⬇ Download sample (sample.zip)

LockBit — ransomware — PE

25fba0e92d00184dde662c7d30aff006851dba296daa6f6f82ce797b66789ed2
PE · ransomware · n/a
LockBitpeexe64bitspackedransomwarelockbitulisespreaderupx-like
MALICIOUS
95
confidence

关键事实

MD5
054314733888215dd469adcbdee14d46
SHA256
25fba0e92d00184dde662c7d30aff006851dba296daa6f6f82ce797b66789ed2
大小
50688
7.8378
格式
PE
语言
native-binary
编译器
加壳
架构
x86_64

x86_64 PE 勒索木马,判定为 LockBit 变种。.text 熵 7.878 表明加壳,导入仅含 LoadLibraryA/GetProcAddress/VirtualProtect 四个 API(典型存根模式)。多引擎情报 55/75 恶意,社区沙箱威胁分 100,多位引擎明确报 LockBit。静态脱壳仅得噪声碎片,需运行时 dump。威胁假…

脱壳尝试(VPS 本地静态)

状态:仅碎片(zlib-static-noise)— 非主载荷

来源大小类型SHA256导入 DLL
zlib@.text+0x3716/wbits=-15268raw7a2e0760d62664b1…
zlib@.text+0x4907/wbits=-15257raw2e8331dedc88586b…
zlib@.text+0x58b/wbits=-1565raw6cd20e32fdf3cc90…

only tiny inflate fragments recovered (noise/tables) — not the main packed payload; runtime dump at VirtualAlloc/OEP required;需运行时在 VirtualAlloc/OEP 处 dump

§4 结构 / 熵

.data
0.00
.text
7.88
.rdata
1.37
节名VSizeRawSize
.data11468800
.text53248496647.878
.rdata40965121.372

节表(3 节):

| 节名 | 虚拟大小 | 原始大小 | 熵 | 特征 |

|------|---------|---------|-----|------|

| .data | 1,146,880 | 0 | — | RW |

| .text | 53,248 | 49,664 | 7.878 | RX |

| .rdata | 4,096 | 512 | 1.372 | R |

证据:.data 节 raw_…

§5 反汇编与行为流程

基于本地 VPS Capstone 反汇编(入口 0x0,x86_64),执行流程推断:

01. 寄存器保存:push rbx/rsi/rdi/rbp,保存调用者上下文。
02. 缓冲区定位:LEA rsi,[rip-0xbf1e] 指向压缩数据源;LEA rdi,[rsi-0x11801d] 计算目标解压缓冲区(BSS 区域)。
03. 解压初始化:xor ebx,ebx / sub ecx,ecx / or rbp,-1,清空标志位和计数器。
04. 自定义 LZ 解压:call 0x70 进入解压核心 — 通过 add ebx,ebx / adc ebx,ebx 逐位读取压缩流(bit-level decoder),在 0x46–0x55 执行 4 字节批量内存拷贝(mov edx,[rax]; mov [rdi],edx),含长度判断分支 jbe/jae。推断为自定义 LZ 变体(非标…
01. 操作系统加载 PE 映像,控制权转至入口点
02. 入口附近机器码(本地转储): 53565755488d35e240ffff488dbee37feeff5731db29c94883cdffe850000000…
03. 静态导入 DLL:KERNEL32.DLL
04. 能力推断〔process_inject〕: KERNEL32.DLL!VirtualProtect
05. (以上为 VPS 本地静态行为流程,不依赖外部沙箱)
地址指令
0x0000push rbx
0x0001push rsi
0x0002push rdi
0x0003push rbp
0x0004lea rsi, [rip - 0xbf1e]
0x000blea rdi, [rsi - 0x11801d]
0x0012push rdi
0x0013xor ebx, ebx
0x0015sub ecx, ecx
0x0017or rbp, 0xffffffffffffffff
0x001bcall 0x70
0x0020add ebx, ebx
0x0022je 0x26
0x0024repz ret
0x0026mov ebx, dword ptr [rsi]
0x0028sub rsi, -4
0x002cadc ebx, ebx
0x002emov dl, byte ptr [rsi]
0x0030repz ret
0x0032lea rax, [rdi + rbp]
0x0036cmp ecx, 5
0x0039mov dl, byte ptr [rax]
0x003bjbe 0x5e
0x003dcmp rbp, -4

