1. Static Analysis — Unpacking & Config Location
Сэмпл упакован кастомным упаковщиком (VMProtect-подобный, виртуализация кода). Entrypoint → stub → JMP к OEP. Дамп памяти после распаковки (x64dbg: ScyllaHide + TitanHide для обхода анти-детектов) даёт чистый PE.
Конфиг зашифрован AES-256-CBC, ключ деривируется из хардкодной строки (обфусцированная через XOR + ROL). Расшифровка в памяти происходит в функции sub_14001A3F0 перед началом шифрования файлов.
# Config Extraction Script (Ghidra/IDAPython)
import pefile, struct
from Crypto.Cipher import AES
from Crypto.Util.Padding import unpad
pe = pefile.PE('lockbit3_black.exe')
# Find .data section
for sec in pe.sections:
if b'.data' in sec.Name:
data = sec.get_data()
break
# Config pattern: 0x4 bytes length + encrypted blob
for i in range(len(data)-4):
if data[i:i+4] == b'\x00\x00\x00\x00': continue
length = struct.unpack('Расшифрованный конфиг (JSON-подобная структура):
{
"version": "3.0.0",
"build_id": "LOCKBIT_BLACK_2024_11",
"rsa_pub_key": "-----BEGIN PUBLIC KEY-----\nMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...\n-----END PUBLIC KEY-----",
"aes_key_size": 256,
"file_extension": ".LOCKBIT",
"random_extension_chars": 6,
"onion_url": "http://lockbit3x7y6z5w4v3u2t1s.onion",
"onion_backup": ["http://lb3backup...onion"],
"exclude_paths": ["\\Windows\\", "\\Program Files\\", "\\$Recycle.Bin\\", "\\System Volume Information\\"],
"exclude_extensions": [".exe", ".dll", ".sys", ".msi", ".lnk", ".bat", ".cmd"]
}2. Crypto Scheme — RSA-2048 + AES-256 (Hybrid)
Каждый файл: генерируется случайный AES-256 ключ + IV → шифруется содержимое (AES-CBC) → AES-ключ зашифровывается RSA-2048 публичным ключом из конфига → зашифрованный ключ дописывается в конец файла (footer 256 байт). Файл переименовывается в original_name.LOCKBIT{x6random}.
Master RSA private key — только у операторов. Без него дешифровка невозможна (кроме уязвимостей в реализации, которых в 3.0 не найдено).
No Crypto Flaws Found
RSA-OAEP (SHA-256), AES-256-CBC с случайным IV. Правильная реализация. Side-channel атак в юзермоде нет.
Shadow Copy Deletion
vssadmin delete shadows /all /quiet + wmic shadowcopy delete + COM интерфейс IVssBackupComponents