Key findings
- Zarok 是建立在 Chaos builder 與 BlackSnake 之上的勒索變種,屬低門檻工具再包裝;沿用相同的登錄標記、比特幣錢包與 Telegram 帳號。
- 勒索信聲稱不付款就公開資料,但程式碼並未實作任何檔案外傳或資料洩漏機制,純為社交工程恐嚇。
- 約 2.3 GB 以上的大型檔案不加密,而是以固定字元 0x3F 覆寫後刪除;即使日後付贖取得解密器,這部分資料仍無法復原。
- 對中小檔案以 AES-128-CBC 加密並以 RSA 封裝金鑰,同時常駐監控剪貼簿、偵測到比特幣位址即替換為攻擊者錢包,形成加密與竊取並行的雙重獲利。
- 透過刪除還原點、關閉恢復、刪除備份 Catalog、停用 Task Manager 等,使受害者幾乎無法用內建機制復原,勒索模式鎖定營運中斷而非資料洩漏。
- 啟動時檢查鍵盤語系,若為亞塞拜然文或土耳其文即結束,是俄語圈威脅行為者常見的地域規避設計。
前言
近期我們在自動化分析平台上觀察到一個標記為「Zarok」的新勒索軟體家族。進一步分析後可以確認:Zarok 並非從零打造,而是建立在 Chaos builder 與 BlackSnake Ransomware 之上的變種,屬於典型的低門檻勒索工具再包裝案例。除傳統的加密勒索功能外,它還具有大型檔案破壞、還原能力破壞,以及針對加密貨幣位置的剪貼簿劫持功能,造成進一步資產損失。

| 項目 | 內容 |
|---|---|
| 檔名 | Zarok Ransomware.exe |
| 大小 | 178 KB(182,272 bytes) |
| 平台 | 32-bit .NET EXE(C# / .NET Framework) |
| 編譯時間 | 2025-11-09 |
| 家族 | Chaos / MSIL.Filecoder.Chaos 家族之變種 |
本文僅供防禦研究、事件應變、威脅狩獵與教育用途。文中提及之樣本與工具可能具風險,請僅在隔離、可還原且不連接生產網路之環境中測試。本文不鼓勵、協助或默許任何未經授權之行為;文中所提及之第三方平台與產品名稱僅作技術描述之用。
感染流程總覽
根據主程式入口點分析,Zarok 的執行邏輯高度線性,且使用大量西里爾字母作為函數與類別名稱,可分為七個階段:
- 準備階段:檢查鍵盤語系、確認是否重複執行、建立感染標記,同時啟動剪貼簿與磁碟監控執行緒。
- 提權階段:將自身複製到
%AppData%\winit32.exe,並透過 UAC runas 要求系統管理員權限。 - 持久化階段:在登錄機碼 Run 新增啟動項,確保重開機後仍自動啟動。
- 防禦繞過與還原破壞:刪除 Volume Shadow Copy、停用 Windows Recovery、刪除備份 Catalog,並停用 Task Manager 及多項備份與安全性服務。
- 檔案加密與毀損階段:遍歷磁碟、略過系統目錄,鎖定特定副檔名,依大小決定加密或直接覆寫。
- 後加密階段:在各磁碟根目錄散佈同名執行檔,投放勒索信並設定勒索桌布。
- 剪貼簿劫持常駐階段:持續監控剪貼簿,偵測到比特幣位址即替換為攻擊者錢包。

技術分析
環境偵測與單一實例保護
鍵盤語系檢查,程式透過 InputLanguage.CurrentInputLanguage.Culture.Name 取得目前鍵盤配置。若偵測到語系為 az-Latn-AZ(亞塞拜然)或 tr-TR(土耳其),即視為禁止執行環境,彈出「Forbidden Country」訊息後結束。這類避開特定地區的邏輯在俄語圈勒索軟體相當常見,通常與威脅者的當地法律風險或地下圈規則有關。

