一种解密 Hive 勒索软件感染数据的方法
密码学与安全
2022-02-18 v1
摘要
在众多恶意代码类型中,勒索软件构成了重大威胁。勒索软件加密数据并以解密为条件索要赎金。由于若无法获得加密密钥则数据恢复不可能,一些公司遭受了相当严重的损害,例如支付巨额资金或丢失重要数据。在本文中,我们分析了于 2021 年 6 月出现的 Hive 勒索软件。Hive 勒索软件已造成巨大危害,致使 FBI 对其发布警报。为最小化 Hive 勒索软件造成的损害并帮助受害者恢复文件,我们分析了 Hive 勒索软件并研究恢复方法。通过分析 Hive 勒索软件的加密过程,我们确认其使用的自有加密算法存在漏洞。我们部分恢复了用于生成文件加密密钥的主密钥,从而能够解密被 Hive 勒索软件加密的数据。我们在没有攻击者 RSA 私钥的情况下恢复了 95% 的主密钥,并解密了实际的感染数据。据我们所知,这是首次成功尝试解密 Hive 勒索软件。预期我们的方法可用于减少 Hive 勒索软件造成的损害。
引用
@article{arxiv.2202.08477,
title = {A Method for Decrypting Data Infected with Hive Ransomware},
author = {Giyoon Kim and Soram Kim and Soojin Kang and Jongsung Kim},
journal= {arXiv preprint arXiv:2202.08477},
year = {2022}
}