Статья Криптография в малвари: Как работают вымогатели (Ransomware).

Admin

Администратор

Криптография в малвари: Как работают вымогатели (Ransomware).​


Эпоха простых вирусов-шифровальщиков, которые использовали один статический ключ или банальный XOR, давно прошла. Современный Ransomware-as-a-Service (RaaS) — это шедевр прикладной криптографии. Сегодня мы разберем, как именно малварь превращает терабайты данных в бесполезный мусор за считанные минуты и как выстроена иерархия ключей, исключающая расшифровку без оплаты.

1. Гибридная схема: Скорость + Безопасность​

Криптографы малвари сталкиваются с дилеммой:
  1. Асимметричное шифрование (RSA, ECC) — идеально для защиты ключей, но катастрофически медленное для больших файлов.
  2. Симметричное шифрование (AES, ChaCha20) — молниеносное, но ключ шифрования нужно как-то передать злоумышленнику, не засветив его в коде.
Решение: Гибридная схема.

Для каждого файла генерируется уникальный симметричный ключ (например, AES-256). Этим ключом шифруется содержимое файла. Затем сам ключ AES зашифровывается публичным ключом злоумышленника (RSA-2048/4096) и записывается в хвост зашифрованного файла.


2. Иерархия ключей (Key Management)​

Современные билды (LockBit, Conti, REvil) используют трехслойную схему, чтобы админы партнерки и сами разработчики не мешали друг другу:
  1. Master Public Key: Зашит в теле малвари. Принадлежит оператору (разработчику софта).
  2. Session Public/Private Key: Генерируется на лету для конкретной жертвы. Приватная часть этой пары шифруется Мастер-ключом и отправляется на C2-сервер (или выводится в README-файле).
  3. File Key (Symmetric): Генерируется отдельно для каждого файла. Шифруется Сессионным публичным ключом.
Итог: Даже если вы найдете в памяти процесс с симметричным ключом от одного файла, вы не сможете расшифровать остальные. Даже если вы взломаете сессионный ключ одной жертвы, это не поможет другим.

3. Оптимизация шифрования: Intermittent Encryption​

Шифровать файл целиком — долго и «шумно» для систем защиты (EDR). Современные вымогатели используют прерывистое шифрование:
  • Шифруется только заголовок и первые несколько мегабайт.
  • Или шифрование идет блоками (например, 1 МБ шифруем, 1 МБ пропускаем).
  • Для СУБД и виртуальных машин этого достаточно, чтобы структура файла «поплыла», и восстановить его без декриптора стало невозможно.


4. Поиск и уничтожение бэкапов​

Перед началом крипто-фазы малварь выполняет «гигиенические» процедуры:
  • Удаление теневых копий: vssadmin.exe delete shadows /all /quiet.
  • Отключение восстановления системы.
  • Остановка служб баз данных (MSSQL, MySQL), чтобы снять блокировку с файлов и зашифровать их.

5. Где они ошибаются? (Надежда для ИБ)​

Несмотря на мощь, авторы малвари тоже люди. Основные векторы для создания бесплатных декрипторов:
  1. Слабый PRNG: Если генератор случайных чисел предсказуем (например, зависит только от системного времени), ключи можно перебрать.
  2. Key Leaking: Иногда симметричные ключи остаются в оперативной памяти в открытом виде долгое время после завершения работы малвари.
  3. Логические ошибки: Ошибка в реализации алгоритма (например, использование одного и того же IV для всех блоков AES в режиме CBC).
 
