解密工具开发研究 · 第二卷

加密机制弱点与密钥获取技术。要开发解密工具,必先理解勒索软件"如何加密";要免费解密,必先找到密钥"藏在何处、败在何处"。本卷从密码学解剖入手,归纳七大弱点模式,并系统阐述六大密钥获取技术路径。

勒索软件加密体系的四层结构

尽管家族数以百计,现代勒索软件的加密设计高度同构:均围绕"混合加密"(对称加密保速度、非对称加密保密钥安全)展开。理解这一结构,是发现弱点的前提。

第一层:对称加密(速度层)

对文件本体使用AES-256(CBC/CTR/GCM模式)或ChaCha20进行批量加密,保障加密速度。LockBit 3.0/4.0仅加密文件头部约4KB即判定加密完成,以极快速度遍历全盘;BlackCat/ALPHV与Babuk系则采用ChaCha20。

AES-256ChaCha20Salsa20

第二层:非对称加密(密钥保护层)

每会话/每文件生成的对称密钥,由内置的RSA-2048/4096公钥或ECC(Curve25519等)公钥加密后随密文存放;对应私钥由攻击者掌握,作为赎金筹码。REvil曾采用"攻击者公钥+受害者本地密钥对"的ECDH混合结构。

RSA-2048/4096ECCECDH

第三层:密钥管理(命门所在)

私钥可能仅存于C2服务器(联网勒索)、本地注册表/内存暂存(离线勒索)、或由"密钥包"加密后存于本地。密钥管理的每个环节——生成、传输、暂存、销毁——都是解密工具研究者的攻击面。

本地暂存C2分发密钥包

第四层:加密范围与破坏策略

加密范围决定恢复可能性:全盘加密>白名单目录加密>仅文件头加密;是否删除卷影副本、是否销毁备份、是否覆盖原文件扇区(LockBit即在原扇区覆写,阻断数据恢复软件还原明文)。

4KB头加密扇区覆写卷影删除
研究推论:对称算法本身几乎不可被直接破解(AES/ChaCha20在正确实现下无已知实用攻击),因此所有成功的免费解密都归结为一条路径——在不需要攻击者配合的情况下获得对称密钥。接下来的七大弱点模式,全部是这一命题的具体化。
趋势研判:2022年以来,主流家族(LockBit 3.0及后续版本、BlackCat/ALPHV、Akira、Cl0p等)的加密实现日趋成熟:密钥生成全面转向操作系统CSPRNG、本地私钥零留存、加密完成后安全擦除中间密钥。弱点型解密的"窗口"正从"实现缺陷"转向"密钥泄露"与"执法缴获"——这意味着第三卷的备份优先原则与第四卷的执法协作通道,其战略权重在持续上升。

七大加密实现弱点模式(附真实战例)

基于对公开样本与文献的系统性梳理,我们将历年解密成功案例的成因归纳为七种可复用的弱点模式。

主密钥泄露型

勒索者主动或因执法压力公开主密钥,研究者据此构建"主密钥解密器",一次性覆盖全部历史受害者。这是成功率最高、影响面最大的模式。

战例:TeslaCrypt(2016)· Shade约75万密钥(2020)· Ziggy密钥库(2021)

弱随机数与密钥生成缺陷型

密钥生成依赖有缺陷的随机源(老旧系统的CryptoAPI素数生成缺陷、椭圆曲线随机数发生器可预测等),导致私钥可由公开参数重建或穷举。

战例:WannaCry/WanaKiwi(2017)· REvil椭圆曲线RNG缺陷(2021,Emsisoft)

密钥本地留存型

离线勒索或设计缺陷导致私钥/会话密钥在受害者机器上(注册表、文件、内存)有残留,取证提取即可解密。早期家族与部分"伪离线"实现常犯此错。

战例:早期离线型家族通用模式 · 内存取证常规发现

密钥基础设施缴获型

执法机构端掉C2或抓捕运营者,缴获密钥库,随后由厂商工具化分发。工具来源最"硬",但覆盖范围取决于缴获时点。

战例:CryptoLocker密钥库(2014)· Coinvault(2015)· LockBit(2024)

事件性通用密钥型

单次大规模事件(尤其供应链事件)中,通过谈判、执法或内部渠道获得通用密钥,由受害集成商统一分发,不公开发布但影响巨大。

战例:REvil/Kaseya通用解密密钥(2021)

加密范围与覆写缺陷型

仅加密文件头部、未覆写原扇区、未处理休眠文件/页面文件中的明文残留,使部分恢复(文件修复、残留明文提取)成为可能;属"减损"而非"完整解密"。

战例:4KB头加密家族的部分文件修复 · 页面文件明文提取

实现误用型

IV/Nonce复用、ECB模式、硬编码密钥或密钥派生参数固定等工程错误,使密文结构呈现可分析特征,可通过已知明文攻击或统计手段削弱。

战例:Linux.Encoder系列早期版本 · 多家族硬编码配置密钥

四个教科书级解密战例剖析

案例一:WanaKiwi与WannaCry(2017)

弱点定位:CryptoAPI在XP等系统上的素数生成缺陷 + 私钥长期驻留内存。技术路径:研究者发现WannaCry为每个文件生成RSA密钥对,且未清除内存中的素数因子;WanaKiwi在内存中扫描恢复私钥,再解密主密钥,最终实现文件解密——前提是机器未重启。启示:"黄金一小时"中禁止重启、先做内存取证的SOP即源于此类案例。

来源:QuarksLab技术博客;gentilkiwi/wannakiwi(GitHub)[7][8]

案例二:REvil椭圆曲线RNG缺陷(2021)

