首页 > 安全资讯 > 正文

RDP暴破与横移窃密双管齐下_BrzCrypt勒索软件新变种强势来袭

BrzCrypt勒索软件新变种来袭

近期,360安全监测发现一类以远程桌面弱口令为初始突破口的勒索软件攻击活动。经分析确认,本轮攻击所投递的勒索软件隶属于BrzCrypt家族,且为该家族的最新变种版本。此前捕获到的该家族勒索软件会将加密后的文件扩展名设置为.brz,而本轮攻击的变种则将扩展名更新为.flex。这表明该家族目前仍在持续迭代更新,攻击者可能借此规避基于旧版本特征的识别与查杀策略。

需要指出的是,利用RDP(远程桌面协议)进行暴力破解并投递勒索软件本身是较为常见的攻击手法。本轮攻击活动最显著的特点在于攻击者在完成初始入侵后并未止步于对单一设备的加密勒索,而是表现出明显的内网横向移动意图与凭据窃取能力。攻击者通过远程桌面客户端主动连接内网其他主机,并利用浏览器密码查看、网络密码导出、Mimikatz等多种凭据窃取组件批量搜集设备中存储的账号密码信息。一旦其成功获取了有效凭据后,该勒索软件则具备了向内网其他资产进行扩散、扩大勒索加密范围的能力,这使得本轮攻击的潜在危害范围与影响面远超一般的单点RDP暴力破解勒索事件。

 

1. BrzCrypt勒索新变种攻击示意图 

从具体攻击链路来看,攻击者通过暴力破解方式获取远程桌面登录凭据后成功入侵目标主机,随即使用进程管理与安全软件对抗工具关闭或规避终端防护,并配合口令暴破工具与上述凭据窃取组件。这一链路实现了对系统防护机制的削弱以及本地/网络账号密码的批量搜集。在完成凭据收集与横向渗透准备后,攻击者方才投放BrzCrypt勒索软件的.flex新变种加密程序,对数据库文件、办公文档、图片等业务关键数据实施加密。

 

2.  BrzCrypt勒索新变种威胁概述 

BrzCrypt家族普遍采用非对称与对称加密相结合的高强度密钥封装机制对加密密钥进行保护。在缺少攻击者持有的私钥前提下,安全人员及受害方均难以借助通常的解密工具实现数据的批量恢复。结合其内网横移与凭据窃取能力,此类攻击一旦得手,将极易由单点失陷扩大为内网多主机、大范围的数据加密事件。这一特点也对企业的整体安全防护体系提出了更高要求。经过360长期的跟踪研判,我们最终确认该勒索软件与Wmansvcs归属于同一攻击团伙——二者具有相同的攻击基础设施与链路指纹。此前,经360安全人员的不懈努力Wmansvcs勒索软件已经被成功破解,也正因如此,该团伙才会放弃Wmansvcs而新发布了BrzCrypt勒索软件家族。

 

3. BrzCrypt新变种的攻击反馈案例 

加密器代码分析

本次分析中,我们选取了一个典型的变种样本,对其核心的加密器进行代码的分析说明。用于分析的样本SHA256值如下:

60455bac2ed054b81695fd8b6dc7f8c27e32a2954f24ee5820e985b72a7d853a 

启动准备

本次分析的样本带有“drives”启动参数,该参数的作用是指定需要加密的磁盘盘符,其默认值为“all”——即所有磁盘中的数据均需加密。

 

4. BrzCrypt新变种启动参数 

样本正式启动后,会检测同目录下是否存在带有“_public_key.pem”后缀的RSA 公钥文件。

 

5. 勒索软件检测同目录下的公钥文件

当未检测到公钥文件时,勒索软件会在控制台中输出字符串“There is no public key file next to the program!”并退出执行。在一些测试环境中,正是由于缺少该公钥文件,所以无法完整地执行该勒索软件的文件加密流程。

 

6. 勒索软件在无法获取公钥文件时退出执行 

而当成功检测到RSA公钥文件存在且有效时,勒索软件则会加载该公钥并正式进入加密流程。

 

7. 勒索软件加载公钥文件 

开始加密

正式开始加密操作后,勒索软件会调用OsRng结构体生成32字节的ChaCha PRNG种子。

 