Похожие темы
Admin Статья Криптография и психология паролей Анонимность и приватность 0
Admin Статья Насколько опасна JavaScript-криптография? Полезные статьи 0
Eteriass Интересно Криптография для начинающих Полезные статьи 3
Admin Статья Разработка малвари на С++. Глава II Вирусология 0
Admin Статья Разработка малвари на С++. Глава 1. Вирусология 0
Support81 Разработчик малвари TrickBot приговорен к пяти годам и четырем месяцам тюрьмы Новости в сети 0
Support81 Хакеры используют сертификат VPN-провайдера для подписания малвари Новости в сети 0
S Посмотри в глаза малвари. Гайд по работе с вредоносными файлами для новичков Полезные статьи 0
K Реверсинг малвари для начинающих. Внедрение shellcode и шифрование malware-кода Уязвимости и взлом 0
S В Китае арестованы создатели малвари Fireball, заразившей более 250 млн устройств Новости в сети 0
Admin СИ, НЛП, Впаривание малвари, как заразить вирусом Полезные статьи 0
Admin Подробности о малвари Alice, которая заставляет банкоматы «выплевывать» деньги Новости в сети 0
Admin Реверсинг малвари для начинающих. Разбираем простой вирус Полезные статьи 0
Admin Интересно GhostMail: как письмо о стажировке украло всю почту за 90 дней. Новости в сети 0
Admin Интересно Рынок шпионских программ: как посредники делают слежку анонимной и дорогой. Новости в сети 0
Admin Интересно Как быстро восстановить взломанный аккаунт: краткое руководство. Новости в сети 0
Admin Интересно Драйверы-предатели. Как легитимные программы помогают преступникам шифровать ваши данные. Новости в сети 0
Admin Интересно Практический онлайн-курс: как внедрить и настроить UserGate. Новости в сети 0
Admin Интересно Центральная предельная теорема: как случайности формируют закономерности. Новости в сети 0
Admin Интересно Как Mesh CSMA выявляет и устраняет пути атак на ключевые активы. Новости в сети 0
Admin Интересно Капча с двойным дном. Как обычное подтверждение, что вы не робот, превращается в установку шпиона. Новости в сети 0
Admin Интересно Кавычки решают всё. Как одна забытая проверка в коде подставила четверть миллиона владельцев сайтов. Новости в сети 0
Admin Интересно Спутники за миллиарды долларов боятся батарейки из супермаркета. Как военные и хулиганы «выключают» космос одной кнопкой. Новости в сети 0
Admin Интересно Anthropic запустила сервис для проверки кода, который работает как опытный разработчик. Новости в сети 0
Admin Интересно Как предотвратить утечку данных через ИИ: вебинар по аудиту современных агентских процессов. Новости в сети 0
Admin Интересно Фишинговая кампания перед выборами в Армении: как злоумышленники обошли защиту. Новости в сети 0
Admin Интересно Живые нейроны играют в «Doom»: как ученые заставили кусок плоти из пробирки расстреливать кибердемонов. Новости в сети 0
Admin Интересно Слишком сложно для Microsoft. Как три разработчика сделали сайт npm лучше, чем целая корпорация. Новости в сети 0
Admin Интересно Киберпреступники используют ICE как прикрытие для фишинговой кампании. Новости в сети 0
Admin Интересно Цифровой детокс по принуждению. Как юг Москвы неожиданно вернулся в эпоху до интернета. Новости в сети 0
Admin Интересно Как малый и средний бизнес использует исследования угроз и MDR для защиты. Новости в сети 0
Admin Интересно Claude AI демонстрирует, как технологии опережают правила и этику. Новости в сети 0
Admin Интересно Пчелиные соты, 24 измерения и нейросеть. Как ИИ проверил главную математическую работу десятилетия. Новости в сети 0
Admin Интересно Защита образования: как MDR может помочь школам в борьбе с киберугрозами. Новости в сети 0
Admin Интересно Укол вместо скальпеля. Ученые из MIT придумали, как вырастить «запасную» печень без операции. Новости в сети 0
Admin Интересно Робот стоит — лицо как живое. Улыбается — жуть. Пришлось собрать 200 тысяч 3D-лиц, чтобы научить машины мимике. Новости в сети 0
Admin Интересно Защита образования: как MDR помогает школам в борьбе с киберугрозами. Новости в сети 0
Admin Интересно Остров Рунет за триллион. Как Россия планирует окончательно отгородиться от мировой сети к 2028 году. Новости в сети 0
Admin Интересно 1% интернета против всего мира. Рассказываем, как иранские хакеры пытаются воевать в условиях почти полной изоляции. Новости в сети 0
Admin Интересно Квантовый компьютер на коленке: новый дефект в кремнии позволит штамповать чипы будущего как обычные микросхемы.. Новости в сети 0
Admin Интересно Боты выкупают DDR5: как спекулянты и ИИ лишают геймеров апгрейда. Новости в сети 0
Admin Интересно Фишинг нового уровня: как злоумышленники обманывают даже самых осторожных. Новости в сети 0
Admin Интересно Mythic Likho: как хакеры втираются в доверие к российским компаниям. Новости в сети 0
Admin Интересно Шпионаж через корзину: как хакеры из APT37 используют $RECYCLE.BIN для связи с Пхеньяном. Новости в сети 0
Admin Интересно Как киносайты превращают в ловушку для пользователей. Новости в сети 0
Admin Интересно Фишинг через Google: как мошенники используют доверенные сервисы для кражи паролей. Новости в сети 0
Admin Интересно Ошибся буквой — потерял данные: как хакеры используют невнимательность программистов. Новости в сети 0
Admin Интересно Как выявить пропагандиста-бота: инструкция от пользователей Threads. Новости в сети 0
Admin Интересно Мы — ошибка выжившего? Почему Вселенная молчит и как избежать катастрофы. Новости в сети 0
Admin Интересно ИИ превращает нас в стереотипы: исследование показало, как чат-боты упрощают идентичность. Новости в сети 0

Название темы