Malware

Zarok 勒索軟體剖析:Chaos 家族變種與大型檔案破壞特性

Zarok 是 Chaos builder 生態的勒索軟體變種:對中小檔案 AES 加密、對 2.3 GB 以上大檔直接以 0x3F 覆寫刪除(付贖也救不回),刪光還原點與備份鎖定營運中斷,並以剪貼簿劫持替換比特幣位址長期竊取;勒索信的資料外洩威脅則純屬空話。

Dinlon · 發布

地區 Global 產業 跨產業 平台 Windows 歸因信心 moderate
malware Zarok Ransomware malware Chaos(builder) malware BlackSnake Ransomware technique Clipboard hijacking

Key findings

  • Zarok 是建立在 Chaos builder 與 BlackSnake 之上的勒索變種,屬低門檻工具再包裝;沿用相同的登錄標記、比特幣錢包與 Telegram 帳號。
  • 勒索信聲稱不付款就公開資料,但程式碼並未實作任何檔案外傳或資料洩漏機制,純為社交工程恐嚇。
  • 約 2.3 GB 以上的大型檔案不加密,而是以固定字元 0x3F 覆寫後刪除;即使日後付贖取得解密器,這部分資料仍無法復原。
  • 對中小檔案以 AES-128-CBC 加密並以 RSA 封裝金鑰,同時常駐監控剪貼簿、偵測到比特幣位址即替換為攻擊者錢包,形成加密與竊取並行的雙重獲利。
  • 透過刪除還原點、關閉恢復、刪除備份 Catalog、停用 Task Manager 等,使受害者幾乎無法用內建機制復原,勒索模式鎖定營運中斷而非資料洩漏。
  • 啟動時檢查鍵盤語系,若為亞塞拜然文或土耳其文即結束,是俄語圈威脅行為者常見的地域規避設計。

前言

近期我們在自動化分析平台上觀察到一個標記為「Zarok」的新勒索軟體家族。進一步分析後可以確認:Zarok 並非從零打造,而是建立在 Chaos builderBlackSnake Ransomware 之上的變種,屬於典型的低門檻勒索工具再包裝案例。除傳統的加密勒索功能外,它還具有大型檔案破壞、還原能力破壞,以及針對加密貨幣位置的剪貼簿劫持功能,造成進一步資產損失。

本次分析的樣本資訊

項目內容
檔名Zarok Ransomware.exe
大小178 KB(182,272 bytes)
平台32-bit .NET EXE(C# / .NET Framework)
編譯時間2025-11-09
家族Chaos / MSIL.Filecoder.Chaos 家族之變種

本文僅供防禦研究、事件應變、威脅狩獵與教育用途。文中提及之樣本與工具可能具風險,請僅在隔離、可還原且不連接生產網路之環境中測試。本文不鼓勵、協助或默許任何未經授權之行為;文中所提及之第三方平台與產品名稱僅作技術描述之用。

感染流程總覽

根據主程式入口點分析,Zarok 的執行邏輯高度線性,且使用大量西里爾字母作為函數與類別名稱,可分為七個階段:

  1. 準備階段:檢查鍵盤語系、確認是否重複執行、建立感染標記,同時啟動剪貼簿與磁碟監控執行緒。
  2. 提權階段:將自身複製到 %AppData%\winit32.exe,並透過 UAC runas 要求系統管理員權限。
  3. 持久化階段:在登錄機碼 Run 新增啟動項,確保重開機後仍自動啟動。
  4. 防禦繞過與還原破壞:刪除 Volume Shadow Copy、停用 Windows Recovery、刪除備份 Catalog,並停用 Task Manager 及多項備份與安全性服務。
  5. 檔案加密與毀損階段:遍歷磁碟、略過系統目錄,鎖定特定副檔名,依大小決定加密或直接覆寫。
  6. 後加密階段:在各磁碟根目錄散佈同名執行檔,投放勒索信並設定勒索桌布。
  7. 剪貼簿劫持常駐階段:持續監控剪貼簿,偵測到比特幣位址即替換為攻擊者錢包。

Zarok 感染流程圖

技術分析

環境偵測與單一實例保護

鍵盤語系檢查,程式透過 InputLanguage.CurrentInputLanguage.Culture.Name 取得目前鍵盤配置。若偵測到語系為 az-Latn-AZ(亞塞拜然)或 tr-TR(土耳其),即視為禁止執行環境,彈出「Forbidden Country」訊息後結束。這類避開特定地區的邏輯在俄語圈勒索軟體相當常見,通常與威脅者的當地法律風險或地下圈規則有關。

鍵盤語系檢查與「Forbidden Country」邏輯

感染標記與剪貼簿監控初始化,在 HKCU\Software 下建立子鍵 oAnWieozQPsRK7Bj83r4 作為「已執行」標記(BlackSnake 同樣使用此鍵值,可視為關聯指標),並啟動背景執行緒載入 driveNotification 類別,負責監控剪貼簿與新掛載磁碟。

單一實例控制,透過檢查 %AppData%\winit32.exe%AppData%\README_NOW_ZAROK.txt 是否存在判斷系統是否已遭加密;並遍歷程序清單,若找到路徑相同但 PID 不同的執行個體則直接結束,避免重複加密與資源競爭。

單一實例控制檢查

提權與持久化

Zarok 先將自身複製為 %AppData%\winit32.exe,隨後以 UseShellExecute 搭配 runas 嘗試要求系統管理員權限;若使用者拒絕 UAC 對話框,程式會持續重試,直到取得授權或被手動終止。取得權限後,在 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 新增名為 UpdateTask 的啟動項指向 winit32.exe,確保每次登入都會重新啟動。

防禦繞過與還原破壞

當控制旗標啟用時,Zarok 依序執行多組系統指令,剝奪受害者的自救能力:

vssadmin delete shadows /all /quiet
wmic shadowcopy delete
bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet

再加上停用 Task Manager、逐一停止常見備份/保護/防毒服務,使受害環境在遭加密後幾乎無法靠系統內建功能快速回復,勒索壓力隨之提高。

防禦繞過與還原破壞相關指令

檔案加密與毀損策略

目錄與檔案篩選,Zarok 略過核心系統目錄(Program FilesWindowsProgramData$Recycle.Bin 等),並排除檔名含備份、部分資料庫服務或系統關鍵字的檔案,避免立即讓系統崩潰、增加勒索成功率;處理的副檔名涵蓋辦公文件、圖片、壓縮檔、程式碼、虛擬磁碟等。

目錄與副檔名篩選邏輯

中小檔案的加密流程(約 2.3 GB 以下),產生 40 字元隨機密碼作為 AES 金鑰來源,以固定 8-byte salt 搭配 PBKDF 衍生 AES 金鑰與 IV(AES-128-CBC + PKCS7),加密後的檔案結構如下,最後再以固定字元 0x3F 覆寫整個原始檔案後刪除:

[8 byte 固定 salt: 01 02 03 04 05 06 07 08]
[加密後檔案內容(AES-128-CBC)]
[ASCII 形式的 Base64(RSA(AES 密碼))]

加密流程與 0x3F 覆寫

大檔案的覆寫刪除(約 2.3 GB 以上),大型檔案不加密,直接以 0x3F 覆寫整個檔案再刪除。只要超過門檻,檔案不僅無法解密,取回原始內容的可能也近乎為零。若未設定特定副檔名,Zarok 會替加密檔附加隨機四字元副檔名,增加比對難度。

後加密:勒索信與惡意檔案散佈

Zarok 在每個非系統磁碟根目錄投放同名執行檔 Zarok Ransomware.exe,藉使用者誤點提升再次啟動機率;並在各目錄與 %AppData% 投放 README_NOW_ZAROK.txt 自動開啟,內容含付款金額、比特幣錢包與 Telegram 聯絡方式,同時解碼內嵌 Base64 圖檔設為桌布。有趣的是文字勒索信要求二百歐元,桌布卻顯示五百歐元,顯示威脅者可能在測試不同金額或未統一內容。

