解密工具开发研究 · 第四卷

国内救援实践、法律合规与迪妙研究规划。解密工具研究不是纯技术命题,它同时处于法律、伦理与公共安全治理的交叉点上。本卷收束全专题:立足中国实践,划清合规红线,并公布课题组的六大研究方向与路线图。

国内解密救援能力建设的四条主线

我国已形成"公益平台 + 安全厂商 + 应急队伍 + 法治保障"四位一体的反勒索救援格局,其能力密度在全球范围内位居前列。

主线一:公益化解密服务平台

360反勒索服务平台是国内最具代表性的公益入口,提供家族识别、工具分发与云端GPU破解。据其《2025年勒索软件流行态势报告》:2025年新增支持8款勒索病毒解密(其中7款为全球独家),全年受理求助2179起、协助逾2200名用户完成486万份文件解密,挽回经济损失逾4700万元;2025年7月国际执法机构公开Phobos/8Base解密信息后,360基于14个RSA私钥在国内率先实现该家族解密支持[20][36]

平台:lesuobingdu.360.cn

主线二:云端算力破解工程化

针对弱口令密钥包的GPU破解,国内厂商率先将Hashcat类技术云端化、产品化:用户提交密钥包后由GPU集群离线运算,部分家族破解时间从数月压缩至分钟级。该路径显著降低了非技术受害者的使用门槛,是"工程化善意"的典范[20][23]

意义:把实验室能力转化为普惠公共服务

主线三:应急响应队伍实战化

以Solar安全应急响应团队等为代表的本土应急力量,在数百起真实案件的"黄金一小时"处置中沉淀出标准作业程序,并将二次攻击率、高危事件占比等指标纳入公开年度报告,为解密工具研究提供了不可替代的一线需求牵引[19]

产出:实战SOP、攻击链复盘、弱点样本库

主线四:法治与标准保障体系

《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》及网络安全等级保护制度(GB/T 22239-2019)共同构成勒索事件处置的法治底座;2025年9月11日公布、11月1日起施行的《国家网络安全事件报告管理办法》进一步压实了事件报告义务,倒逼备份与应急预案建设[25]

底线:处置动作必须在法律框架内完成

赎金支付的法律风险与伦理边界

解密工具研究的终极意义,是让"付不付赎金"不再是一个被迫的选项。而在必须直面该决策的时刻,以下边界必须被清楚认知。

支付赎金≠数据恢复

多家机构的持续调查表明,支付赎金不能保证获得完整、可用的解密密钥,部分家族收款后失联或仅部分交付;Sophos《State of Ransomware》系列报告长期追踪支付率与恢复率数据,其结论一致指向"支付不是可靠的恢复策略"[16]

数据侧:Chainalysis链上分析亦显示赎金流向与执法追缴难度

跨境支付的制裁风险

美国财政部OFAC于2021年发布专门指引:协助支付受制裁主体索要的赎金,可能使支付方、保险方、谈判中介面临民事甚至刑事责任。跨国经营企业须在法律顾问参与下评估该风险,避免"恢复数据、触犯他法"的双重损失[6]

文件:Updated Advisory on Potential Sanctions Risks(2021)

国内法框架下的处置义务

勒索事件涉及《刑法》第285、286条相关罪名的,受害单位应及时向公安机关报案;关键信息基础设施运营者须依《关基保护条例》落实应急与报告义务;处置过程涉及的数据跨境传输(如寻求境外厂商救援)应遵守《数据安全法》与出境评估要求[25]

建议:预案中预置"法务—安全—业务"三方会商机制

伦理共识:不向犯罪生态输血

No More Ransom项目、CISA指南及我国执法机关提示共同指向同一立场:赎金支付支撑RaaS生态扩张。解密工具研究、完善备份与应急演练,是替代支付的三条正当路径——这正是本课题存在的根本理由[1][5]

立场:能免费解密,绝不付费;不能解密,备份重建

主要法域的勒索治理与事件报告制度对比

强制事件报告已成国际通行做法,跨境经营机构需同时满足多法域要求。下表基于各法域公开立法与官方指南整理。

法域核心制度与本课题相关的要点
欧盟NIS2指令、DORA条例NIS2要求基本服务运营者发生重大事件后24小时内提交早期预警、72小时内正式通报、一个月内提交最终报告;DORA自2025年1月17日起适用于金融领域,对ICT韧性提出更高要求
美国CIRCIA(2022年立法确立)、CISA #StopRansomware Guide关键基础设施运营者网络事件与赎金支付报告的义务由CIRCIA确立,实施细则由CISA持续制定;FBI多次以"渗透打击+密钥分发"处置大案(Hive、BlackCat、LockBit)
英国NIS条例、NCA主导的Operation Cronos协作模式NCA为LockBit受害者建立密钥申领与解密指导通道;执法机构明确倡导"不支付赎金"立场
韩国KISA勒索应急响应机制2024年2月基于密码学分析发布Rhysida免费解密工具,国立科研机构、高校与执法协同的亚洲范式
日本警察厅主导的国际联合解密发布机制2025年7月由警察厅发布Phobos/8Base解密工具,经Europol EC3与FBI向全球共享
中国《国家网络安全事件报告管理办法》(2025年11月1日施行)等分级报告时限:关基运营者1小时、中央和国家机关单位2小时、其他网络运营者4小时;12387热线等六类报告渠道
网络勒索保险合规提示:投保网络保险并不改变"是否支付赎金"的合规判断。保险条款通常要求及时报案、配合执法调查,部分保单明确排除与制裁名单主体关联的赎金赔付;OFAC指引亦提示保险方、谈判中介同样承担制裁合规责任。任何支付决策前应由法务评估制裁风险与保单条款的叠加影响[6]

