yankywilson/ghost-cring-defender-toolkit

GitHub: yankywilson/ghost-cring-defender-toolkit

基于对 Ghost(Cring)勒索软件样本的二进制逆向分析,为防御团队提供多平台检测规则、威胁情报、狩猎查询、加固指南和事件响应剧本的一站式工具包。

Stars: 0 | Forks: 0

# Ghost (Cring) 勒索软件 — 防御者工具包 [![安全公告](https://img.shields.io/badge/CISA-AA25--050A-blue)](https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-050a) [![MITRE ATT&CK](https://img.shields.io/badge/MITRE%20ATT%26CK-v16.1-red)]() [![TLP](https://img.shields.io/badge/TLP-CLEAR-green)]() [![License](https://img.shields.io/badge/license-MIT-lightgrey)]() ## 这是什么 这是一个针对 **CISA / FBI / MS-ISAC 联合公告 AA25-050A**(#StopRansomware: Ghost (Cring) 勒索软件)中列出的一个勒索软件样本的二进制级别案例研究的防御者配套工具。该官方公告仅提供了基于 MD5 的 IOC 以及家族级别的 TTP。本仓库提取了通过二进制分析额外得出的内容:行为签名、高质量狩猎 (hunt) 工件,以及公告中未提及的运维加固措施。 **分析样本:** | 字段 | 值 | |---|---| | 公告中的文件名 | `Cring.exe` | | MD5 | `c5d712f82d5d37bb284acd4468ab3533` | | **SHA-256** | `f7d270ca0f2b4d21830787431f881cd004b2eb102cc3048c6b4d69cb775511c8` | | SHA-1 | `3426e8dcb104d9b01874498fb44c6e460228a9a0` | | 文件类型 | PE32, .NET Framework 4.0, MSIL/C# | | 大小 | 17,408 字节 | | 首次公开发现 | 2021 年 4 月 8 日 (MalwareBazaar) | | 内部名称 | `Crypt3r` | | 来源公告 | [AA25-050A](https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-050a), 2025 年 2 月 19 日 | ## ⚠️ 范围与时效性警告 — 请先阅读此部分 本工具包是基于**一个** Ghost 家族样本构建的,其版权日期为 **2020 年**,首次公开观察到的时间是 **2021 年 4 月**。AA25-050A 公告本身指出,Ghost 操作者会*“轮换其勒索软件可执行 payload,更改加密文件的扩展名,修改勒索说明文本,并使用大量不同的勒索联系邮箱。”* 2025–2026 年活跃的 Ghost 活动很可能部署了比此处分析的样本更新的变种。 **请将本工具包视为:** - ✅ **可靠** — 适用于历史上的 Ghost / Cring / Crypt3r 事件,以及仍在使用此精确 payload 的任何环境 - ✅ **有用** — 作为该家族的模式库;AES-CBC + RSA-OAEP 混合架构、LOLBin 驱动的服务终止 kill chain、.NET runtime 依赖以及网络驱动器目标配置文件都可以推广到整个家族 - ✅ **诚实** — 每条检测规则都标注了其依据的工件,以便您决定它是否能在变种演进中继续生效 - ⚠️ **非最新** — 针对 Ghost 操作者上周部署的内容;为此,请引入最新的 CISA STIX bundle,并使用这些模式作为补充 通用性发现与特定样本发现已在全文中进行标记。 ## 仓库布局 ``` ghost-cring-defender-toolkit/ ├── README.md ← you are here ├── docs/ │ ├── THREAT-PROFILE.md ← Ghost family characterisation │ ├── BINARY-ANATOMY.md ← what the sample does, in detail │ ├── ADVISORY-GAP-NOTES.md ← what AA25-050A omits │ └── REFERENCES.md ← external sources ├── detection/ │ ├── yara/ ← static signatures │ ├── sigma/ ← platform-neutral behavioral rules │ ├── splunk/ ← SPL searches │ ├── sentinel/ ← KQL queries for Microsoft Sentinel / Defender XDR │ ├── elastic/ ← EQL / ES|QL queries │ └── crowdstrike/ ← CrowdStrike Falcon search queries ├── intel/ │ ├── stix/ ← STIX 2.1 JSON IOC bundle │ ├── iocs/ ← flat-file IOC lists (one per type) │ └── ATTRIBUTION-NOTES.md ← what binary artifacts reveal ├── hunting/ │ ├── HUNT-HYPOTHESES.md ← named hunts with rationale │ ├── kql-hunts.md ← KQL hunt queries with explanations │ └── splunk-hunts.md ← SPL hunt queries with explanations ├── hardening/ │ ├── PREVENTION-CHECKLIST.md ← prioritised hardening steps │ ├── BACKUP-STRATEGY.md ← ransomware-resilient backup design │ └── windows-hardening.md ← Windows-specific controls ├── playbooks/ │ ├── IR-PLAYBOOK.md ← we just got hit │ ├── HUNT-PLAYBOOK.md ← we suspect we're compromised │ └── tabletop-scenario.md ← red-team exercise script ├── network/ │ ├── firewall-rules.md ← suggested egress controls │ └── proxy-blocklists.md ← email service blocking guidance └── mitre/ └── attack-navigator-layer.json ← MITRE ATT&CK Navigator layer ``` ## 按角色快速入门 | 如果你是… | 从这里开始 | |---|---| | 收到新告警的 **SOC 分析师** | [`playbooks/HUNT-PLAYBOOK.md`](playbooks/HUNT-PLAYBOOK.md) | | 遇到已确认事件的 **IR 响应人员** | [`playbooks/IR-PLAYBOOK.md`](playbooks/IR-PLAYBOOK.md) | | 构建主动查询的 **威胁狩猎员** | [`hunting/HUNT-HYPOTHESES.md`](hunting/HUNT-HYPOTHESES.md) | | 编写新规则的 **检测工程师** | [`detection/sigma/`](detection/sigma/) 以及各平台专属文件夹 | | 规划预防措施的 **安全架构师** | [`hardening/PREVENTION-CHECKLIST.md`](hardening/PREVENTION-CHECKLIST.md) | | 引入威胁指标的 **CTI 分析师** | [`intel/stix/aa25-050a-cring-extended.json`](intel/stix/) | | **桌面演练负责人** | [`playbooks/tabletop-scenario.md`](playbooks/tabletop-scenario.md) | | **为作品集审查而阅读本文** | [`docs/ADVISORY-GAP-NOTES.md`](docs/ADVISORY-GAP-NOTES.md) ← 分析贡献 | ## AA25-050A 公告提供了什么 — 以及没有提供什么 该官方公告提供了: - 14 个 MD5 哈希值(表 2) - 33 个勒索联系邮箱地址(表 3) - 11 个攻击者使用的第三方工具(表 1) - 完整的 MITRE ATT&CK 映射(表 4–13) - 6 个初始访问 CVE 列表 - 原文的 Defender 禁用 PowerShell 命令行 — 一条高保真检测规则 - 编码后的 PowerShell Beacon loader 的 base64 前缀 针对此 MD5,该公告**并未**提供: - SHA-256、SHA-1、SSDEEP 或 imphash(它们存在于该样本的 STIX bundle 中,但不在 PDF 中) - 与此样本关联的勒索邮箱 (`qkhooks0708@protonmail.com`) - 释放的批处理工件名称和哈希(`kill.bat` MD5 `fe0ccc3a...`, `killme.bat`) - 目标文件扩展名列表(可通过静态分析恢复 22 个模式) - 内嵌的 RSA 公钥数据块(一个针对特定操作者的狩猎锚点) - .NET Framework 4.0 runtime 依赖 - 构建环境工件:泄露的 PDB 路径、assembly GUID、默认 VS 模板残留物 - 必需的 `cc` 命令行执行门控 - 特定的服务终止列表和进程结束目标 本仓库填补了当前样本的这些空白。有关完整细分,请参阅 [`docs/ADVISORY-GAP-NOTES.md`](docs/ADVISORY-GAP-NOTES.md)。 ## 解密建议 — 重要提示 **如果没有操作者的 RSA 私钥,则无法解密由此二进制文件加密的文件。** 该二进制文件正确实现了混合加密:AES-CBC 使用每个文件的随机 256 位密钥和 128 位 IV,并使用 2048 位内嵌公钥的 RSA-OAEP 进行封装。不存在以下情况: - 硬编码的 AES 密钥 - 薄弱的随机数生成器 - 跨文件重用密钥 - 可导致明文恢复的实现缺陷 恢复的唯一途径是: 1. **从干净的离线备份恢复** — 参见 [`hardening/BACKUP-STRATEGY.md`](hardening/BACKUP-STRATEGY.md) 2. **卷影副本 (Volume Shadow Copy) 恢复** — 此样本异常地未删除 VSS(公告声称在家族级别存在 T1490,但此特定 MD5 并未实施该行为)。在假设卷影副本已丢失之前,请检查 `vssadmin list shadows`。 3. **谈判渠道** — 超出本仓库的范围;请咨询执法部门和您的 IR 事件响应保留服务 不要在未获得操作者私钥的情况下运行任何声称可以解密 `.cring` 文件的工具。此类工具并不存在。 ## 归因与局限性 - 所有分析均在具有网络隔离(无网络出口)的独立 FLARE-VM Windows 11 沙箱中执行。 - 该样本为 .NET;通过 dnSpy 反编译生成了接近源码的 C#,以下发现即由此得出。 - 发现结果在每个文件中被分类为**特定样本**、**家族通用**或**方法论**。 - 密码学声明(算法、模式、填充)源自静态反编译,而非源自选择明文攻击。 - 这项工作不处理也不反驳 AA25-050A 关于攻击者归因的声明(位于中国的操作者、影响 70 多个国家)。这些基于 FBI 的调查数据,外部分析师无法访问。 ## License 所有文档和检测逻辑均采用 MIT 许证。公告文本本身根据 CISA 的分发条款保持 TLP:CLEAR。 ## 致谢 - 颁发 AA25-050A 的 CISA, FBI, MS-ISAC - 提供样本获取支持的 abuse.ch MalwareBazaar - 提供公共沙箱语料库的 recordedfuture.com Triage - dnSpy, CAPA, FLARE-VM, PEStudio 和 Detect It Easy 的维护者 - Amigo_A(BleepingComputer,2021 年 1 月)最初对 Cring 家族的披露,以及同期的 Sophos Labs 分析报告 *作为已发布的网络安全公告中“公告与现实偏差”多案例学术研究的配套工件构建。防御者优先,欢迎建设性批评。*
标签:DNS 反向解析, YARA, 云资产可视化, 云资产清单, 勒索软件, 威胁情报, 子域名变形, 库, 应急响应, 开发者工具, 检测规则, 网络资产发现, 逆向工程