Deadlock 家族详情

Deadlock

高活跃

暂无信息

首次发现 :
勒索信 : READ ME.88U8Z.txt
算法 :
扩展名 : .dlock

情报摘要:

别名 :
IOC数量 :
5
受害记录 :
0
ATT&CK战术 :
21

概览

暂无信息

加密特征

暂无加密特征数据。

勒索信

勒索信文件 : READ ME.88U8Z.txt

# All your important files are encrypted! # Your important files have been encrypted by DeadLock using military-grade encryption. This includes all documents, photos, videos, databases, and other critical data. You cannot access them without our decryption key. # There is only one way to get your files back: 1. Download Session to contact us https://xxxxxxxxxxxx 2. Contact with us (session id: 05ad3699b1a747c2fc2683d54010aba03d91c450668c814973dfaf2ccb592f1e2b) 3. Send us 1 any encrypted your file and your personal key 4. We will decrypt 1 file for test (maximum file size - 1 MB), its guarantee what we can decrypt your files 5. Pay 6. We send for you decryptor software # We accept Bitcoin/Monero Attention! Do not rename encrypted files. Do not try to decrypt using third party software, it may cause permanent data loss. Decryption of your files with the help of third parties may cause increased price (they add their fee to our) Contact information: 05ad3699b1a747c2fc2683d54010aba03d91c450668c814973dfaf2ccb592f1e2b # Your personal id: READ ME.88U8Z.txt

技术细节

Deadlock 的公开样本逆向细节目前较少,尚无充分资料确认其主要开发语言、编译器特征、壳/混淆方案、互斥体名称、勒索信文件名、加密后缀、C2 地址或固定命令行参数。基于已公开威胁情报,不能确认其是否具备独立传播模块、域内横向移动组件或专用数据窃取器。

可确认性较低的分析场景中,建议从以下技术面进行取证验证:

  • 文件特征:检查可疑 PE 的导入表中是否包含 CryptEncryptBCryptGenRandomCreateFileWFindFirstFileWGetLogicalDrivesDeviceIoControlShellExecuteW 等常见加密和系统操作 API;如为 Go/Rust 编译样本,应关注静态链接、大体积二进制、异常节名和字符串表特征。
  • 互斥体与单实例控制:暂无公开信息。应在沙箱中监测 CreateMutex/OpenMutex 行为,确认是否通过固定 mutex 防止重复加密。
  • 持久化:暂无公开信息。不能确认其使用注册表 Run Key、计划任务、服务安装或启动目录持久化。
  • 防御规避:暂无公开信息。需重点验证是否终止安全软件、清理事件日志、禁用恢复选项、删除卷影副本,或通过 LOLBins 调用 vssadminwevtutilbcdedittaskkill
  • C2 通信:暂无公开信息。无法确认是否存在 Tor 站点 API、硬编码 HTTP(S) 回连、代理检测或数据泄露前置通道。

总体而言,Deadlock 当前更适合按“情报不足的勒索软件事件”处理,依赖端点行为、文件系统改动、进程树、命令行和网络流量进行样本级归因,而不宜仅凭勒索信名称或站点声明定性。

威胁指标

session

恶意邮箱

05ad3699b1a747c2fc2683d54010aba03d91c450668c814973dfaf2ccb592f1e2b

来源 : Solar289捕获;Solar257
首次录入 : 2026-02-27
最后更新 : 2026-09-01

ip地址

恶意IP地址

218.63.252.159

来源 : Solar257项目捕获
首次录入 : 2026-01-20
最后更新 : 2026-09-01

ip地址

恶意IP地址

41.111.179.26

来源 : Solar257项目捕获
首次录入 : 2026-01-20
最后更新 : 2026-09-01

ip地址

恶意IP地址

103.124.106.194

来源 : Solar257项目捕获
首次录入 : 2026-01-20
最后更新 : 2026-09-02

ip地址

恶意IP地址

107.175.187.11

来源 : Solar257项目捕获
首次录入 : 2026-01-20
最后更新 : 2026-09-02

受害者信息

暂无受害者记录。

MITRE ATT&CK

Deadlock 的完整攻击链暂无公开、稳定、可复核的技术披露。以下为面向事件响应的 ATT&CK 映射框架,其中涉及 Deadlock 的专属实现细节均应以现场证据确认。

  • 初始访问:暂无公开信息。不能确认其是否通过钓鱼邮件、VPN/RDP 凭据、边缘设备漏洞或初始访问经纪人进入环境。排查时可映射至 T1566 PhishingT1078 Valid AccountsT1133 External Remote Services,但不应在无证据情况下归因到具体入口。
  • 执行:暂无公开信息。勒索软件常见执行方式包括手工投递、远程服务、计划任务、PsExec/WMI 或脚本加载,可关注 T1059 Command and Scripting InterpreterT1047 Windows Management InstrumentationT1569.002 Service Execution
  • 持久化:暂无公开信息。若发现 Run Key、服务、计划任务或启动目录,应分别映射 T1060/T1547.001 Registry Run Keys/Startup FolderT1543.003 Windows ServiceT1053.005 Scheduled Task
  • 权限提升与横向移动:暂无公开信息。应检查是否存在凭据转储、域管登录、SMB 管理共享访问和远程执行痕迹,相关技术包括 T1003 OS Credential DumpingT1021.002 SMB/Windows Admin SharesT1570 Lateral Tool Transfer
  • 防御规避:暂无公开信息。若存在安全进程终止、日志清理、备份删除或恢复禁用,可映射 T1562 Impair DefensesT1070.001 Clear Windows Event LogsT1490 Inhibit System Recovery
  • 发现与加密勒索:应重点验证是否枚举磁盘、网络共享、关键业务文件和备份路径,对应 T1083 File and Directory DiscoveryT1135 Network Share Discovery。实际加密行为映射 T1486 Data Encrypted for Impact;若伴随泄露威胁或暗网站公布,则可能涉及 T1041 Exfiltration Over C2 ChannelT1567 Exfiltration Over Web Service,但 Deadlock 的数据泄露机制暂无公开信息。

处置建议

  1. 优先核查远程接入(VPN/RDP)暴露面与弱口令,启用 MFA。

  2. 验证备份的离线可用性,确保备份不可被加密或删除。

  3. 及时清理高权限账号与可疑会话,排查 AD 域控异常。

  4. 结合 IOC 对历史日志、终端文件与网络连接进行回溯。

  5. 隔离疑似受影响资产,保留勒索信与样本供分析。

常见行业

制造业
医疗
教育
科技

常见入口

  • VPN 暴露
  • RDP 弱口令
  • 钓鱼邮件
  • 公开服务
  • 供应链入口
  • 远程运维

操作协助

把热线、演示和资料入口拆开,让应急处置、产品评估和补充阅读各自清晰

电话咨询

出现加密、停摆或勒索提示时,优先直接联系应急响应团队。

400-613-6816

预约演练

如果你在评估产品、后台和家族库能力,可以先预约一个简短演示。

预约30分钟

查看资料

把文章、工具和方案入口集中到一起,方便团队继续同步研判。

进入资料中心

5000+

服务客户

99.8%

平均恢复率

<5min

首次响应

50+

安全专家