• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Ransomware  / Ransomware als Werkzeug – LockerGoga
Ransomware als Werkzeug – LockerGoga
03 July 2019

Ransomware als Werkzeug – LockerGoga

Geschrieben von Ghanshyam Mehr
Ghanshyam Mehr
Ransomware

Ransomware-Autoren experimentieren ständig mit der Entwicklung von Payloads in verschiedenen Dimensionen. Im Laufe der Implementierungen von Ransomware haben wir die Entwicklung von einer einfachen Bildschirmsperre zu einem Mehrkomponentenmodell für die Dateiverschlüsselung beobachtet, von einem einfachen Ansatz zu einem hochentwickelten. Die Ransomware als Werkzeug hat sich in der Wildnis entwickelt und eines davon wurde im Quick Heal-Labor empfangen. Diese Probe wird identifiziert als LockerGoga und es ist einzigartig, da es als Tool fungiert, das verschiedene Optionen zur Durchführung der Verschlüsselung bietet.

Wie jedes Standard-Kommandozeilentool zeigt LockerGoga Ransomware Hilfeinformationen zur Referenz an. Bei Ausführung mit dem Parameter -h werden Optionen wie „-v“ für die Druckversion von LockerGoga und „-m“ (E-Mail-ID als Argument) angezeigt, um die E-Mail-Adresse des Angreifers für die Zahlung anzugeben, falls das Opfer verschlüsselte Dateien entschlüsseln möchte. Dieselbe E-Mail-Adresse wird in der Lösegeldforderung genannt, um den Preis des Entschlüsselers zu erfragen.

Abb. 1: Kommandozeilenoptionen

LockerGoga verwendet die Boost-Bibliothek zum Parsen von Befehlszeilenargumenten.

Abb. 2: Implementiert in der Boost-Bibliothek

Die letzte Option im Befehlszeilentool „-p“ ermöglicht die Auswahl des Prozesses, in den Schadcode eingeschleust werden soll. Wenn kein Prozessname angegeben wird, wird der Code standardmäßig in „winlogon.exe“ eingeschleust.

Das erhaltene Beispiel enthält vier ausführbare Komponenten, wie z. B.

  1. encrypt32.dll
  2. encrypt64.dll
  3. {random_name}.exe (32 Bit)
  4. {random_name}.exe (64 Bit)

Bei der Ausführung legt die Malware die DLL-Komponente gemäß der oben genannten Systemarchitektur am Speicherort %AppData%/Local/Temp ab

Anschließend wird der Shell-Code und der öffentliche RSA-Schlüssel (1024 Bit) in den Prozess „winlogon.exe“ oder in den als Argument angegebenen Prozess eingefügt. Der eingefügte Shell-Code wird verwendet, um die abgelegte encrypt**.dll mithilfe von ldrloaddll zu laden.

Die encrypt**.dll verfügt über die Exportfunktion „encryptStart“. Diese Funktion enthält Code zum Auflisten aller Laufwerke und Ordner, um eine Liste der darin enthaltenen Dateien zu erstellen. Die gesamte Dateiliste wird in der Datei C:\cl.log gespeichert.

Abb. 3: Inhalt von cl.log

Für jede einzelne in C:\cl.log aufgeführte Datei wird eine ausführbare Datei mit {random name}.exe in %AppData%/Local/Temp oder C:\Windows\Temp abgelegt, abhängig von der 64- oder 32-Bit-Architektur des Systems, und diese {random_name}.exe wird in einer Schleife mit -k{public key} {file_path(ie zu verschlüsselnde Datei)} als Befehlszeilenargument aufgerufen.

Das Besondere an LockerGoga Ransomware ist, dass für jede einzelne Datei ein neuer Prozess erstellt wird, der die Datei verschlüsselt und den Prozess beendet. Auf diese Weise kann es Anti-Ransomware-ProduktWährend die Verschlüsselung stattfindet, verbraucht sie die meisten CPU-Ressourcen (fast bis zu 90 %).

Abb. 4: Verschlüsselung der in C:\cl.log aufgelisteten Dateien

Nach Abschluss der Verschlüsselung jeder Datei wird der Dateiname in C:\cl.log geschrieben.

Verschlüsselungsprozess:

Es verwendet zwei Verschlüsselungsalgorithmen: AES-128 Bit für die Verschlüsselung von Dateiinhalten und RSA-1024 Bit zum Verschlüsseln des AES-Schlüssels, der für die Verschlüsselung von Dateiinhalten verwendet wird.