感染標記與剪貼簿監控初始化,在 HKCU\Software 下建立子鍵 oAnWieozQPsRK7Bj83r4 作為「已執行」標記(BlackSnake 同樣使用此鍵值,可視為關聯指標),並啟動背景執行緒載入 driveNotification 類別,負責監控剪貼簿與新掛載磁碟。
單一實例控制,透過檢查 %AppData%\winit32.exe 與 %AppData%\README_NOW_ZAROK.txt 是否存在判斷系統是否已遭加密;並遍歷程序清單,若找到路徑相同但 PID 不同的執行個體則直接結束,避免重複加密與資源競爭。

提權與持久化
Zarok 先將自身複製為 %AppData%\winit32.exe,隨後以 UseShellExecute 搭配 runas 嘗試要求系統管理員權限;若使用者拒絕 UAC 對話框,程式會持續重試,直到取得授權或被手動終止。取得權限後,在 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 新增名為 UpdateTask 的啟動項指向 winit32.exe,確保每次登入都會重新啟動。
防禦繞過與還原破壞
當控制旗標啟用時,Zarok 依序執行多組系統指令,剝奪受害者的自救能力:
vssadmin delete shadows /all /quiet
wmic shadowcopy delete
bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet
再加上停用 Task Manager、逐一停止常見備份/保護/防毒服務,使受害環境在遭加密後幾乎無法靠系統內建功能快速回復,勒索壓力隨之提高。

檔案加密與毀損策略
目錄與檔案篩選,Zarok 略過核心系統目錄(Program Files、Windows、ProgramData、$Recycle.Bin 等),並排除檔名含備份、部分資料庫服務或系統關鍵字的檔案,避免立即讓系統崩潰、增加勒索成功率;處理的副檔名涵蓋辦公文件、圖片、壓縮檔、程式碼、虛擬磁碟等。

中小檔案的加密流程(約 2.3 GB 以下),產生 40 字元隨機密碼作為 AES 金鑰來源,以固定 8-byte salt 搭配 PBKDF 衍生 AES 金鑰與 IV(AES-128-CBC + PKCS7),加密後的檔案結構如下,最後再以固定字元 0x3F 覆寫整個原始檔案後刪除:
[8 byte 固定 salt: 01 02 03 04 05 06 07 08]
[加密後檔案內容(AES-128-CBC)]
[ASCII 形式的 Base64(RSA(AES 密碼))]

大檔案的覆寫刪除(約 2.3 GB 以上),大型檔案不加密,直接以 0x3F 覆寫整個檔案再刪除。只要超過門檻,檔案不僅無法解密,取回原始內容的可能也近乎為零。若未設定特定副檔名,Zarok 會替加密檔附加隨機四字元副檔名,增加比對難度。
後加密:勒索信與惡意檔案散佈
Zarok 在每個非系統磁碟根目錄投放同名執行檔 Zarok Ransomware.exe,藉使用者誤點提升再次啟動機率;並在各目錄與 %AppData% 投放 README_NOW_ZAROK.txt 自動開啟,內容含付款金額、比特幣錢包與 Telegram 聯絡方式,同時解碼內嵌 Base64 圖檔設為桌布。有趣的是文字勒索信要求二百歐元,桌布卻顯示五百歐元,顯示威脅者可能在測試不同金額或未統一內容。
需要強調的是,勒索信聲稱不付款就全面公開資料,但逆向後可確認樣本內並無檔案外傳或 C2 連線等資料洩漏功能,這只是恐嚇話術。

剪貼簿比特幣位址劫持
driveNotification 類別建立隱藏視窗並註冊剪貼簿更新事件;收到更新時讀取文字並以正規表示式判斷是否為比特幣位址,若判定為合法 BTC 位址:以 bc1 開頭者替換成 bc1qrx0frdqdur0lllc6ezmv45hchdrg72ns7m6jmy,其餘替換為傳統位址 19DpJAWr6NCVT2oAnWieozQPsRK7Bj83r4。這代表即便未遭檔案加密,只要在感染主機上進行比特幣交易,仍可能因複製貼上而不自覺匯款給攻擊者,將勒索延伸為長期的加密貨幣竊取。
攻擊基礎設施與行為者研判
本次樣本可見三個關鍵比特幣錢包:勒索專用錢包 bc1qe4ccx4tdm0acl7809et4u5jk8z78x7gwj3zmx5(尚未觀察到明顯鏈上收款);剪貼簿替換錢包 bc1qrx0frdqdur0lllc6ezmv45hchdrg72ns7m6jmy(曾見於 Chaos、StormKitty、Prynt Stealer、Magnus 等並有實際收款);以及 19DpJAWr6NCVT2oAnWieozQPsRK7Bj83r4(Chaos 衍生家族 Rapax、Baal、Skynet、Tyson、BetterCallSaul 等常用)。勒索信的 Telegram 帳號 @stfuhq 也出現在 Nobody Ransomware 中。搭配程式中的西里爾字母與俄語字串,以及避開特定語系的設計,可合理懷疑開發者與俄語圈或周邊地下社群有關聯,但仍待更多情資佐證。