弱点定位:REvil的Linux加密器在ECDH密钥交换中复用可预测的随机数。技术路径:Emsisoft研究人员据此可由公开参数推导出会话密钥,发布针对该版本的解密方案。启示:跨平台(Linux/ESXi)加密器往往复用桌面端的密码学代码却缺乏同等测试强度,成为"二线战场"的高发弱点区。

来源:Emsisoft技术博客(2021年9月)[9]

案例三:Kaseya通用解密密钥(2021)

事件背景:REvil利用Kaseya VSA供应链漏洞发动大规模攻击,波及下游数千家企业。处置路径:事件后不久Kaseya宣布获得通用解密密钥并免费分发给全部受影响客户,避免赎金支付。密钥来源未公开,但被广泛认为与执法行动相关。启示:供应链事件中"一个密钥、批量解救"模式效率最高,凸显事件响应中政企协作通道的战略价值。

来源:BleepingComputer(2021年7月);美国司法部公告[4][14]

案例四:Phobos/8Base联合解密行动(2025)

行动背景:Phobos自2019年起长期作恶,衍生出8Base等多个分支,累计勒索金额巨大。2025年2月,美国司法部宣布对Phobos关联成员的起诉并瓦解其基础设施;7月18日,日本警察厅发布免费解密工具与英文操作指南,经Europol欧洲网络犯罪中心与FBI向全球共享。技术覆盖:支持.phobos/.8base/.elbie/.faust/.LIZARD等扩展名;该团伙2019年以来向全球约1000名受害者勒索逾1600万美元。启示:"抓捕+解密"同步发布已成为跨国执法标准动作,工具本身即打击武器。

来源:日本警察厅、美国司法部、The Record(2025年2月/7月)[2][29][30]

案例五:Rhysida随机数实现缺陷(2024)

弱点定位:首尔建国大学与韩国互联网振兴院(KISA)研究发现,Rhysida虽使用密码学安全的随机数生成器(CSPRNG),但调用方式存在实现缺陷,研究者可在感染时刻重建随机数发生器内部状态并还原加密密钥。处置路径:KISA发布免费解密工具与操作手册,恢复文件以"_dec"后缀另存为副本。启示:①即便算法正确,错误的调用方式同样致命;②Emsisoft(2023年5月)与Avast(2023年8月)曾独立发现同一缺陷并选择负责任披露,说明此类弱点并非孤例;③弱点公开后运营者可迅速修补——解密工具存在明确的"时效窗口"。

来源:KISA/建国大学联合研究(2024年2月)[31]

案例六:Hive与BlackCat执法渗透取钥(2022—2023)

路径定位:与"等待技术弱点"不同,FBI对Hive(渗透始于2022年7月,2023年1月公布)与BlackCat(2023年12月)采取了直接渗透勒索网络、截获密钥分发能力的"以钥制勒索"路线。处置路径:掌握网络可见性后向1300余家(Hive)与500余家(BlackCat)受害组织定向分发解密工具,分别避免约1.3亿与6800万美元赎金。启示:密钥获取"第六路径"(执法协作)在大案要案中效率最高,但其前提是受害者第一时间报案、完整保全证据——个人与机构层面的"报案意愿"因此成为公共防御能力的一部分。

来源:美国司法部公告(2023年1月、12月)[27][28]

六大密钥获取技术路径

密钥获取是解密工具开发的"弹药生产"。以下六条路径按技术侵入性从低到高排列,实践中应遵循"先无损、后侵入"的顺序。

① 情报与索引检索(零侵入)

检索No More Ransom及各大厂商工具库是否已覆盖目标家族;查询暗网泄露站点与威胁情报社区是否已有密钥泄露。成本最低,应永远第一步执行。

产出:现成解密工具或主密钥

② 内存密钥提取(微侵入)

对未重启的受害机做内存镜像,使用Volatility等取证框架检索RSA私钥结构、会话密钥与素数因子残留。WanaKiwi路径即属此类。要求第一时间冻结现场、禁止重启。

工具:Volatility 3 · 内存镜像采集

③ 辅助存储残留挖掘(无损)

页面文件(pagefile.sys)、休眠文件(hiberfil.sys)、交换分区、VSS残留与备份中常保存加密前的明文或密钥材料;部分家族将密钥暂存注册表。属"考古式"恢复路径。

产出:明文残留 / 密钥材料 / 可修复文件

④ GPU算力破解(暴力/字典)

对弱口令保护的密钥包或采用弱KDF(密钥派生函数)的实现,使用Hashcat、John the Ripper等工具以GPU集群暴力/字典破解。360首创的云端GPU破解机制将该路径产品化,可将部分家族破解时间从数月压缩至分钟级。

工具:Hashcat · John the Ripper · 360云端破解[20][23][24]

⑤ 密码学弱点利用(非暴力)

针对弱点模式Ⅱ/Ⅶ(弱随机数、实现误用),通过公开参数重建密钥或构造已知明文攻击。技术门槛最高,但一旦成功即可批量解密,Emsisoft对REvil的处置即为例证[9]

前置:加密器逆向 + 密码学分析

⑥ 执法与协作来源(外部)

通过报案联动争取执法行动缴获的密钥;在供应链事件中寻求上游厂商通用密钥分发。该路径依赖事件响应中的快速报案与证据保全,呼应第三卷SOP。

案例:CryptoLocker · Coinvault · Kaseya · Phobos
伦理与安全红线:密钥获取技术研究仅限用于授权环境下的数据恢复与防御能力建设;任何针对在野勒索基础设施的主动渗透、密钥窃取行为均可能触犯法律。迪妙学院所有相关研究均在隔离靶场与合法授权样本(如泄露源码、公开样本库)中开展。

本卷引用文献编号对应第四卷参考文献总表 [1]—[36] · 迪妙网络空间安全学院 勒索软件研究课题组