文章总结: LockBit5.0(ChuongDong)是2025年9月进入活动期的RaaS勒索软件,支持Windows、Linux、ESXi及Proxmox平台。其Windows版本采用ChaCha20-Poly1305与Curve25519进行密钥派生,文件加密基于80MB分界线采用不同结构。攻击链分为初始访问、执行持久化、横向提权、数据窃取和加密勒索五阶段。检测应基于行为组合而非固定后缀,优先关注数据窃取前的身份和远程访问异常。 综合评分: 87 文章分类: 恶意软件,漏洞分析,应急响应,威胁情报,红队
LockBit 5.0 深度分析:密钥派生、分段加密与跨平台攻击链
Ti Ti
TIPFactory情报工厂
2026年8月17日 12:01 江苏
在小说阅读器读本章
去阅读
#
LockBit 5.0 又名 ChuongDong,于 2025 年 9 月进入活动期。它延续 Ransomware-as-a-Service(RaaS)模式,却不只是一次载荷迭代:Windows、Linux、ESXi 构成分平台构建,Proxmox 也被列入宣称支持范围;Windows 版本同时强化内存加载、遥测压制和备份破坏。真正决定防守难度的,是攻击者能把身份入侵、横向移动、数据窃取和高速加密压缩进同一条操作链。
本文将证据分成两层。第一层是 Windows x64 样本的命令行、密钥派生、文件结构和 IOC,可直接落到主机取证;第二层是跨平台能力、RaaS 运营和攻击生命周期汇总,用于建立监测面,但不能反推每个样本都实现了全部行为。
可配置的不只是加密范围
Windows x64 构建可以无参数运行,也暴露了完整的操作控制面。帮助信息中的主要参数包括:
- •
-p <dirs>:指定要加密的目录,使用分号分隔; - •
-b <dirs>:指定绕过目录; - •
-i:隐蔽模式,不改扩展名、不投递勒索信,也不改修改时间; - •
-v、-d:可见状态和调试输出; - •
-n <0/1/2>:控制勒索信不写入、写入所有位置或仅写入C:\; - •
-m <all/local/net>:选择全部、本地或网络加密; - •
-f:快速加密模式; - •
-w:加密后擦除空闲空间; - •
-k:不删除自身可执行文件; - •
-nomutex:允许多实例; - •
-t <seconds>:延迟启动加密。
这组参数说明载荷可以按环境调整噪声、覆盖面和破坏节奏。-i 尤其影响检测:只用随机扩展名或勒索信作为触发条件,会漏掉刻意隐藏破坏痕迹的执行模式。
LockBit 5.0 Windows x64 的命令行帮助与运行参数
图 1:Windows x64 构建暴露目录选择、隐蔽模式、加密范围、快速加密、空闲空间擦除和延迟执行等参数。
加密前先清理环境和恢复能力
载荷会清理多个用户上下文中的 Temp 目录:
C:\Users\All Users\AppData\Local\Temp
C:\Users\Default\AppData\Local\Temp
C:\Users\Public\AppData\Local\Temp
C:\Users\{Username}\AppData\Local\Temp
这一步既减少无价值文件带来的 I/O,也让加密资源集中到业务数据。随后,样本通过硬编码哈希匹配服务名,禁用自动启动并立即停止目标服务。可识别目标覆盖 VSS、BackupExecVSSProvider、VeeamTransportSvc、VeeamNFSSvc、AcronisAgent、多项 Backup Exec 服务、vmms 以及部分更新和业务代理服务;另有 31 个哈希在分析中未还原。
服务哈希的价值在于规避字符串特征,也方便同一载荷快速扩展目标集合。防守方不应只匹配固定服务名单,更应关联短时间内的批量服务停止、启动类型修改、VSS 访问异常和紧随其后的高并发文件写入。
为维持系统可启动,样本排除 Windows、Boot、System Volume Information、WindowsApps 等目录,并跳过 exe、dll、sys、cpl、lnk 以及 iconcache.db、thumbs.db。这不是降低破坏性,而是避免操作系统过早崩溃,确保加密过程继续推进。
随机扩展名池:8 字节与 16 个字符是同一件事
每次运行会生成 100 个随机扩展名并循环使用。样本分析把单个扩展名描述为 8 字节,运营层 IOC 则描述为 16 位十六进制字符串,例如:
.[a-f0-9]{16}
两种描述可以同时成立:8 个随机字节编码为十六进制后正好是 16 个字符。扩展名池每次重新生成,因此固定后缀黑名单几乎没有意义。更可靠的条件是“同一进程在短时间创建大量随机十六进制后缀文件”,并与勒索信、服务破坏或高熵写入关联。
内存中的随机十六进制扩展名池
图 2:内存中连续保存的随机扩展名呈 16 位十六进制文本形式,对应 8 字节随机值。
密钥派生:本机信息不足以恢复文件
Windows 样本使用两组 32 字节随机值。随机源结合系统时间和内存信息生成,其中第二组随机值的首尾字节参与私钥派生。随后完成三步计算:
- 1. 由受害主机私钥通过椭圆曲线运算生成受害主机公钥;
- 2. 将受害主机私钥与攻击者公钥组合,计算共享秘密;
- 3. 通过 BLAKE2b 和 ChaCha20 系列流程派生文件加密密钥流,并使用 Poly1305 认证值保护相关数据。
受害主机公钥会写入加密文件尾部,但攻击者私钥不在本地。只拿到系统时间、内存信息或文件尾元数据,无法重建共享秘密。这正是本地取证很难直接导出通用解密器的原因。
CSPRNG、私钥、公钥和共享秘密的派生过程
图 3:反编译路径展示两组 32 字节随机值、私钥运算、公钥生成以及与攻击者公钥结合得到共享秘密。
两份材料对流加密算法的命名粒度不同:样本级分析使用 ChaCha20-Poly1305,运营层汇总写作 XChaCha20 与 Curve25519。X25519 属于 Curve25519 密钥交换体系,但 ChaCha20 与 XChaCha20 的 nonce 结构不能仅靠名称直接等同。检测与恢复流程应以实际样本、文件尾布局和已知哈希为准,不要用算法标签替代二进制验证。
0x5000000 是文件格式分界线
文件大小不超过 0x5000000(约 80 MiB)时,第一组随机值经过 BLAKE2b,随后形成 32 字节密钥并生成 64 字节 ChaCha20 密钥流,与待加密数据执行 XOR。加密数据尾部追加:
- • 原始文件大小;
- • 文件大小的自定义哈希;
- • 使用 ChaCha20 处理的 CSPRNG 数据;
- • Poly1305 值;
- • 受害主机公钥。
不超过 0x5000000 字节时的加密文件尾结构
图 4:小文件结构由加密数据和恢复所需元数据组成,尾部可见文件大小、大小哈希、加密的随机数据、Poly1305 值和受害主机公钥。
文件大于 0x5000000 时,处理方式转为 0x800000(8 MiB)单元。每个分块末尾 0x80 字节进入自定义哈希函数,产生 8 字节哈希;这些哈希汇集为 bundle,再与文件大小、大小哈希、加密随机数据、Poly1305 值和受害主机公钥一起写入尾部。
大于 0x5000000 字节时的分块哈希与文件尾结构
图 5:大文件结构增加 8 MiB 分块哈希集合,后接与小文件相近的恢复元数据。
这个分界直接提供两类取证价值:其一,可以根据尾部结构确认受影响文件是否符合该 Windows 构建;其二,大文件的分块哈希区域可帮助恢复工具判断边界和完整性。它并不意味着存在无需密钥的解密路径。
跨平台构建与 Windows 规避链
运营层材料将 LockBit 5.0 划分为 Windows、Linux 和 ESXi 构建,并称其支持 Proxmox。Windows 版本技术最复杂;Linux 与 ESXi 构建结构相近,ESXi 增加虚拟化环境相关功能。Linux 和 ESXi 样本未必使用与 Windows 完全相同的打包方式和文件尾结构,不能把上述 Windows 逆向结论直接复制到其他平台。
Windows 构建还被归纳出以下防御规避行为:
- • packing 与字符串混淆,压低静态特征可见度;
- • DLL unhooking,绕过用户态监测挂钩;
- • process hollowing,将恶意逻辑置入合法进程上下文;
- • 将
EtwEventWrite改写为立即返回,压制 ETW 遥测; - • 清理 Windows 事件日志;
- • 反射式 DLL 加载,减少磁盘载荷。
这些行为属于不同样本和运营观察的汇总,不应假设每次事件都会全部出现。检测设计应把它们作为可组合信号,而不是设置一个必须全部满足的刚性规则。
从入口到双重勒索的五阶段链路
LockBit 5.0 的载荷只是攻击末端。关联活动通常沿以下阶段推进:
| 阶段 | 主要行为 | 优先观测面 |
| — | — | — |
| 初始访问 | 钓鱼、互联网边界漏洞、泄露凭据登录 VPN/远程入口 | IdP、VPN、邮件、WAF、边界资产日志 |
| 执行与持久化 | PowerShell、计划任务、注册表、LOLBins、RMM 工具 | PowerShell Script Block、任务计划、注册表、软件部署记录 |
| 横向与提权 | SMB、RDP、凭据转储、token/session 劫持 | 4624/4648/4672、远程服务创建、SMB/RDP 会话 |
| 窃取数据 | 云存储、FTP/SFTP、自定义通道、Web Service Exfiltration(T1567) | 代理、DNS、CASB、NetFlow、对象存储审计 |
| 加密与勒索 | 批量停服务、随机扩展名、高熵写入、投递 ReadMeForDecrypt.txt | EDR、文件服务器审计、VSS、虚拟化管理面 |
材料引用的“最快四分位事件约 72 分钟进入数据窃取”是 2025 年勒索/敲诈事件的行业统计,不是 LockBit 5.0 专属计时。它仍然说明一个现实约束:等看到加密扩展名再响应,数据外传可能早已完成。