反汇编引擎:capstone

§7 深度行为(静态)

能力API / 线索
process_injectKERNEL32.DLL!VirtualProtect

静态能力矩阵(基于导入与结构推断):

| 能力维度 | 证据 API/特征 | 推断行为 |

|---------|-------------|--------|

| 动态加载 | LoadLibraryA + GetProcAddress | 运行时加载任意 DLL/API,绕过静态检测 |

| 内存注入 | VirtualProtect | 修改内存页为可执行,实现解压载荷注入 |

| 载荷解压 | .text 高熵 + LZ 代码模式 | 自解压加密/压缩的勒索核心载荷 |

| 文件加密 | 情报标注 LockBit/ransomwar…

§2 情报交叉

多引擎 malicious=55 suspicious=0 · 社区威胁分=100 · 家族线索=Ulise.Generic

证据:多引擎情报显示 55 个引擎判定恶意,0 无害,15 未检出。社区沙箱威胁分 100/100,家族标记 Ulise.Generic。多位引擎明确报出 LockBit(Lionic: Trojan.Win32.LockBit; TrendMicro: Ransom.Win64.LOCKBIT; Microsoft: Ransom:Win64/L…

§8 判定要点

多维论证

| 维度 | 观测 | 判决 |

|------|------|------|

| 静态结构 | 极少导入 + .text 熵 7.878 + BSS 1.1MB | 恶意(加壳存根特征) |

| 情报交叉 | 55 引擎恶意 + 沙箱分 100 + LockBit/Ulise 高一致 | 恶意(强社区共识) |

| 动态行为 | 无社区动态记录(沙箱为静态分析模式) | 不完全,但静态+情报已充分 |

| 误报排除 | 0 引擎报无害,导入无合法用途组合 | 无误报信号 |

证据:多引擎情报中 55/75 判定恶意且含 LockBit/Ulise 明确命名,…

§9 ATT&CK

T1055
Process Injection
导入 KERNEL32.DLL!VirtualProtect,典型用于修改内存权限以执行注入/解压载荷
T1106
Native API
LoadLibraryA + GetProcAddress 组合实现动态 API 解析,绕过静态 IAT 检测
T1027
Obfuscated Files or Information
.text 节熵 7.878,载荷被压缩/加密;编译时间戳清零;静态脱壳仅得噪声
T1486
Data Encrypted for Impact
多引擎情报 55 引擎判定恶意,明确报出 LockBit 勒索家族(Microsoft: Ransom:Win64/LockBit.M)

§13 IOC

§14 结论与处置

最终判定:恶意(malicious),置信度 95%。样本为加壳 x86_64 PE 勒索木马,多引擎情报与沙箱交叉确认其 LockBit/Ulise 勒索家族身份。静态结构高度异常(.text 高熵、极少导入、大 BSS),符合加壳存根模式。静态脱壳未成功,核心载荷需运行时 dump 分析。

处置建议

1. 立即隔离受影响主机,断网,禁止横向移动。
2. 基于 IOC 哈希在全网终端/邮件网关/代理实施封禁。
3. 排查同网段 SMB/RDP 异常连接,LockBit 常利用横向传播。

4.…

  1. 隔离受影响主机,断网,禁止横向移动
  2. 基于 MD5/SHA256 在全网终端、邮件网关、代理实施哈希封禁
  3. 排查同网段 SMB/RDP 异常连接(LockBit 常见横向传播路径)
  4. 加固域控与文件服务器访问控制,禁用不必要的 SMBv1
  5. 部署 YARA/ETW 规则监控 VirtualProtect+PAGE_EXECUTE_READWRITE 调用链
  6. 确认离线备份完整性,防范勒索后二次加密
  7. 提交样本至内部沙箱执行完整动态分析,提取 C2 与加密扩展名