RSA 与 Curve25519 密钥封装、密钥生命周期攻防、内存取证与 NotPetya 擦除式勒索的密码学解剖。
在混合加密体系中,RSA 与椭圆曲线(ECC)从不直接加密业务数据——那太慢。它们的唯一职责是密钥封装(Key Encapsulation):把每文件对称密钥"锁进"只有攻击者私钥才能打开的容器。理解非对称层的攻防,就是理解"钥匙链"的攻防。
CryptoLocker(RSA-2048)、LockBit(RSA-2048)、Ryuk(RSA-4096)、Hive(RSA-2048)、Conti(RSA-2048)、Akira(RSA-4096)等。实现要点:填充模式(PKCS#1 v1.5 或 OAEP)、公钥内置还是运行时下发、私钥是否经第二级密钥再封装。Yanluowang 等家族曾以 RSA-4096 作为"军规级"宣传话术,但密钥长度不解决实现错误。
REvil/Sodinokibi、BlackCat/ALPHV、Qilin 等家族采用 Curve25519(X25519 ECDH,RFC 7748;部分版本的 BlackCat 公开报告为 RSA-4096,以样本为准)。攻击者嵌入长期私钥对应的公钥,受害机生成临时密钥对完成 ECDH,派生出只用于封装该机器密钥的对称密钥。32 字节公钥、常数时间实现,非常适合嵌入样本。
| 检查项 | 关注点 | 失守后果 |
|---|---|---|
| 公钥来源 | 硬编码于 .rdata,还是运行时从 C2/勒索信获取 | 硬编码公钥一旦被提取并溯源,可关联归因整个家族基础设施 |
| 填充与编码 | PKCS#1 v1.5 的确定性 vs OAEP 的随机性;Base64/十六进制封装 | 确定性填充使相同 Kf 产生相同密文,泄露密钥相等性信息 |
| 二级封装 | 每受害者私钥是否再被全局公钥加密(Ryuk 的三层密钥树) | 层级越多,密钥树任一环节被执法扣押的损失面越可控(也是双刃剑) |
| 密钥销毁 | 临时私钥、共享秘密使用后是否清零 | 残留即内存取证提取点(见第二节) |
密钥的生命周期是加密体系的"命门走廊"。本节按阶段给出攻防要点,并与学院总览的"黄金一小时"应急响应规程衔接。
① 发现加密进行中或刚结束:不要重启、不要关机(除非无法避免),优先制作内存镜像(WinPmem/MAGNET RAM Capture/AVML);② 使用 Volatility 系列工具定位加密进程内存段,检索高熵 32/16 字节块与密钥材料模式;③ 同步保存 pagefile.sys 与休眠文件;④ 全程写保护、记录哈希链,保证证据可用于司法程序。依据 NIST SP 800-86 取证集成指南。
删除卷影副本(vssadmin delete shadows /all、wmic shadowcopy delete)、关闭系统恢复(bcdedit /set recoveryenabled no)、终止备份/安全软件进程、原位覆写(LockBit 在对应扇区直接改写密文,消除恢复软件机会)、识别并删除备份代理(Ryuk 事件中的标准动作)。防御方对应手段:不可变备份(WORM/气隙)+ 备份网络微隔离。
2017 年 6 月 27 日爆发的 NotPetya(ExPetr)常被误称为"勒索软件",但其密码学设计揭示了一个更黑暗的结论:它从未打算归还数据。这个案例是理解"密钥生命周期比算法本身更致命"的最佳教材。
① 受害者 ID 是垃圾:早期 Petya 的"个人安装密钥"实为 Salsa20 密钥经攻击者公钥加密后的 Base58 串;NotPetya 中该 ID 在密钥生成之前就已随机产生,与密钥无任何数学关联——攻击者拿到它也推不出密钥;② 密钥用后即焚:Salsa20 密钥完成 MFT 加密后即被从磁盘擦除,而非保留待赎;③ 通信通道自断:勒索信中的邮箱很快被服务商封禁,付款链路物理性中断。
Hasherezade 在 Malwarebytes 发表的逆向分析明确警告受害者:不要付款,这是一场骗局[20]。对防御方的启示:① 勒索信的"可联系性"与密钥回传机制本身是研判要点;② 遭遇"加密+无法交付"组合时,应按数据销毁(wiper)而非勒索来定性、响应与定损;③ 供应链投毒(M.E.Doc 更新通道)+ 蠕虫传播(永恒之蓝/永恒浪漫)使其成为破坏为主、求财为表的范式转移节点。
实践中"不付赎金恢复数据"的成功案例,无一例外来自以下五条途径之一。它们按"攻击者是否还能补救"排序,也是第 5 册解密工具开发方法论的分类框架。
| 途径 | 原理 | 攻击者可补救性 | 代表案例 |
|---|---|---|---|
| ① 主密钥缴获/释放 | 执法扣押、运营者退休/道歉、作者主动公开 | 低(家族整体换密钥/倒闭) | CryptoLocker(Operation Tovar 后 FireEye/Fox-IT 工具);CoinVault(荷兰警方+Kaspersky);TeslaCrypt(作者放钥);Petya 原作者 2017 年公开 secp192k1 私钥[21] |
| ② 源码/构建器泄露 | 加密逻辑完全透明,定向审计找缺陷 | 中(换分支迭代) | Conti(2022.2 泄露);LockBit 3.0 构建器(2022);Babuk(2021)[25] |
| ③ 实现缺陷利用 | 弱随机、密钥流复用、封装缺陷等 | 高(一个补丁即可修复)——必须保密交付 | Hive(2022);Akira(2023);Rhysida(2023–24);DoNex(2024)[13][17][24] |
| ④ 内存/磁盘取证提取 | 密钥明文驻留被捕获 | 高(改进擦除逻辑) | 应急响应内存捕获规程;历史家族取证报告 |
| ⑤ 间歇加密数据抢救 | 未加密分块拼接恢复业务数据 | 中(提高加密比例) | Ryuk 大文件部分加密的实战恢复[23] |