{ "event_type": "ransomware_simulation", "version": "2.0", "victim_id": "60D682CC526DFF6E", "timestamp": "2026-09-06T15:17:30.046856", "elapsed_seconds": 86.06, "target_directory": "C:\\Users\\27963\\Desktop", "simulate_mode": false, "statistics": { "files_discovered": 4, "files_encrypted": 4 }, "mitre_attack": { "T1083": "File and Directory Discovery", "T1486": "Data Encrypted for Impact", "T1547.001": "Boot/Logon Autostart: Registry Run Keys", "T1053.005": "Scheduled Task", "T1490": "Inhibit System Recovery", "T1562.001": "Disable/Modify Tools", "T1552.001": "Credentials In Files", "T1003.002": "Security Account Manager", "T1046": "Network Service Discovery", "T1021.002": "SMB/Windows Admin Shares", "T1021.001": "Remote Desktop Protocol", "T1021.003": "Distributed Component Object Model", "T1560.001": "Archive Collected Data", "T1048.003": "Exfiltration Over Unencrypted Non-C2 Protocol", "T1071.004": "DNS", "T1491.001": "Internal Defacement", "T1489": "Service Stop" }, "iocs": { "files": [ "*.encrypted (4)", "C:\\Users\\27963\\Desktop\\README_FOR_DECRYPT.txt", "C:\\Users\\27963\\Desktop\\HOW_TO_DECRYPT.txt", "C:\\Users\\27963\\Desktop\\README_FOR_DECRYPT.txt" ], "registry": [ "HKCU\\...\\Run\\WindowsUpdateService", "schtasks: UpdateService" ], "processes": [], "network": [ "POST http://120.55.69.86:8443/api/heartbeat", "192.168.1.1:[80, 8080]", "POST http://120.55.69.86:8443/api/scan_result", "DNS 363044363832434335323644464636453a343a313531373237.0.exfil.ransomsim-training.local" ], "services": [] }, "event_log": [ { "time": "2026-09-06T15:16:06.342287", "phase": "主流程", "message": "首次运行 - 执行完整攻击链" }, { "time": "2026-09-06T15:16:06.342287", "phase": "1-发现", "message": "开始扫描: C:\\Users\\27963\\Desktop" }, { "time": "2026-09-06T15:16:06.529820", "phase": "1-发现", "message": "发现 4 个目标文件, 0 个含敏感关键词" }, { "time": "2026-09-06T15:16:07.044574", "phase": "2-加密", "message": "开始加密 4 个文件..." }, { "time": "2026-09-06T15:16:07.577010", "phase": "2-加密", "message": "加密完成,共 4 个文件" }, { "time": "2026-09-06T15:16:08.085718", "phase": "C2心跳", "message": "尝试C2心跳..." }, { "time": "2026-09-06T15:16:08.257644", "phase": "C2心跳", "message": "C2响应: {'commands': [], 'message': 'C2 acknowledged', 'status': 'ok'}" }, { "time": "2026-09-06T15:16:08.771220", "phase": "3-持久化", "message": "建立持久化..." }, { "time": "2026-09-06T15:16:09.974565", "phase": "3-持久化", "message": "注册表Run键已写入" }, { "time": "2026-09-06T15:16:12.144726", "phase": "3-持久化", "message": "计划任务已创建" }, { "time": "2026-09-06T15:16:12.649382", "phase": "4-规避", "message": "执行防御规避..." }, { "time": "2026-09-06T15:16:22.546210", "phase": "4-规避", "message": "删除影卷副本: 成功" }, { "time": "2026-09-06T15:16:25.468515", "phase": "4-规避", "message": "删除影卷副本(WMI): 成功" }, { "time": "2026-09-06T15:16:26.007828", "phase": "4-规避", "message": "禁用系统恢复: 成功" }, { "time": "2026-09-06T15:17:07.569641", "phase": "4-规避", "message": "禁用WinRE: 失败" }, { "time": "2026-09-06T15:17:07.585292", "phase": "4-规避", "message": "Defender禁用失败: [WinError 2] 系统找不到指定的文件。" }, { "time": "2026-09-06T15:17:08.313054", "phase": "5-凭据", "message": "模拟凭据窃取..." }, { "time": "2026-09-06T15:17:08.313054", "phase": "5-凭据", "message": "WiFi配置目录不存在,跳过" }, { "time": "2026-09-06T15:17:09.661272", "phase": "6-网络发现", "message": "扫描内网..." }, { "time": "2026-09-06T15:17:09.661272", "phase": "6-网络发现", "message": "自动检测网段: 192.168.1.0/24 (本地IP: 192.168.1.2)" }, { "time": "2026-09-06T15:17:26.603603", "phase": "6-网络发现", "message": "主机: 192.168.1.1 端口: [80, 8080]" }, { "time": "2026-09-06T15:17:26.713005", "phase": "6-网络发现", "message": "扫描结果已上报C2: 1 台主机" }, { "time": "2026-09-06T15:17:27.215728", "phase": "7-横向移动", "message": "模拟横向移动..." }, { "time": "2026-09-06T15:17:27.716317", "phase": "8-数据外泄", "message": "模拟数据收集与外泄..." }, { "time": "2026-09-06T15:17:27.716317", "phase": "8-数据外泄", "message": "发现 0 个敏感文件" }, { "time": "2026-09-06T15:17:27.763268", "phase": "8-数据外泄", "message": "DNS隧道: 363044363832434335323644464636453a343a313531373237.0.exfil.ransomsim-training.local" }, { "time": "2026-09-06T15:17:28.768933", "phase": "10-影响", "message": "执行影响阶段..." }, { "time": "2026-09-06T15:17:28.784635", "phase": "10-影响", "message": "勒索信: C:\\Users\\27963\\Desktop\\README_FOR_DECRYPT.txt" }, { "time": "2026-09-06T15:17:28.784635", "phase": "10-影响", "message": "勒索信: C:\\Users\\27963\\Desktop\\HOW_TO_DECRYPT.txt" }, { "time": "2026-09-06T15:17:28.815884", "phase": "10-影响", "message": "勒索信: C:\\Users\\27963\\Desktop\\README_FOR_DECRYPT.txt" } ] }