需要強調的是,勒索信聲稱不付款就全面公開資料,但逆向後可確認樣本內並無檔案外傳或 C2 連線等資料洩漏功能,這只是恐嚇話術。

勒索信原文

剪貼簿比特幣位址劫持

driveNotification 類別建立隱藏視窗並註冊剪貼簿更新事件;收到更新時讀取文字並以正規表示式判斷是否為比特幣位址,若判定為合法 BTC 位址:以 bc1 開頭者替換成 bc1qrx0frdqdur0lllc6ezmv45hchdrg72ns7m6jmy,其餘替換為傳統位址 19DpJAWr6NCVT2oAnWieozQPsRK7Bj83r4。這代表即便未遭檔案加密,只要在感染主機上進行比特幣交易,仍可能因複製貼上而不自覺匯款給攻擊者,將勒索延伸為長期的加密貨幣竊取。

攻擊基礎設施與行為者研判

本次樣本可見三個關鍵比特幣錢包:勒索專用錢包 bc1qe4ccx4tdm0acl7809et4u5jk8z78x7gwj3zmx5(尚未觀察到明顯鏈上收款);剪貼簿替換錢包 bc1qrx0frdqdur0lllc6ezmv45hchdrg72ns7m6jmy(曾見於 Chaos、StormKitty、Prynt Stealer、Magnus 等並有實際收款);以及 19DpJAWr6NCVT2oAnWieozQPsRK7Bj83r4(Chaos 衍生家族 Rapax、Baal、Skynet、Tyson、BetterCallSaul 等常用)。勒索信的 Telegram 帳號 @stfuhq 也出現在 Nobody Ransomware 中。搭配程式中的西里爾字母與俄語字串,以及避開特定語系的設計,可合理懷疑開發者與俄語圈或周邊地下社群有關聯,但仍待更多情資佐證。

比特幣錢包與威脅行為者情資

與 Chaos、BlackSnake 的關聯

  • 使用相同的登錄鍵值 oAnWieozQPsRK7Bj83r4 作為感染標記。
  • 沿用 Chaos 生態系既有的比特幣錢包與 Telegram 帳號。
  • 執行流程與程式結構高度相似,僅在大檔處理策略與剪貼簿劫持模組上增加客製化邏輯。

因此可將 Zarok 視為 Chaos builder 生態中的新變種,而非獨立家族。從實際行為看,Zarok 的主要風險並非資料外洩,而是:大型關鍵檔案(資料庫、虛擬機映像、備份、影像素材)被直接覆寫刪除、無法解密復原;內建還原與備份機制全面失效使 IR 可用工具極為有限;以及剪貼簿 BTC 劫持讓所有比特幣交易持續暴露於竊取風險。

防護建議與資安治理

端點偵測與反制,對常見勒索 IoC(檔名、路徑、雜湊、錢包、Telegram 帳號)建立威脅情報關聯與主動封鎖;以 EDR/XDR 針對以下行為建規則:非預期的 vssadminwmic shadowcopybcdeditwbadmin;以 runas 啟動不明 .NET 執行檔並要求 UAC;短時間大量檔案被開啟/改名/覆寫/刪除;程式註冊剪貼簿更新事件並大量掃描類比特幣位址字串。

權限與系統強化,限縮管理員帳號使用範圍、實作應用程式白名單阻擋未授權 .NET 執行、對生產伺服器關閉不必要的互動式登入以降低橫向移動。

備份策略與演練,採「多版本、離線、異地」備份,定期演練從備份復原關鍵系統,並對備份伺服器實施嚴格存取控制與網路隔離。

加密貨幣操作安全,大額操作與辦公環境隔離(專用裝置或硬體錢包),匯款前再次比對收款位址、勿完全依賴複製貼上,並將剪貼簿劫持風險納入教育訓練。

情資分享,發現疑似 Zarok/Chaos 衍生活動時回報產業或國家級資訊分享機制,持續觀察相關錢包與 Telegram 帳號動態。

結語

Zarok 展示了勒索即服務(RaaS)與 Builder 生態的成熟現況:攻擊者不需深厚開發能力,只要取得 Chaos 或類似 builder,就能快速產出新名稱、新外觀、但本質相似的勒索變種。它利用現成基礎設施加速部署、以刪除還原點與大檔覆寫把受害者逼入長時間營運中斷、再借剪貼簿劫持把勒索延伸為長期加密貨幣竊取。面對這類多階段勒索,單靠傳統防毒已不足,企業需要從行為偵測、備份治理、權限管理與使用者教育多層同步強化。