與 Chaos、BlackSnake 的關聯
- 使用相同的登錄鍵值
oAnWieozQPsRK7Bj83r4作為感染標記。 - 沿用 Chaos 生態系既有的比特幣錢包與 Telegram 帳號。
- 執行流程與程式結構高度相似,僅在大檔處理策略與剪貼簿劫持模組上增加客製化邏輯。
因此可將 Zarok 視為 Chaos builder 生態中的新變種,而非獨立家族。從實際行為看,Zarok 的主要風險並非資料外洩,而是:大型關鍵檔案(資料庫、虛擬機映像、備份、影像素材)被直接覆寫刪除、無法解密復原;內建還原與備份機制全面失效使 IR 可用工具極為有限;以及剪貼簿 BTC 劫持讓所有比特幣交易持續暴露於竊取風險。
防護建議與資安治理
端點偵測與反制,對常見勒索 IoC(檔名、路徑、雜湊、錢包、Telegram 帳號)建立威脅情報關聯與主動封鎖;以 EDR/XDR 針對以下行為建規則:非預期的 vssadmin/wmic shadowcopy/bcdedit/wbadmin;以 runas 啟動不明 .NET 執行檔並要求 UAC;短時間大量檔案被開啟/改名/覆寫/刪除;程式註冊剪貼簿更新事件並大量掃描類比特幣位址字串。
權限與系統強化,限縮管理員帳號使用範圍、實作應用程式白名單阻擋未授權 .NET 執行、對生產伺服器關閉不必要的互動式登入以降低橫向移動。
備份策略與演練,採「多版本、離線、異地」備份,定期演練從備份復原關鍵系統,並對備份伺服器實施嚴格存取控制與網路隔離。
加密貨幣操作安全,大額操作與辦公環境隔離(專用裝置或硬體錢包),匯款前再次比對收款位址、勿完全依賴複製貼上,並將剪貼簿劫持風險納入教育訓練。
情資分享,發現疑似 Zarok/Chaos 衍生活動時回報產業或國家級資訊分享機制,持續觀察相關錢包與 Telegram 帳號動態。
結語
Zarok 展示了勒索即服務(RaaS)與 Builder 生態的成熟現況:攻擊者不需深厚開發能力,只要取得 Chaos 或類似 builder,就能快速產出新名稱、新外觀、但本質相似的勒索變種。它利用現成基礎設施加速部署、以刪除還原點與大檔覆寫把受害者逼入長時間營運中斷、再借剪貼簿劫持把勒索延伸為長期加密貨幣竊取。面對這類多階段勒索,單靠傳統防毒已不足,企業需要從行為偵測、備份治理、權限管理與使用者教育多層同步強化。
樣本與參考
- 原文(Medium,OIS):《Zarok 勒索軟體剖析:Chaos 家族變種與大型檔案破壞特性》
- MITRE ATT&CK — 技術對照依據
MITRE ATT&CK mapping
| Tactic | Technique | Procedure |
|---|---|---|
| Defense evasion | T1480 | 啟動時檢查鍵盤語系,若為 az-Latn-AZ 或 tr-TR 即顯示「Forbidden Country」後結束,規避特定地區 |
| Privilege escalation | T1548.002 | 複製自身為 winit32.exe 後以 runas 反覆要求 UAC 提權,直到取得授權或被終止 |
| Persistence | T1547.001 | 在 Run 機碼新增 UpdateTask 指向 winit32.exe,確保重開機後自動啟動 |
| Defense evasion | T1112 | 建立感染標記鍵 oAnWieozQPsRK7Bj83r4,並將 DisableTaskMgr 設為 1 |
| Impact | T1490 | 刪除 Volume Shadow Copy、關閉開機修復與錯誤恢復、刪除 Windows 備份 Catalog |
| Impact | T1489 | 停止多個備份與安全性相關服務,降低復原與被偵測機會 |
| Defense evasion | T1562.001 | 停用 Task Manager 並停止防護服務,削弱端點自救能力 |
| Impact | T1486 | 對中小檔案以 AES-128-CBC 加密、RSA 公鑰封裝 AES 金鑰 |
| Impact | T1485 | 對 2.3 GB 以上大檔以固定字元 0x3F 覆寫後刪除,無法還原 |
| Collection | T1115 | 常駐監控剪貼簿,偵測到比特幣位址即替換為攻擊者錢包 |