迪妙解密工具开发六大研究方向

依托CNNIC与公共互联网反网络钓鱼工作组的平台资源,课题组按"一年打基础、两年出工具、三年成体系"的节奏推进以下方向。

方向一:密钥提取技术研究

系统研究从内存、页面文件、休眠文件、网络流量中提取加密密钥的技术方法,形成标准化取证操作手册与自动化提取原型工具。

内存取证Volatility自动化

方向二:漏洞利用型解密

建立勒索软件加密实现缺陷分析管线,针对弱随机数、硬编码密钥、IV复用等弱点开发针对性解密原型;优先覆盖国内高发家族。

弱点模式库密码学审计

方向三:云端破解机制研究

跟踪GPU破解技术演进,评估云端破解在合规前提下面向公益服务开放的模型,发布弱KDF家族破解可行性评估报告。

Hashcat云算力可行性评估

方向四:工具索引库维护

持续跟踪No More Ransom、Avast、Emsisoft、Kaspersky、Bitdefender、360等平台发布的解密工具,建立统一索引并标注来源可信度分级。

众源核验可信度分级

方向五:使用指南与科普编写

面向非技术用户编写图文版解密工具使用指南,将本卷SOP转化为可执行的公众科普内容,纳入学院攻防演练课程素材库。

公众科普课程化

方向六:受害者援助通道

建立"识别—匹配—指导"三步援助流程,协助受害者确认家族、匹配工具、指导恢复,并将典型案例脱敏后反哺研究与教学。

公益援助案例库
协同倡议:欢迎安全厂商、企事业单位、高校研究机构与本课题组共享脱敏样本与处置案例,共建中文语境下的勒索软件密码学弱点知识库。联系:sec@dimiao.cn。

参考文献(全部公开可查)