泄露站点页面在 2026 年 8 月 10 日显示 330 个公开声称受害者,覆盖 68 个国家,其中制造业、专业服务和技术行业占比较高。这个数字会动态变化,只代表攻击者公开声称,不等于经取证确认的感染总量。
检测工程:优先做行为组合,不追固定后缀
1. 高置信度主机组合
满足以下三类中的两类就应提高事件等级:
- • 单一进程或同一登录会话在短时间停止多个 VSS、Veeam、Acronis、Backup Exec 或虚拟化服务;
- • 大量文件被改写为随机 16 位十六进制后缀,或者同目录出现
ReadMeForDecrypt.txt; - • 出现 ETW 函数内存修改、日志清理、DLL unhooking、process hollowing 或反射加载证据。
若三类同时满足,应立即隔离主机和受影响网段,同时保留内存、进程树、服务控制日志和样本文件。不要先重启主机;重启可能丢失密钥材料、注入上下文和网络连接证据。
2. 隐蔽模式补偿
-i 模式可以不改扩展名、不写勒索信、不改修改时间,因此文件名规则不能独立承担检测。补偿信号包括:
- • 文件内容熵骤增但扩展名和时间戳基本不变;
- • 同一进程对大量不同目录执行覆盖写;
- • 服务终止之后出现持续高磁盘写入;
- • 备份、虚拟化和数据库服务同时失去可用性。
3. 数据窃取必须独立告警
把大额出站传输设置为加密前告警,而不是加密事件的附属条件。重点关联新出现的云存储域名、异常 SFTP/FTP、RMM 工具与高权限账号、非常用主机的大流量 Web 上传,以及同一身份在 VPN、文件服务器和虚拟化管理面之间的快速切换。
4. 虚拟化管理面单独建模
ESXi 和 Proxmox 不应只依赖虚拟机内部 EDR。需要审计管理员登录、批量关停虚拟机、数据存储异常写入、SSH 开启、未知二进制上传以及快照和备份策略变更。虚拟化管理账号应使用抗钓鱼 MFA,并与日常办公身份隔离。
IOC 与取证锚点
Windows 样本 MD5
95daa771a28eaed76eb01e1e8f403f7c
97e97e8cde5cc795b4d0a1fb7202b5ed
c15a79d4b3c17bdb01edb097bae53212
c462c6b02b35df2910689947c5090fae
cd6e182fe655724f3d8e711b451a2e93
Windows 样本 SHA-256
7ea5afbc166c4e23498aa9747be81ceaf8dad90b8daa07a6e4644dc7c2277b82
180e93a091f8ab584a827da92c560c78f468c45f2539f73ab2deb308fb837b38
Linux 样本 SHA-256
4dc06ecee904b9165fa699b026045c1b6408cc7061df3d2a7bc2b7b4f0879f4d
90b06f07eb75045ea3d4ba6577afc9b58078eafeb2cdd417e2a88d7ccf0c0273
98d8c7870c8e99ca6c8c25bb9ef79f71c25912fbb65698a9a6f22709b8ad34b6
哈希只能识别已知构建。RaaS builder 会产生定制载荷,随机扩展名也会逐次变化,因此应把哈希用于确认和回溯,把行为组合用于发现未知构建。
LockBit 5.0 的 ReadMeForDecrypt.txt 勒索信
图 6:勒索信以 ReadMeForDecrypt.txt 落地,包含 Tor 联系方式、个人 ID、数据泄露威胁和禁止自行修改加密文件的警告。
处置顺序
- 1. 隔离受影响终端、文件服务器和虚拟化管理网络,暂时封禁涉事账号与 token;
- 2. 保存内存、进程树、登录会话、服务状态、计划任务、PowerShell、代理与 DNS 日志;
- 3. 确认是否发生数据窃取,不以“尚未加密”判断事件未升级;
- 4. 识别样本平台、哈希、命令行参数、文件尾结构和受影响目录,避免跨平台误套恢复方法;
- 5. 从离线、不可变且已验证的备份恢复,恢复前先关闭初始访问和身份横向路径;
- 6. 将随机扩展名、勒索信、服务破坏、ETW/日志篡改与出站流量回溯到同一时间线。
LockBit 5.0 的防守重点不是某个固定扩展名,而是三个连续窗口:数据窃取前的身份和远程访问异常、加密前的服务与遥测破坏、加密阶段的高并发文件改写。把这三段数据放进同一时间线,才能在未知哈希、随机后缀甚至隐蔽模式下识别完整攻击链。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:TIPFactory情报工厂 Ti Ti《LockBit 5.0 深度分析:密钥派生、分段加密与跨平台攻击链》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论