Generierung des AES-Schlüssels:

 Zunächst wurde die API „CryptGenRandom“ verwendet, um einen Zufallsstartwert von 32 (20h) Bytes zu generieren. Anschließend wurden weitere 32 (20h) Bytes aus dem Ressourcenabschnitt verwendet, um einen Schlüsselstapel von 40h Bytes zu erstellen, der zum Generieren des AES-Schlüssels verwendet wurde.

Neben der Boost-Bibliothek implementiert LockerGoga die Crypto++-Bibliothek für den Verschlüsselungsprozess, was das Umkehren der Probe sehr schwierig macht.

Abb. 5: Zufallsstartwert von Crypt Random
Abb. 6: Generierung des AES-Schlüssels

Die Implementierung der Crypto++-Bibliothek ermöglicht den neuen AES-Befehlssatz (AES-NI), der 2009 von Intel eingeführt wurde.

AESKEYGENASSIST und AESENC-Anweisungen werden verwendet, um die AES-Verschlüsselung zu implementieren.

AESKEYGENASSIST wird für die Rundenschlüsselerweiterung verwendet und AESENC wird verwendet, um eine Rundenverschlüsselung von AES durchzuführen.

Abb. 7: AES-NI-Anweisungen

Nach allen oben genannten Vorgängen werden 32-Byte-Daten generiert, von denen 16 Bytes als Schlüssel und die anderen 16 Bytes als Initialisierungsvektor (IV) verwendet werden.

Abb. 8: AES-Schlüssel und IV-Layout

Malware ändert die Dateierweiterung vor der Verschlüsselung in .locked.

Abb. 9: Datei umbenennen in .locked

Der bei der Verschlüsselung verwendete öffentliche Schlüssel liegt im PEM-Format vor

Abb. 10: In dieser Variante verwendeter öffentlicher Schlüssel

Konvertieren Sie sie in das unten gezeigte Microsoft Blob-Format.

Abb. 11: Öffentlicher Schlüssel im MS BLOB-Format
Abb. 12: AES-Schlüssel und IV verschlüsselt mit öffentlichem RSA-Schlüssel

Zusammen mit Key (10h), IV (10h) und 8h werden die als Dateigröße verwendeten Bytes (also die zu verschlüsselnde Datei) mit RSA-1024 Bit mit „MGF1 (SHA-1)“ (also Maskengenerierungsfunktion für das OAEP-Auffüllschema) verschlüsselt und an das Ende der Datei angehängt.

Abb. 13: Mit AES-Schlüssel und IV verschlüsselter Dateiinhalt

Anschließend verschlüsselt es den Dateiinhalt mit AES-Schlüssel und IV im CTR-Modus mit einer Schlüssellänge von 128 Bit.

Fazit:

LockerGoga hat einen einzigartigen und seltenen Mechanismus zum Verschlüsseln von Dateien gezeigt, indem ein Master- und mehrere Slave-Prozesse erstellt wurden.

Hauptmerkmale:

Verwenden Sie die Boost-Bibliothek zur Durchführung komplexer mathematischer Berechnungen.

Anstatt die Microsoft Crypto API zur Verschlüsselung zu verwenden, wurde die Crypto++-Bibliothek (Boost Software License) implementiert.

IoCs:

1E8A6AABF4ADF3AE1890A4C8A2CFF276 – LockerGoga

91976DBD489FEAE2D8719545C8DE304A- encrypt32.dll

174E3D9C7B0380DD7576187C715C4681-encrypt64.dll

E9E6EBC6A0D5183FC8E66472B3419F1E-{random_name}.exe-64 bit

A52F26575556D3C4ECCD3B51265CB4E6 – {random_name}.exe-32 bit

Fachexperten:

Goutam Tripathie, Rahul Sharma, Manisha Prajapati | Quick Heal Security Labs

 VORHERIGER ARTIKELWarum braucht jemand VPN?
NÄCHSTER ARTIKEL  Schützen Sie vertrauliche Informationen mit Seqrite Verschlüsselung
Ghanshyam Mehr

Über Ghanshyam More

Ghanshyam ist Sicherheitsforscher bei Quick Heal Security Labs. Er interessiert sich für Reverse Engineering und die Analyse von Sicherheitslücken und...

Artikel von Ghanshyam Mehr »

Verwandte Artikel

  • Die besten Maßnahmen zur Reaktion auf Ransomware-Angriffe, um den Schaden zu minimieren

    2. Juni 2026
  • Wie man sich von einem Ransomware-Angriff erholt, ohne das Lösegeld zu zahlen

    May 25, 2026
  • Ransomware-Angriff über öffentlich genutzte SMB2-Verbindungen und wie Sie sich schützen können Seqrite

    11. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen