加密机制弱点与密钥获取技术。要开发解密工具,必先理解勒索软件"如何加密";要免费解密,必先找到密钥"藏在何处、败在何处"。本卷从密码学解剖入手,归纳七大弱点模式,并系统阐述六大密钥获取技术路径。
尽管家族数以百计,现代勒索软件的加密设计高度同构:均围绕"混合加密"(对称加密保速度、非对称加密保密钥安全)展开。理解这一结构,是发现弱点的前提。
对文件本体使用AES-256(CBC/CTR/GCM模式)或ChaCha20进行批量加密,保障加密速度。LockBit 3.0/4.0仅加密文件头部约4KB即判定加密完成,以极快速度遍历全盘;BlackCat/ALPHV与Babuk系则采用ChaCha20。
每会话/每文件生成的对称密钥,由内置的RSA-2048/4096公钥或ECC(Curve25519等)公钥加密后随密文存放;对应私钥由攻击者掌握,作为赎金筹码。REvil曾采用"攻击者公钥+受害者本地密钥对"的ECDH混合结构。
私钥可能仅存于C2服务器(联网勒索)、本地注册表/内存暂存(离线勒索)、或由"密钥包"加密后存于本地。密钥管理的每个环节——生成、传输、暂存、销毁——都是解密工具研究者的攻击面。
加密范围决定恢复可能性:全盘加密>白名单目录加密>仅文件头加密;是否删除卷影副本、是否销毁备份、是否覆盖原文件扇区(LockBit即在原扇区覆写,阻断数据恢复软件还原明文)。
基于对公开样本与文献的系统性梳理,我们将历年解密成功案例的成因归纳为七种可复用的弱点模式。
勒索者主动或因执法压力公开主密钥,研究者据此构建"主密钥解密器",一次性覆盖全部历史受害者。这是成功率最高、影响面最大的模式。
战例:TeslaCrypt(2016)· Shade约75万密钥(2020)· Ziggy密钥库(2021)密钥生成依赖有缺陷的随机源(老旧系统的CryptoAPI素数生成缺陷、椭圆曲线随机数发生器可预测等),导致私钥可由公开参数重建或穷举。
战例:WannaCry/WanaKiwi(2017)· REvil椭圆曲线RNG缺陷(2021,Emsisoft)离线勒索或设计缺陷导致私钥/会话密钥在受害者机器上(注册表、文件、内存)有残留,取证提取即可解密。早期家族与部分"伪离线"实现常犯此错。
战例:早期离线型家族通用模式 · 内存取证常规发现执法机构端掉C2或抓捕运营者,缴获密钥库,随后由厂商工具化分发。工具来源最"硬",但覆盖范围取决于缴获时点。
战例:CryptoLocker密钥库(2014)· Coinvault(2015)· LockBit(2024)单次大规模事件(尤其供应链事件)中,通过谈判、执法或内部渠道获得通用密钥,由受害集成商统一分发,不公开发布但影响巨大。
战例:REvil/Kaseya通用解密密钥(2021)仅加密文件头部、未覆写原扇区、未处理休眠文件/页面文件中的明文残留,使部分恢复(文件修复、残留明文提取)成为可能;属"减损"而非"完整解密"。
战例:4KB头加密家族的部分文件修复 · 页面文件明文提取IV/Nonce复用、ECB模式、硬编码密钥或密钥派生参数固定等工程错误,使密文结构呈现可分析特征,可通过已知明文攻击或统计手段削弱。
战例:Linux.Encoder系列早期版本 · 多家族硬编码配置密钥弱点定位:CryptoAPI在XP等系统上的素数生成缺陷 + 私钥长期驻留内存。技术路径:研究者发现WannaCry为每个文件生成RSA密钥对,且未清除内存中的素数因子;WanaKiwi在内存中扫描恢复私钥,再解密主密钥,最终实现文件解密——前提是机器未重启。启示:"黄金一小时"中禁止重启、先做内存取证的SOP即源于此类案例。
弱点定位:REvil的Linux加密器在ECDH密钥交换中复用可预测的随机数。技术路径:Emsisoft研究人员据此可由公开参数推导出会话密钥,发布针对该版本的解密方案。启示:跨平台(Linux/ESXi)加密器往往复用桌面端的密码学代码却缺乏同等测试强度,成为"二线战场"的高发弱点区。