8. 调用OsRng生成ChaCha加密算法种子

在生成种子后,勒索软件会再调用PRNG生成32字节长度的对称加密密钥。再调用RSA算法封装该对称加密密钥。最终,使用ChaCha20算法加载上面生成的密钥对设备中的文件内容进行加密,并最终写回加密后的文件缓冲数据,再追加“DATACORE”字符串作为密文尾部的结束标识。

 

9. 勒索软件利用ChaCha20算法加密文件 

总结该勒索软件的加密算法特征如下表所示。

1. 加密算法特征 

核心加密逻辑解读

该样本为离线文件加密型勒索软件,从与加密器程序同目录的PEM公钥文件中加载 RSA公钥,再对每个目标文件生成独立对称密钥并封装进密文尾部,全程无C2回传密钥操作。解密完全依赖攻击者手中持有的对应RSA私钥文件。该勒索软件的加密算法逻辑如下:

 

10. BrzCrypt勒索软件加密逻辑示意图

用于封装密钥的RSA算法本身存在一个隐患,即如果直接对原始数据进行RSA加密,那么相同的明文在相同公钥的加密后总会产生相同的密文,且容易受到数学攻击。因此,RSA不能直接用于加密大量或随机性要求高的数据。而该勒索软件则在RSA加密前对数据进行了“OAEP”(Optimal Asymmetric Encryption Padding)填充处理,而非早期勒索软件中常见的、存在选择密文攻击风险的“PKCS#1 v1.5”填充方式。OAEP是一种基于Feistel 网络结构的填充方案,在加密前引入了随机性。即使对同一明文加密两次,产生的密文也会完全不同,从而有效抵御多种针对填充方案的密码学攻击。

从代码实现的规范程度、风格以及对OAEP这类相对“讲究”的现代密码学方案的精准运用来看,不排除作者在编写加密逻辑时借助了AI辅助编程工具。这类工具在生成加密相关代码时往往会默认采用业界推荐的最新安全实践方案(如优先选择OAEP而非过时的 PKCS#1 v1.5)。这在客观上提高了该勒索软件加密方案的严谨性,也进一步增加了后续解密和文件恢复的难度。

其他相关代码逻辑

有趣的是,该勒索软件还对需加密的扩展名列表及排除列表进行了加密混淆操作,只在软件运行时会进行动态的解密判断。其采用了mix定位加亦或(XOR)操作的混淆方式。以“dbf”为例演示典型字符串的解密过程(少量更长的字符串在加/解密时略有区别)。

 

11. 待加密扩展名列表字符串解密算法示意图

经分析,该勒索软件完整的带加密文件扩展列表如下(共199个):

dbf、mdf、ndf、ldf、mdb、sql、sqlite、sqlite3、db、db3、fdb、gdb、rdb、couch、ldb、database、nsf、duckdb、ddb、realm、accdb、frm、orc、gpkg、data、vdf、odb、zip、rar、7z、tar、gz、gzip、bz2、xz、zstd、bak、backup、dump、dmp、fbk、gbk、trn、bacpac、dacpac、dt、qbb、qbm、kdbx、vmdk、vdi、vhd、vhdx、qcow2、qcow、img、raw、vmx、vbox、ovf、vmcx、vmrs、avhd、avhdx、hdd、pvm、doc、docx、docm、dotx、dotm、rtf、txt、pdf、odt、ott、pages、wps、vss、wpd、tex、xps、xls、xlsx、xlsm、xlsb、xlt、xltx、xltm、csv、xml、ppt、pptx、pptm、ppa、ods、odp、odg、odf、odc、3ds、obj、fbx、glb、gltf、stl、c4d、max、dwg、dxf、3dm、3mf、cad、blend、rvt、rfa、gsm、ai、eps、cdr、sldprt、sldasm、slddrw、ipt、iam、idw、fig、sketch、xd、psd、aep、step、stp、iges、igs、ply、indd、ma、mat、prj、m、rs、c、h、cpp、cxx、cc、hpp、hxx、hh、ipp、ixx、cs、csx、sln、py、pyw、pyi、pyc、pyo、js、jsx、ts、tsx、cjs、html、css、scss、sass、less、vue、svelte、php、rb、go、swift、dart、kt、kts、lua、pl、pm、fs、fsi、fsx、vb、vbs、jar、yml、dockerfile、jpg、jpeg、png、x_t、x_b、zst、dot、mjs、csproj

