Статья Криптография в малвари: Как работают вымогатели (Ransomware).

Admin

Администратор

Криптография в малвари: Как работают вымогатели (Ransomware).​


Эпоха простых вирусов-шифровальщиков, которые использовали один статический ключ или банальный XOR, давно прошла. Современный Ransomware-as-a-Service (RaaS) — это шедевр прикладной криптографии. Сегодня мы разберем, как именно малварь превращает терабайты данных в бесполезный мусор за считанные минуты и как выстроена иерархия ключей, исключающая расшифровку без оплаты.

1. Гибридная схема: Скорость + Безопасность​

Криптографы малвари сталкиваются с дилеммой:
  1. Асимметричное шифрование (RSA, ECC) — идеально для защиты ключей, но катастрофически медленное для больших файлов.
  2. Симметричное шифрование (AES, ChaCha20) — молниеносное, но ключ шифрования нужно как-то передать злоумышленнику, не засветив его в коде.
Решение: Гибридная схема.

Для каждого файла генерируется уникальный симметричный ключ (например, AES-256). Этим ключом шифруется содержимое файла. Затем сам ключ AES зашифровывается публичным ключом злоумышленника (RSA-2048/4096) и записывается в хвост зашифрованного файла.


2. Иерархия ключей (Key Management)​

Современные билды (LockBit, Conti, REvil) используют трехслойную схему, чтобы админы партнерки и сами разработчики не мешали друг другу:
  1. Master Public Key: Зашит в теле малвари. Принадлежит оператору (разработчику софта).
  2. Session Public/Private Key: Генерируется на лету для конкретной жертвы. Приватная часть этой пары шифруется Мастер-ключом и отправляется на C2-сервер (или выводится в README-файле).
  3. File Key (Symmetric): Генерируется отдельно для каждого файла. Шифруется Сессионным публичным ключом.
Итог: Даже если вы найдете в памяти процесс с симметричным ключом от одного файла, вы не сможете расшифровать остальные. Даже если вы взломаете сессионный ключ одной жертвы, это не поможет другим.

3. Оптимизация шифрования: Intermittent Encryption​

Шифровать файл целиком — долго и «шумно» для систем защиты (EDR). Современные вымогатели используют прерывистое шифрование:
  • Шифруется только заголовок и первые несколько мегабайт.
  • Или шифрование идет блоками (например, 1 МБ шифруем, 1 МБ пропускаем).
  • Для СУБД и виртуальных машин этого достаточно, чтобы структура файла «поплыла», и восстановить его без декриптора стало невозможно.


4. Поиск и уничтожение бэкапов​

Перед началом крипто-фазы малварь выполняет «гигиенические» процедуры:
  • Удаление теневых копий: vssadmin.exe delete shadows /all /quiet.
  • Отключение восстановления системы.
  • Остановка служб баз данных (MSSQL, MySQL), чтобы снять блокировку с файлов и зашифровать их.

5. Где они ошибаются? (Надежда для ИБ)​

Несмотря на мощь, авторы малвари тоже люди. Основные векторы для создания бесплатных декрипторов:
  1. Слабый PRNG: Если генератор случайных чисел предсказуем (например, зависит только от системного времени), ключи можно перебрать.
  2. Key Leaking: Иногда симметричные ключи остаются в оперативной памяти в открытом виде долгое время после завершения работы малвари.
  3. Логические ошибки: Ошибка в реализации алгоритма (например, использование одного и того же IV для всех блоков AES в режиме CBC).
 
