

利用加密算法漏洞提取Hive勒索软件Master Key
source link: https://netsecurity.51cto.com/article/702623.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

研究人员利用Hive勒索软件使用的加密算法中的安全漏洞成功提取了master key。
在众多的恶意代码类型中,勒索软件是最大、最主要的安全威胁之一。勒索软件可以加密用户数据并要求用户支付赎金来交换解密密钥。如果没有解密密钥很难恢复被加密的数据,因此许多公司在遭受勒索软件攻击时不同程度的都受到了巨大的危害,比如支付高额赎金或丢失了许多非常重要的数据。
Hive勒索软件
与其他网络犯罪组织类似,Hive运营着一个勒索软件即服务项目(RaaS),使用不同的机制来入侵商业网络、窃取数据、加密网络中的数据、向用户勒索赎金以换取解密软件的密钥等。2021年6月,Hive勒索软件入侵了一家名为Altus Group的公司,使用的攻击方法包括利用有漏洞的RDP服务器、入侵VPN凭证邮件、以及含有恶意附件的钓鱼邮件。
据区块链分析公司Chainalysis数据,截止2021年10月16日,Hive RaaS项目的受害者超过355家公司。美国FBI还发布了报告分析Hive勒索软件的原理,如何备份、绕过反病毒软件,以及进行文件复制来实现加密。
Hive勒索软件加密流程如下所示:
利用加密算法漏洞提取Hive勒索软件Master Key
近日,韩国研究人员发现Hive勒索软件用来生成和存储master key的加密机制中存在安全漏洞,勒索软件使用master key派生的2个密钥流来加密选定的文件部分而非全部的文件内容。
在每个文件加密过程中,需要两个来自master key的密钥流。这2个密钥流是通过从master key中选择随机的偏移量和从选择的偏移量中提取0x100000 bytes (1MiB)和0x400 bytes (1KiB)的内容来生成的。假面的密钥流是根据两个密钥流的异或得到的,然后与选择的情况中的数据进行异或来生成加密的文件。
研究人员发现可以通过猜测密钥流的形式来恢复master key,然后在没有Hive 勒索软件运营者私钥的情况下解密加密的文件。
研究人员经过测试发现可以在没有攻击者RSA私钥的情况下恢复95%的master key,并解密真实被加密的数据。这也是目前首个成功解密Hive 勒索软件的案例。
完整论文参见:https://arxiv.org/pdf/2202.08477.pdf
本文翻译自:https://thehackernews.com/2022/02/master-key-for-hive-ransomware.html如若转载,请注明原文地址。




Recommend
-
16
利用勒索软件Locky的漏洞来免疫系统 netwind
-
33
2020-12-19 15:45 ZenG美国FBI就加密勒索软件团伙DoppelPaymer发出警告 美国联邦调查局(FBI)已经警告美国私营企业提防“DoppelPaymer“等勒索软件团伙。FBI在一份PIN(私人行业通报)警告中表示,这些事件自2020年...
-
11
Vice Society正利用PrintNightmare安全漏洞注入勒索软件 思科 Talos 威胁情报研究团队在一份新报告中指出:微软的 PrintNightmare 安全漏洞,现正被一个名为 Vice Society 的勒索软件团伙所利用。近段时间,Talos 团队一直...
-
11
安全研究人员发现利用 Log4j 漏洞的第二个勒索软件家族 ...
-
4
使用加密算法中的缺陷检索 Hive 勒索软件的主密钥-51CTO.COM 使用加密算法中的缺陷检索 Hive 勒索软件的主密钥 作者:何威风 2022-02-22 00:13:58 Hive 运营着一种勒索软件即服务,使用不同的机...
-
8
黑客利用Conti泄露的勒索软件攻击俄罗斯公司-51CTO.COM 黑客利用Conti泄露的勒索软件攻击俄罗斯公司 作者:cnBeta 2022-04-10 23:48:32 虽然经常听到勒索软件攻击公司并加密数据,但我们很少听到...
-
4
Black Basta 勒索软件利用 QakBot 进行分发-51CTO.COM Black Basta 勒索软件利用 QakBot 进行分发 作者:Avenger 2022-07-05 13:49:38
-
4
被黑客利用植入勒索软件!微软敦促Win10/11用户尽快升级 2023-04-13 10:56 出处/作者:快科技 整合编辑:佚名 0
-
4
新型勒索软件 CACTUS 利用 VPN 漏洞开展攻击活动 作者:小王斯基 2023-05-10 18:51:33 安全 网络安全研究人员发现一种名为 CACTUS...
-
4
利用MOVEit 漏洞,Clop 勒索软件赎金收入将达上亿美元 作者:Zicheng 2023-07-24 16:29:17 安全 随着近期Clop 勒索软件组织利用 MOV...
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK