中文

一种解密 Hive 勒索软件感染数据的方法

密码学与安全 2022-02-18 v1

摘要

在众多恶意代码类型中,勒索软件构成了重大威胁。勒索软件加密数据并以解密为条件索要赎金。由于若无法获得加密密钥则数据恢复不可能,一些公司遭受了相当严重的损害,例如支付巨额资金或丢失重要数据。在本文中,我们分析了于 2021 年 6 月出现的 Hive 勒索软件。Hive 勒索软件已造成巨大危害,致使 FBI 对其发布警报。为最小化 Hive 勒索软件造成的损害并帮助受害者恢复文件,我们分析了 Hive 勒索软件并研究恢复方法。通过分析 Hive 勒索软件的加密过程,我们确认其使用的自有加密算法存在漏洞。我们部分恢复了用于生成文件加密密钥的主密钥,从而能够解密被 Hive 勒索软件加密的数据。我们在没有攻击者 RSA 私钥的情况下恢复了 95% 的主密钥,并解密了实际的感染数据。据我们所知,这是首次成功尝试解密 Hive 勒索软件。预期我们的方法可用于减少 Hive 勒索软件造成的损害。

关键词

引用

@article{arxiv.2202.08477,
  title  = {A Method for Decrypting Data Infected with Hive Ransomware},
  author = {Giyoon Kim and Soram Kim and Soojin Kang and Jongsung Kim},
  journal= {arXiv preprint arXiv:2202.08477},
  year   = {2022}
}