 (Mode: ENCRYPT compiled-in)
    反调试未检测无 IsDebuggerPresent 等 API
    反虚拟机未检测无 VMware/VBox 检测
    该勒索软件未使用高级反分析技术,但跨平台编译和命令行参数化设计增加了分析复杂性。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数0
    反编译输出跳过 (勒索软件 — 静态分析已足够)
    分析时长N/A
    Ghidra 反编译输出
    /* 勒索软件 — 静态分析已确认完整恶意功能,跳过 Ghidra */

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    0N/AN/A
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式⚠️ 跳过 (勒索软件 — 安全策略禁止动态执行)
    网络隔离未配置
    执行结果未执行
    C2 数据无 C2 通信

    ⚠️ 勒索软件 — 安全策略禁止动态执行

    根据安全策略,勒索软件样本禁止在 VM 中执行,仅进行静态分析。

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    Stringsijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onionTor 隐藏服务赎金支付网站CRITICAL
    Strings272cd3f7982d35dbbe95bc95f0f9e256访问密钥受害者唯一标识/访问密钥CRITICAL
    StringsWe have downloaded confidential information files勒索信双 Extortion 威胁CRITICAL
    StringsMode: ENCRYPT (compiled-in)编译配置加密模式编译时确定HIGH
    Strings-esxi ESXi mode: encrypt only VM filesESXi 模式VMware ESXi 虚拟机加密HIGH
    Stringsvssadmin resize shadowstorageVSS 删除删除卷影副本阻止恢复HIGH
    Strings-percent<N> Percentage of file to encrypt部分加密加速加密过程HIGH
    StringsAES - Invalid key length加密实现自定义 AES 实现HIGH
    StringsRSA PRIVATE KEY密钥体系RSA 公钥加密体系HIGH
    StringsAdjustTokenPrivileges权限提升获取 SeBackupPrivilegeHIGH
    StringsUsing %d scanner threads多线程多线程目录扫描HIGH
    Strings-nohyperv Skip Hyper-V VM shutdownHyper-V 感知跳过 Hyper-V 虚拟机关机HIGH

    📌 关键 IOC 解读

    该勒索软件使用 Tor 隐藏服务作为赎金支付渠道,访问密钥硬编码在二进制中。支持 Windows 和 Linux 双平台,具备企业级 ESXi 虚拟机加密能力。双 Extortion 模式(窃取数据 + 加密)增加了受害者支付赎金的压力。

    ⚠ 高威胁 IOC 汇总

    Tor 隐藏服务: ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion — 赎金支付网站
    访问密钥: 272cd3f7982d35dbbe95bc95f0f9e256 — 受害者唯一标识
    勒索方式: 双 Extortion (窃取 + 加密) — 加密前窃取机密数据
    ESXi 目标: -esxi 模式 — VMware ESXi 虚拟机加密
    文件哈希: 0a26eab06e82c211b5e8c44599e481bc9a8360ca75e5bf3aa1540d1b075643f5 — 样本 SHA256
    文件哈希: fc39b8632c13702c93a374c35ca0ff69 — 样本 MD5

    网络 IOC

    • Tor 隐藏服务ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion
    • 访问密钥272cd3f7982d35dbbe95bc95f0f9e256
    • 协议Tor 隐藏服务 (HTTP over Tor)
    Tor 隐藏服务地址和访问密钥是唯一的赎金支付标识。该 .onion 地址未在已知勒索软件数据库中出现。

    主机 IOC

    • 文件哈希 SHA2560a26eab06e82c211b5e8c44599e481bc9a8360ca75e5bf3aa1540d1b075643f5
    • 文件哈希 MD5fc39b8632c13702c93a374c35ca0ff69
    • VSS 命令vssadmin resize shadowstorage
    • ESXi 模式-esxi
    • 权限提升AdjustTokenPrivileges + SeBackupPrivilege
    • 多线程scanner threads

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型勒索软件 (双 Extortion + ESXi 目标)
    恶意家族Ransomware (Unknown Family)
    威胁级别CRITICAL
    置信度98% — 极高置信度:完整勒索功能链 — AES 加密 + RSA 密钥 + Tor .onion + 数据窃取 + ESXi 模式
    关联组织未归因
    目标平台Windows x64 / Linux (跨平台)
    感染链位置Stage 3 — 勒索软件载荷

    ⚡ 综合判定

    该样本为 MinGW 编译的 64 位跨平台勒索软件。使用 AES 加密文件,RSA/EC 公钥加密体系保护密钥。具备双 extortion(窃取数据 + 加密文件)、ESXi 虚拟机专用加密模式、VSS 卷影副本删除、多线程文件扫描、部分加密(百分比模式)等高级功能。赎金支付通过 Tor 隐藏服务 ijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid.onion 进行。