| Impact | T1491.001 | 解碼內嵌 Base64 圖檔並設為高可見度的勒索桌布 |
| Defense evasion | T1036.005 | 以 winit32.exe、UpdateTask 等名稱靠攏系統元件語意 |
Indicators of compromise
| Type | Indicator | First seen | Last verified | Confidence | Status |
|---|---|---|---|---|---|
| SHA256 | a3f884dfa336e6524e4870154c3ab8217e5f34fa6baae5281e3d36b179b8a83dZarok Ransomware.exe — 主程式(32-bit .NET,2025-11-09 編譯) | 2025-11 | 2025-12-19 | High | — |
| MD5 | 4AC4612B9D02C1FAE1C5D8A90191AF4EZarok Ransomware.exe — 主程式(MD5) | 2025-11 | 2025-12-19 | High | — |
| MD5 | 9616F314F089AA1A7D2B03391DD6223AREADME_NOW_ZAROK.txt — 勒索信 | 2025-11 | 2025-12-19 | High | — |
| Wallet | bc1qe4ccx4tdm0acl7809et4u5jk8z78x7gwj3zmx5Zarok 勒索信/桌布上的專用收款錢包 | 2025-11 | 2025-12-19 | High | — |
| Wallet | bc1qrx0frdqdur0lllc6ezmv45hchdrg72ns7m6jmy剪貼簿替換錢包(bc1 開頭目標);曾見於 Chaos、StormKitty、Prynt Stealer、Magnus 等 | 2025-11 | 2025-12-19 | High | — |
| Wallet | 19DpJAWr6NCVT2oAnWieozQPsRK7Bj83r4剪貼簿替換錢包(傳統位址目標);Chaos 衍生家族 Rapax、Baal、Skynet 等常用 | 2025-11 | 2025-12-19 | High | — |
| Path | %AppData%\winit32.exeZarok 複製自身並提權執行的固定位置 | 2025-11 | 2025-12-19 | High | — |
| Filename | Zarok Ransomware.exe散佈到各非系統磁碟根目錄的同名執行檔(自我散佈) | 2025-11 | 2025-12-19 | High | — |
| Filename | README_NOW_ZAROK.txt勒索信檔名 | 2025-11 | 2025-12-19 | High | — |
| Registry | HKCU\Software\Microsoft\Windows\CurrentVersion\Run\UpdateTask持久化啟動項,指向 winit32.exe | 2025-11 | 2025-12-19 | High | — |
| Registry | HKCU\Software\oAnWieozQPsRK7Bj83r4感染標記鍵;BlackSnake Ransomware 亦使用,為關聯指標 | 2025-11 | 2025-12-19 | High | — |
| Registry | HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr設為 1 以停用工作管理員 | 2025-11 | 2025-12-19 | High | — |
| String | @stfuhq勒索信 Telegram 帳號;亦出現於 Nobody Ransomware,可作為 pivot | 2025-11 | 2025-12-19 | Moderate | — |
| String | oAnWieozQPsRK7Bj83r4感染標記字串(同時作為登錄鍵名),與 Chaos/BlackSnake 生態關聯 | 2025-11 | 2025-12-19 | High | — |