Похожие темы
Admin Статья Криптография и психология паролей Анонимность и приватность 0
Admin Статья Насколько опасна JavaScript-криптография? Полезные статьи 0
Eteriass Интересно Криптография для начинающих Полезные статьи 3
Admin Статья Разработка малвари на С++. Глава II Вирусология 0
Admin Статья Разработка малвари на С++. Глава 1. Вирусология 0
Support81 Разработчик малвари TrickBot приговорен к пяти годам и четырем месяцам тюрьмы Новости в сети 0
Support81 Хакеры используют сертификат VPN-провайдера для подписания малвари Новости в сети 0
S Посмотри в глаза малвари. Гайд по работе с вредоносными файлами для новичков Полезные статьи 0
K Реверсинг малвари для начинающих. Внедрение shellcode и шифрование malware-кода Уязвимости и взлом 0
S В Китае арестованы создатели малвари Fireball, заразившей более 250 млн устройств Новости в сети 0
Admin СИ, НЛП, Впаривание малвари, как заразить вирусом Полезные статьи 0
Admin Подробности о малвари Alice, которая заставляет банкоматы «выплевывать» деньги Новости в сети 0
Admin Реверсинг малвари для начинающих. Разбираем простой вирус Полезные статьи 0
Admin Интересно Тест-драйв: как избавиться от сомнений в выборе ИБ-решения за 7 дней. Новости в сети 0
Admin Интересно Как управлять скрытыми ИИ-инструментами без замедления работы сотрудников. Новости в сети 0
Admin Интересно Ошибка из 2018 и подставные аккаунты. Рассказываем, как популярный пакет art-template начал атаковать айфоны. Новости в сети 0
Admin Интересно Сотрудник ушёл, а доступ остался. Как забытая учётка открыла хакерам путь к водоснабжению целого города. Новости в сети 0
Admin Интересно Роботы научились двигаться как живая материя. Новости в сети 0
Admin Интересно Идентификация как основной вектор атак в современных системах безопасности. Новости в сети 0
Admin Интересно Студенты возмущены после того, как ИИ пропустил сотни имён на выпускной церемонии. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может ухудшить рекомендации в TikTok. Новости в сети 0
Admin Интересно Как небольшая группа пользователей может испортить рекомендации на TikTok. Новости в сети 0
Admin Интересно Как снизить риск фишинга до того, как он приведёт к сбоям в бизнесе. Новости в сети 0
Admin Интересно Как автоматизация ИБ закрывает угрозы без рутины. Новости в сети 0
Admin Интересно VPN, просевший трафик и минус 7 млрд руб. Как новые требования Минцифры ударили по маркетплейсам. Новости в сети 0
Admin Интересно Как анализ собственных инструментов помогает снизить риски кибератак. Новости в сети 0
Admin Интересно Практический вебинар: Как PT NGFW защищает от атак в реальном времени. Новости в сети 0
Admin Интересно ИИ уходит на дно: плавучие серверы в океане как новый этап развития технологий. Новости в сети 0
Admin Интересно Мы искали инопланетян не там? Жизнь прячется не в молекулах, а в том, как они организованы. Новости в сети 0
Admin Интересно Как спрятать секрет с помощью недоказуемой математики? Учёный обошёл 30-летний запрет в криптографии. Новости в сети 0
Admin Интересно Anthropic рассказала, как отучила искусственный интеллект угрожать людям. Новости в сети 0
Admin Интересно Безопасность КИИ: что изменилось и как выстроить защиту. Новости в сети 0
Admin Интересно Звездные каннибалы и космические ДТП. Как во Вселенной появляются самые тяжелые черные дыры. Новости в сети 0
Admin Интересно Азбука Морзе, Grok и $200 000: как один пост в X заставил ИИ-агента перевести токены. Новости в сети 0
Admin Интересно ФБР также читает чаты. Как переписка в мессенджере стоила хакеру восьми лет свободы. Новости в сети 0
Admin Интересно Защита или цензура? История о том, как Касперский стал личным Роскомнадзором на MacBook. Новости в сети 0
Admin Интересно Первый удар по VPN в США: как Юта хочет запретить анонимность, не имея на это технических средств. Новости в сети 0
Admin Интересно Исследователь показал, как отследить австралийских полицейских через Bluetooth. Новости в сети 0
Admin Интересно Галактике 400 миллионов лет, но она выглядит на миллиарды. Уэбб нашёл невозможного красного монстра — и астрономы не понимают, как он успел повзрослет Новости в сети 0
Admin Интересно Целились в Starlink — попали в iPhone. Как новый запрет на спутниковое оборудование создал правовую неопределённость для всего рынка смартфонов. Новости в сети 0
Admin Интересно СМС, которую вы никогда не прочитаете. Как спецслужбы находят «важных персон» за пару часов. Новости в сети 0
Admin Интересно Скафандры не готовы, Луна ждёт. Как бюрократия срывает планы NASA вернуться на Луну. Новости в сети 0
Admin Интересно ИИ врёт так же, как раньше. Но теперь он делает это мило — и вы ему доверяете. Новости в сети 0
Admin Интересно Азартные игры, долги и переписка двух гениев. Как ссора из-за 100 долларов создала современную математику. Новости в сети 0
Admin Интересно Приключения казаха в южнокорейских сетях. Как жадность довела взломщика до тюрьмы. Новости в сети 0
Admin Интересно Что скрыто за вымогательством: как работает индустрия ransomware. Новости в сети 0
Admin Интересно Режиссёры защищают использование ИИ для воссоздания Вэла Килмера в новом фильме как «этичное». Новости в сети 0
Admin Интересно Частица, которая спасла бы физику. Стерильное нейтрино искали 30 лет — как жаль, что оно оказалось миражом. Новости в сети 0
Admin Интересно Вашему RDP поставили «лайк». История о том, как горстка серверов прочесала Интернет и нашла все изъяны. Новости в сети 0
Admin Интересно Русские хакеры против картошки фри. Как взлом кассы самообслуживания обернулся годом условно. Новости в сети 0

Название темы