类似的,勒索软件也对不进行加密的文件及目录排除列表进行了加密。我们以排除列表中的“windows”字符串为例给出典型的解密过程。

 

12. 排除列表字符串解密算法示意图

动态解密后所得出的完整排除列表如下:

windows、program files、program files (x86)、system volume information、programdata、$recycle.bin、msocache、$windows.~ws、$windows.~bt、thumbs、$winreagent、windows.old、all users、recovery

收尾工作

在完成了核心的加密流程后,恶意代码会进行一些有助于更好发挥攻击作用的收尾工作。如在系统注册表中添加启动项来实现加密主程序的持久化驻留。

 

13. 修改注册表实现持久化驻留 

其核心注册表内容如下表所示。

2. 注册表核心修改内容 

而对于已完成加密的文件,勒索软件会向其文件名后追加格式为“.(__{id}__).(__{email}__).ext”的新扩展名,其中的ID则为RSA公钥文件名中的前缀。

 

14. 向已被加密的文件后追加特定扩展名

最终效果如下:

 

15. 已追加扩展名的被加密文件

留给受害用户的勒索信内容如下:

 

16. 勒索信内容 

最终修改受害系统的桌面背景,生效后展示效果如下:

 

17. 被修改过的系统桌面

安全建议

综合分析与监测可见,本轮攻击并非传统的孤立“加密器落地”事件,而是一条完整攻击链路闭环:以暴露面薄弱的远程桌面为入口,经工具化对抗与凭据窃取完成控制,再对本机实施文件加密,并利用远程桌面向内网扩散。用于解密的私钥由攻击者亲自掌握,业务侧通常无法自行解密。是否造成大规模损失的关键取决于远程桌面是否被打穿、凭据是否被带走以及内网是否被进一步横向利用。据此360互联网安全中心给出如下建议:

l 收紧远程桌面入口
避免将远程桌面直接暴露于公网;启用网络级身份认证,强制强口令或多重认证,并配置账户锁定与异常登录告警。有条件时,将运维入口统一收拢至 VPN 或堡垒机之后访问。

l 加强凭据与横向防护
禁止各主机间复用弱口令或相同本地管理员密码;重点监测内网异常的远程桌面连接与 3389 访问;对口令暴破、凭据窃取及浏览器/网络密码导出类工具实施拦截与告警,切断“暴破—窃密—复用”链条。

l 部署可靠的安全防护软件
在主机与关键服务器上部署经实践验证的安全防护产品,并确保实时防护处于开启状态;优先选用具备远程桌面暴力破解防护、异常登录拦截及恶意程序查杀能力的方案,降低弱口令被打穿后的失陷概率。

l 落实备份隔离与应急恢复
备份应与生产主机账户隔离,避免同一远程桌面账户可直接覆盖或删除。失陷后应立即隔离相关主机与账户,保留密文、勒索说明等证据材料,优先以干净备份恢复业务;在未掌握可信解密条件前,不宜将支付赎金作为默认恢复方案。

IOCs

HASHs

0555315bcb4350207f8c3c5cd1dc91219d4ce202f0f65ad603595060eb7d2ff0

dd28b34759baab335b9bfdeccae98887f1d5b294e48247e3c6ccacfd669796a1

ec272b0675ced06ac3fa92359b217eb82fc231c1f16d5e0bcd651b667eac0bbf

a0157a17f836309a29c69d9e498c9d9953972bd6b63d9ededf6635671d9755f8

52a574330c6ab1ff97f1b808cbbd3d137e3b82efbf7ad35969f02a32276af3a5

42909f59868bc4dae9bb0d4ee6b99358863f626667928d52c7694e7d56d4a691

60ed758a7fd81d489e4c964978db076936cdfa4c5d9aa6396237902a5e6f82bc

5d9e0dd8b902745ae7f7464ee9e008849db1028d0842a807cf8a3b8e99a6faa6

2f2afc2c89478900896bc3c6f0e0bb7ef8ca7cdef6569e3af995431283433012

EMAILs

hunter505@cock.li

supp_brz@tutamail.com

talbotor@cock.li

billyai@cock.li

360安全卫士

热点排行

用户
反馈
返回
顶部