樣本與參考

  • 原文(Medium,OIS):《Zarok 勒索軟體剖析:Chaos 家族變種與大型檔案破壞特性》
  • MITRE ATT&CK — 技術對照依據

MITRE ATT&CK mapping

TacticTechniqueProcedure
Defense evasionT1480啟動時檢查鍵盤語系,若為 az-Latn-AZ 或 tr-TR 即顯示「Forbidden Country」後結束,規避特定地區
Privilege escalationT1548.002複製自身為 winit32.exe 後以 runas 反覆要求 UAC 提權,直到取得授權或被終止
PersistenceT1547.001在 Run 機碼新增 UpdateTask 指向 winit32.exe,確保重開機後自動啟動
Defense evasionT1112建立感染標記鍵 oAnWieozQPsRK7Bj83r4,並將 DisableTaskMgr 設為 1
ImpactT1490刪除 Volume Shadow Copy、關閉開機修復與錯誤恢復、刪除 Windows 備份 Catalog
ImpactT1489停止多個備份與安全性相關服務,降低復原與被偵測機會
Defense evasionT1562.001停用 Task Manager 並停止防護服務,削弱端點自救能力
ImpactT1486對中小檔案以 AES-128-CBC 加密、RSA 公鑰封裝 AES 金鑰
ImpactT1485對 2.3 GB 以上大檔以固定字元 0x3F 覆寫後刪除,無法還原
CollectionT1115常駐監控剪貼簿,偵測到比特幣位址即替換為攻擊者錢包
ImpactT1491.001解碼內嵌 Base64 圖檔並設為高可見度的勒索桌布
Defense evasionT1036.005以 winit32.exe、UpdateTask 等名稱靠攏系統元件語意

Indicators of compromise

TypeIndicatorFirst seenLast verifiedConfidenceStatus
SHA256a3f884dfa336e6524e4870154c3ab8217e5f34fa6baae5281e3d36b179b8a83dZarok Ransomware.exe — 主程式(32-bit .NET,2025-11-09 編譯)2025-112025-12-19High
MD54AC4612B9D02C1FAE1C5D8A90191AF4EZarok Ransomware.exe — 主程式(MD5)2025-112025-12-19High
MD59616F314F089AA1A7D2B03391DD6223AREADME_NOW_ZAROK.txt — 勒索信2025-112025-12-19High
Walletbc1qe4ccx4tdm0acl7809et4u5jk8z78x7gwj3zmx5Zarok 勒索信/桌布上的專用收款錢包2025-112025-12-19High
Walletbc1qrx0frdqdur0lllc6ezmv45hchdrg72ns7m6jmy剪貼簿替換錢包(bc1 開頭目標);曾見於 Chaos、StormKitty、Prynt Stealer、Magnus 等2025-112025-12-19High
Wallet19DpJAWr6NCVT2oAnWieozQPsRK7Bj83r4剪貼簿替換錢包(傳統位址目標);Chaos 衍生家族 Rapax、Baal、Skynet 等常用2025-112025-12-19High
Path%AppData%\winit32.exeZarok 複製自身並提權執行的固定位置2025-112025-12-19High
FilenameZarok Ransomware.exe散佈到各非系統磁碟根目錄的同名執行檔(自我散佈)2025-112025-12-19High
FilenameREADME_NOW_ZAROK.txt勒索信檔名2025-112025-12-19High
RegistryHKCU\Software\Microsoft\Windows\CurrentVersion\Run\UpdateTask持久化啟動項,指向 winit32.exe2025-112025-12-19High
RegistryHKCU\Software\oAnWieozQPsRK7Bj83r4感染標記鍵;BlackSnake Ransomware 亦使用,為關聯指標2025-112025-12-19High
RegistryHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr設為 1 以停用工作管理員2025-112025-12-19High
String@stfuhq勒索信 Telegram 帳號;亦出現於 Nobody Ransomware,可作為 pivot2025-112025-12-19Moderate
StringoAnWieozQPsRK7Bj83r4感染標記字串(同時作為登錄鍵名),與 Chaos/BlackSnake 生態關聯2025-112025-12-19High

OIS-2025-001 · TLP:CLEAR under FIRST TLP 2.0 · 引用本研究請附研究編號與固定網址。