中文

勒索软件攻击缓解中实时取证技术的评估

密码学与安全 2020-12-22 v2

摘要

从受勒索软件感染的系统捕获内存,并使用实时取证工具检查其内容,意图识别正在使用的对称加密密钥。调查中测试了 NotPetya、Bad Rabbit 和 Phobos 混合勒索软件样本。若发现了密钥,还执行以下两步。首先,通过结合多源数据手动创建时间线,以说明勒索软件的行为,并展示加密密钥何时存在于内存中以及留存多久。其次,尝试使用发现的密钥解密被该勒索软件加密的文件。在所有案例中,调查均能确认识别出所用加密密钥是可能的。本文还描述了如何利用这些发现的密钥成功解密在勒索软件执行期间被加密的文件。所生成的时间线提供了一种极佳方式来可视化勒索软件的行为及其采用的加密密钥管理实践,并且从取证调查和可能的缓解角度来看,可明确加密密钥处于内存中的时机。

关键词

引用

@article{arxiv.2012.08487,
  title  = {Evaluation of Live Forensic Techniques in Ransomware Attack Mitigation},
  author = {Simon R. Davies and Richard Macfarlane and William J. Buchanan},
  journal= {arXiv preprint arXiv:2012.08487},
  year   = {2020}
}

备注

11 pages, 10 figures