DeadLock勒索软件:深入剖析基于Rust的加密器及其去中心化恢复基础设施

DeadLock勒索软件:深入剖析基于Rust的加密器及其去中心化恢复基础设施

导语:本文是Microsoft威胁情报中心针对DeadLock勒索软件的深度技术分析,聚焦其Rust编写加密器的执行流程、防御规避、加密设计,以及与基于Session消息网络和区块链的去中心化恢复基础设施的整合方式。文章同时提供了IOC、Microsoft Defender检测规则和缓解建议,便于防御方进行追踪与响应。

Microsoft威胁情报中心将DeadLock勒索软件追踪为一个新兴的、以牟利为目的的勒索行动,其特点在于使用去中心化基础设施来支持受害者沟通和数据泄露操作。其恢复生态系统将Session消息网络与基于区块链的服务相结合,用于存储和交付在整个勒索过程中使用的资源。这种架构很可能增强了其在通信、泄露托管和谈判基础设施部分环节的韧性,使DeadLock运营者能够在部分破坏活动中恢复运作,同时保持对受害者服务的连续性。Microsoft观察到,包括Lynx和INC勒索软件生态系统的关联机构在内的多个组织正在部署DeadLock勒索软件。

DeadLock运营者最早于2025年7月被发现,他们采用双重勒索策略,在加密受害者环境的同时威胁公开泄露已窃取的数据。截至2026年7月,运营者已在名为DeadLock博客的数据泄露网站上公布了超过80家受害组织,其中超过一半声称的受害者位于欧洲。Microsoft识别到,DeadLock勒索软件影响了欧洲、亚洲、北美、南美和非洲的信息技术(IT)、采矿、运输与物流、制造、酒店、消费品等多个行业。

DeadLock加密器包含一种资源感知的节流机制,旨在加密过程中保持系统响应能力。除了加密功能外,该勒索软件似乎还实现了基于语言或国家的地理围栏功能,以避免在与前苏联及独立国家联合体(CIS)相关国家以及部分中东地区关联的环境中运行——这种模式在据信来自这些地区的勒索软件运营者中较为常见。综合来看,这些能力表明DeadLock将既有的勒索软件技术与旨在提升运营韧性的去中心化基础设施相结合。

原文配图

在本篇博文中,我们对DeadLock勒索软件加密器进行技术分析,涵盖其执行流程、防御规避技术、加密设计以及加密后行为,包括去中心化恢复聊天系统。我们还提供了入侵指标(IOC)、Microsoft Defender检测规则和缓解建议,以帮助组织防御此类威胁及类似的勒索活动。

在执行任何恶意活动之前,DeadLock加密器使用XOR解码和8字节密钥对嵌入的配置块进行解密。

作为早期退出检查,恶意软件会查询系统的默认语言和用户界面(UI)语言。如果任一语言与配置中的排除列表匹配,恶意软件将立即自我删除,而不执行任何加密操作。

加密器的行为根据命令行参数和当前权限级别进行分支。如果将目标目录路径作为命令行参数提供,恶意软件将跳过所有准备步骤,直接跳转到加密。此功能允许运营者使用特定目标调用加密器以进行针对性加密。如果未提供子命令且进程已提升权限,则恶意软件将按正常流程依次执行所有阶段。

原文配图

更有趣的情况出现在未提供命令行参数且进程未提升权限时。在这种情况下,恶意软件尝试通过基于批处理脚本的提权技术来获取管理员权限。它会生成一个随机命名的.cmd文件(8个大写字符,例如ESYEKQSY.cmd),并使用ShellExecuteW以RunAs动词执行它,从而触发Windows用户账户控制(UAC)同意对话框。如果用户拒绝该提示,恶意软件最多重试10次后放弃并退出。

在动态分析期间,该样本并未成功地以提升权限重新启动自身。因此,完整的加密前准备似乎需要从已经提升权限的上下文中执行。当使用目标路径调用时,恶意软件会绕过准备阶段,直接加密可访问的文件。此行为特定于所分析的样本,在后续变种中可能会发生变化。

在以管理员权限运行时,恶意软件通过启用SeDebugPrivilege、SeRestorePrivilege、SeBackupPrivilege、SeTakeOwnershipPrivilege、SeAuditPrivilege和SeSecurityPrivilege进一步扩展其访问能力。这些权限增强了恶意软件与系统进程、受保护文件和与安全相关设置交互的能力,帮助其克服常见的访问限制,并在加密阶段最大化可针对的文件和资源范围。

原文配图

恶意软件会在所有驱动器上静默清空回收站,不显示任何用户界面或确认对话框,从而消除受害者潜在的文件恢复来源。

为了对加密文件进行可视化品牌标识,恶意软件会将嵌入的.ico文件写入C:\ProgramData\<UID>.ico,并将其注册为扩展名为.dlock的文件的默认图标。

为了将自定义图标与加密文件关联,勒索软件会创建HKLM\SOFTWARE\Classes\.dlock\DefaultIcon注册表项,并将其(Default)值设置为放置的图标文件的路径。

在开始加密之前,恶意软件会终止进程并禁用可能干扰文件访问或提供防御能力的服务。这种方法确保被锁定的文件在加密时变为可访问,同时破坏环境检测、响应或从攻击中恢复的能力。

原文配图

对于服务,恶意软件枚举所有活动的Win32服务,并将它们与配置中的停止列表进行比较。对于每个匹配的服务,DeadLock将其启动类型设置为DISABLED并发送停止命令以终止该服务。值得注意的目标包括windefend(Windows Defender)、vss/swprv/wbengine(卷影复制和备份服务)、mssearch、Hyper-V服务(vmcompute、vmms)以及Active Directory服务(adws、ntds、kdc)。

对于进程,恶意软件枚举所有正在运行的进程,并终止任何与其停止列表匹配的进程,同时跳过自身的进程ID。针对的进程包括安全工具(msmpeng、securityhealthservice、smartscreen)、备份和云同步应用程序(onedrive、dropbox、googledrivefs、owncloud)、远程访问工具(anydesk、putty、mstsc、rustdesk)、Shell和系统进程(explorer、powershell、taskmgr、cmd)以及搜索/索引服务。

为了消除取证证据,恶意软件采用三种互补方法,共同确保系统上每个事件日志通道中的现有条目被清除、记录未来事件的功能被禁用,且访问权限被锁定。


来源信息

来源:Microsoft Security Blog

原文链接:https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/

作者:Microsoft Threat Intelligence