以下文献均为真实存在、公开可访问的一手来源;条目按本专题引用编号排列,访问核验日期:2026年9月。

  1. No More Ransom Project(Europol / NHTCU / Kaspersky / Trellix等联合发起). 免费解密工具与Crypto Sheriff识别平台. https://www.nomoreransom.org
  2. Europol (2025年3月). 国际联合行动瓦解Phobos勒索软件并发布解密器(含日本警视厅、FBI等伙伴协作细节). https://www.europol.europa.eu(新闻稿栏目检索"Phobos")
  3. National Crime Agency, UK (2024年2月). "LockBit taken down in international cyber crime blow"(Operation Cronos). nationalcrimeagency.gov.uk/news/nca-leads-international-investigation-targeting-worlds-most-harmful-ransomware-group
  4. U.S. Department of Justice (2021年11月). "Russian National Charged with Ransomware Attacks Against Kaseya and Other Companies". justice.gov/opa/pr(新闻稿归档,检索"Kaseya")
  5. CISA / MS-ISAC / FBI / NSA (2023年9月). "#StopRansomware Guide". cisa.gov/resources-tools/resources/stopransomware-guide
  6. U.S. Treasury OFAC (2021年9月21日). "Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments". home.treasury.gov(ofac_ransomware_advisory.pdf)
  7. QuarksLab (2017年5月). WannaCry加密缺陷技术分析(Windows CryptoAPI素数生成问题). blog.quarkslab.com
  8. Delpy, B. (2017). WanaKiwi(WannaCry内存密钥恢复工具,开源). github.com/gentilkiwi/wanakiwi
  9. Emsisoft. Free Ransomware Decryption Tools(含STOP/Djvu、Fonix、REvil Linux解密方案等;2021年9月披露REvil椭圆曲线RNG缺陷). emsisoft.com/ransomware-decryption-tools
  10. Avast. Ransomware Decryption Tools(含Avaddon、Ziggy、FunkSec等30余种). avast.com/ransomware-decryption-tools
  11. Kaspersky. Free Ransomware Decryptors(含RakhniDecryptor、Shade Decryptor等;历史上与荷兰警方合作Coinvault、Wildfire解密). noransom.kaspersky.com(卡巴斯基官方解密门户,经实测可访问)
  12. Kaspersky Securelist (2020年5月). Shade/Troldesh运营者公开密钥事件及Shade Decryptor发布. securelist.com(检索"Shade decryptor")
  13. Cisco Talos (2016年5月). TeslaCrypt主密钥公开事件及解密工具. blog.talosintelligence.com
  14. BleepingComputer (2021年7月). "Kaseya obtains universal decryptor for REvil ransomware victims". bleepingcomputer.com(检索"Kaseya universal decryptor")
  15. Bitdefender(经No More Ransom分发). GandCrab Decryptor(覆盖V5.0.4–5.1);BlackMatter Decryptor(2021). nomoreransom.org(Tools栏目检索家族名)
  16. Sophos. The State of Ransomware 2025(支付率与恢复率长期追踪). sophos.com/en-us/content/state-of-ransomware
  17. Mandiant (Google Cloud). M-Trends 2025(全球入侵与勒索威胁趋势). mandiant.com/resources/m-trends
  18. Chainalysis (2025). Crypto Crime Report 2025(勒索赎金链上流向分析). chainalysis.com/blog
  19. ENISA. Threat Landscape: Ransomware Attacks(欧盟勒索威胁全景报告系列). enisa.europa.eu/publications
  20. 360数字安全集团. 360反勒索服务平台(家族识别、解密工具、云端GPU破解;2025年新增8款解密支持). lesuobingdu.360.cn
  21. ID Ransomware(Michael Gillespie维护的勒索家族在线识别平台). id-ransomware.net
  22. The Volatility Foundation. Volatility 3(开源内存取证框架). volatilityfoundation.org
  23. Hashcat Team. hashcat(开源GPU密码恢复工具). hashcat.net
  24. Openwall Project. John the Ripper(开源密码安全审计工具). openwall.com/john
  25. 国家法律法规数据库(《中华人民共和国网络安全法》《数据安全法》《关键信息基础设施安全保护条例》;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》). flk.npc.gov.cn
  26. U.S. Department of Justice (2014年6月). "U.S. Leads Multi-National Action Against 'Gameover Zeus' Botnet and 'CryptoLocker' Ransomware"(Operation Tovar). justice.gov/opa/pr
  27. U.S. Department of Justice (2023年1月). Hive勒索网络渗透行动披露新闻稿(含1300余个解密密钥分发、约1.3亿美元赎金避免). justice.gov/opa/pr(检索"Hive ransomware")
  28. U.S. Department of Justice (2023年12月19日). "Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant"(含500余家受害组织解密工具分发、约6800万美元赎金避免). justice.gov/opa/pr(检索"ALPHV")
  29. U.S. Department of Justice (2025年2月4日). 对LockBit运营者Dmitry Khoroshev(LockBitSupp)的起诉、悬赏与制裁公告. justice.gov/opa/pr(检索"LockBit")
  30. The Record from Recorded Future & Gen Digital (2025年7月). 日本警察厅发布Phobos/8Base解密器(该团伙2019年以来勒索逾1600万美元);Avast发布FunkSec解密器. therecord.mediagendigital.com/blog/insights/research/funksec-ai
  31. KISA / 韩国国民大学 (2024年2月). Rhysida加密实现漏洞研究与免费解密工具发布(Kookmin University & Korea Internet & Security Agency). krcert.or.kr(公告栏目检索"Rhysida")
  32. Chainalysis (2026年2月). "Crypto Ransomware: 2026 Crypto Crime Report preview"(2025年赎金支付超8.2亿美元、支付比例约28%创新低、宣称受害者数同比增约50%). chainalysis.com/blog/crypto-ransomware-2026
  33. Sophos (2025年6月). The State of Ransomware 2025(17国3400名受访者:近七成组织遭遇攻击、约49%支付赎金、平均支付约100万美元、备份使用率54%为六年最低). sophos.com/en-us/content/state-of-ransomware
  34. 国家互联网信息办公室 (2025年9月11日). 《国家网络安全事件报告管理办法》(2025年11月1日起施行,共14条;12387网络安全事件报告热线等六类渠道). cac.gov.cn(2025年9月15日发布消息)
  35. Europol (2024年10月). "LockBit power cut: four new arrests and financial sanctions against affiliates"(含No More Ransom平台120余个解密方案、覆盖150余种勒索软件、超600万受害者受益数据). europol.europa.eu(newsroom检索"LockBit power cut")
  36. 360数字安全集团 (2026年1月). 《2025年勒索软件流行态势报告》(新增8款解密支持其中7款全球独家;受理求助2179起、协助逾2200名用户解密486万份文件、挽回损失逾4700万元;基于14个RSA私钥率先支持Phobos/8Base). 360.cn(安全资讯栏目检索"勒索软件流行态势报告")
  37. 引用说明:厂商解密工具页面均以其官方域名为准;指向栏目检索的条目已标注检索关键词。迪妙网络空间安全学院建议读者在引用时复核原文最新版本。
免责声明:本专题内容仅用于网络安全教育、研究与防护能力建设。文中提及的工具、技术与案例信息均来自公开来源,不构成任何攻击指导;任何在未经授权的系统上进行的密钥提取、密码破解行为均可能违反法律法规。迪妙网络空间安全学院不对读者基于本内容的任何操作承担责任。

全文完 · 迪妙网络空间安全学院 勒索软件研究课题组 · 学术支持:中国互联网络信息中心(CNNIC)· 公共互联网反网络钓鱼工作组