事件背景:REvil利用Kaseya VSA供应链漏洞发动大规模攻击,波及下游数千家企业。处置路径:事件后不久Kaseya宣布获得通用解密密钥并免费分发给全部受影响客户,避免赎金支付。密钥来源未公开,但被广泛认为与执法行动相关。启示:供应链事件中"一个密钥、批量解救"模式效率最高,凸显事件响应中政企协作通道的战略价值。
行动背景:Phobos自2019年起长期作恶,衍生出8Base等多个分支,累计勒索金额巨大。2025年2月,美国司法部宣布对Phobos关联成员的起诉并瓦解其基础设施;7月18日,日本警察厅发布免费解密工具与英文操作指南,经Europol欧洲网络犯罪中心与FBI向全球共享。技术覆盖:支持.phobos/.8base/.elbie/.faust/.LIZARD等扩展名;该团伙2019年以来向全球约1000名受害者勒索逾1600万美元。启示:"抓捕+解密"同步发布已成为跨国执法标准动作,工具本身即打击武器。
弱点定位:首尔建国大学与韩国互联网振兴院(KISA)研究发现,Rhysida虽使用密码学安全的随机数生成器(CSPRNG),但调用方式存在实现缺陷,研究者可在感染时刻重建随机数发生器内部状态并还原加密密钥。处置路径:KISA发布免费解密工具与操作手册,恢复文件以"_dec"后缀另存为副本。启示:①即便算法正确,错误的调用方式同样致命;②Emsisoft(2023年5月)与Avast(2023年8月)曾独立发现同一缺陷并选择负责任披露,说明此类弱点并非孤例;③弱点公开后运营者可迅速修补——解密工具存在明确的"时效窗口"。
路径定位:与"等待技术弱点"不同,FBI对Hive(渗透始于2022年7月,2023年1月公布)与BlackCat(2023年12月)采取了直接渗透勒索网络、截获密钥分发能力的"以钥制勒索"路线。处置路径:掌握网络可见性后向1300余家(Hive)与500余家(BlackCat)受害组织定向分发解密工具,分别避免约1.3亿与6800万美元赎金。启示:密钥获取"第六路径"(执法协作)在大案要案中效率最高,但其前提是受害者第一时间报案、完整保全证据——个人与机构层面的"报案意愿"因此成为公共防御能力的一部分。
密钥获取是解密工具开发的"弹药生产"。以下六条路径按技术侵入性从低到高排列,实践中应遵循"先无损、后侵入"的顺序。
检索No More Ransom及各大厂商工具库是否已覆盖目标家族;查询暗网泄露站点与威胁情报社区是否已有密钥泄露。成本最低,应永远第一步执行。
对未重启的受害机做内存镜像,使用Volatility等取证框架检索RSA私钥结构、会话密钥与素数因子残留。WanaKiwi路径即属此类。要求第一时间冻结现场、禁止重启。
页面文件(pagefile.sys)、休眠文件(hiberfil.sys)、交换分区、VSS残留与备份中常保存加密前的明文或密钥材料;部分家族将密钥暂存注册表。属"考古式"恢复路径。
对弱口令保护的密钥包或采用弱KDF(密钥派生函数)的实现,使用Hashcat、John the Ripper等工具以GPU集群暴力/字典破解。360首创的云端GPU破解机制将该路径产品化,可将部分家族破解时间从数月压缩至分钟级。
针对弱点模式Ⅱ/Ⅶ(弱随机数、实现误用),通过公开参数重建密钥或构造已知明文攻击。技术门槛最高,但一旦成功即可批量解密,Emsisoft对REvil的处置即为例证[9]。
通过报案联动争取执法行动缴获的密钥;在供应链事件中寻求上游厂商通用密钥分发。该路径依赖事件响应中的快速报案与证据保全,呼应第三卷SOP。
本卷引用文献编号对应第四卷参考文献总表 [1]—[36] · 迪妙网络空间安全学院 勒索软件研究课题组