加密机制与漏洞分析 · 专题分册(共 5 册)

案例档案说明

本册收录 11 个全部可溯源的真实案例,覆盖 2014–2024 年。每个案例按"算法构成 → 缺陷本质 → 利用与结果 → 历史意义"四段式复盘,标签与过滤器支持按缺陷类型检索。所有来源编号对应第 5 册参考文献。

CryptoDefense:私钥遗留在受害者机器上

2014
算法构成AES-128 加密文件,RSA-2048 公钥封装——密码学选型本身无懈可击
缺陷本质实现错误导致 RSA 私钥(而非公钥)被写入受害者注册表/磁盘,且进程内存中同样可提取
利用与结果Symantec 公开该发现后,受害者可本地提取私钥自行解密,无需联系攻击者
历史意义首个被广泛报道的"密钥管理低级错误"案例,并为行业留下经典教训:漏洞公布后攻击者约 24 小时内即修补并重新投放——"先私下交付"原则的最早实证
密钥管理失误交付反噬24小时修补教训来源:[21][24]

CoinVault / Bitcryptor:执法扣押 + 主密钥公开

2014–2015
算法构成AES-256 文件加密 + RSA 密钥封装;附"免费解密一个文件"的客服式交互
转折点荷兰国家警察 High Tech Crime Team 逮捕嫌疑人,取证获得主密钥数据库
利用与结果Kaspersky Lab 与荷兰警方合作,将主密钥集成进公开解密工具,为全球受害者免费恢复文件
历史意义"执法打击 + 厂商工具"协同范式的开端,No More Ransom 倡议(2016)的先声
执法缴获主密钥公开厂商工具来源:[21]

Petya:“Salsa10”降级实现被遗传算法秒破

2016
算法构成自实现缩水版 Salsa20(社区戏称 Salsa10)加密 MFT,ECC(secp192k1)封装
缺陷本质Check Point 公开三处实现错误:流位置误用 32 位变量、循环左移误用 16 位类型、内部缓冲降宽——512 位密钥流中 256 位可预测,且磁盘上 nonce 与密文均为已知
利用与结果安全研究者 leo-stone 以遗传算法在数秒内恢复密钥并发布在线破解页;Fabian Wosar(Emsisoft)编写 Petya Sector Extractor 降低操作门槛;腾讯哈勃分析系统亦验证并发布工具
后续演变运营者快速修复实现;2017 年原作者又公开 secp192k1 私钥,hasherezade 发布 petya_key 工具覆盖 Red/Green Petya、Mischa、GoldenEye——但对 NotPetya 无效
算法误用实现降位已知明文穷举来源:[15][16]

TeslaCrypt:运营者主动交出主私钥

2015–2016
算法构成AES 加密文件 + RSA 密钥封装;通过网页挂马(Flash/PDF 漏洞)传播
转折点2016 年 5 月运营者在暗网论坛宣布停止运营,并主动公开主解密密钥
利用与结果ESET、Kaspersky 等厂商迅速跟进发布官方解密工具,大量受害者免费恢复
历史意义罕见的"体面退场"案例;也说明主密钥一旦被释放,家族所有历史受害数据即刻可解——密钥保管即家族命门
主密钥公开运营者退场厂商工具来源:[21]

WannaCry:加密无懈可击,全局中断靠"自杀开关"

2017
算法构成每文件随机 AES-128-CBC 密钥 + 内置 RSA-2048 公钥封装——教科书式混合加密,无公开实现缺陷
意外转折加密前例行查询一个未注册域名(iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com),研究者 Marcus Hutchins(MalwareTech)注册该域后,该查询路径的样本停止加密——非加密的"熔断开关"意外地拦下了全球大部分新增感染
有限恢复场景加密完成后密钥已被安全擦除,内存/磁盘恢复仅在少数未重启场景下部分可行;绝大部分受害者依赖备份;未重启的 Windows XP 机器上,Adrien Guinet 利用 RSA 素数在内存中的残留实现部分恢复(wannakey/wannakiwi 工具),成为"内存取证可挖密钥"的经典注脚
教学价值证明强加密实现下,防御重心只能放在传播链(SMBv1 永恒之蓝)与非加密机制上
强加密样板非密码学中断蠕虫传播来源:[19]

NotPetya:修复了 Bug,却擦掉了钥匙

2017
算法构成Salsa20 加密 MFT(实现正确,含正确常量),MBR 覆写
缺陷本质(对受害者而言)受害者安装 ID 与密钥无任何关联(随机垃圾);Salsa20 密钥加密完成后即被主动擦除而非保留待赎;勒索邮箱被封
判定结论Hasherezade 逆向分析明确警告:付款亦无法恢复,应按擦除器定性
教学价值"加密正确性"与"交付诚意"必须分别取证;供应链投毒+蠕虫+假勒索的组合成为后续伪勒索(wiper)攻击的模板
擦除伪装密钥擦除供应链投毒来源:[20]

Hive:自研双密钥流 XOR 被自己绊倒

2021–2023
算法构成AES-256 + RSA-2048 外层封装;文件层使用自研方案:从主密钥取两个随机偏移的密钥流,XOR 组合后对文件交替分块加密
缺陷本质两个密钥流在多文件间部分复用,而 Hive 还会加密 Program Files/ProgramData——其中大量文件可从公开渠道获得明文,形成海量已知明文对
利用与结果韩国国民大学(Kookmin University)团队(arXiv:2202.08477)证明可恢复约 95% 的主密钥,实验中恢复 96–98% 主密钥时可成功解密约 82–98% 的文件;其机理为:主密钥为 10 MiB 随机数据,每文件密钥流取自主密钥特定偏移的两段数据(1 MiB 与 1 KiB)XOR 组合,而偏移明文保存在加密文件名中——文件系统本身成了密钥材料的泄露信道
后续研究公开后 Hive 修复该缺陷;2023 年 1 月 FBI 渗透其基础设施并秘密向受害者提供密钥数月,司法部随后公开行动——家族瓦解
密钥流复用已知明文攻击学术成果来源:[13][14]

Akira:Conti 血统的实现缺陷被 Avast 拿下

2023–
算法构成ChaCha20 加密 + RSA-4096 封装(CISA 通报确认);Windows 版 C++/Boost 异步实现,同期推出 Linux/ESXi 版;加密排除列表与工程特征高度近似泄露的 Conti 源码
缺陷本质部分加密策略在小文件上的代价:不超过 2,000,000 字节的文件仅加密前一半,为"明文+密文"样本对的大量存在创造条件,攻击者自家的加密调度反而留下了可推导密钥的路径(Avast 公开解析时刻意未完整披露细节,以防快速修补)
利用与结果Avast 于 2023 年 6 月 29 日公开发布免费解密器;攻击者在数日内完成修补(修补版样本 7 月 2 日编译、7 月 7 日上传公开样本库),该工具仅适用于此前版本;The Record 等媒体 7 月初报道其发布与背景。2024 年后的 Akira v2 改用 KCipher2 + ChaCha20 并完整加密小文件,可利用面大幅收窄
教学价值源码泄露的"余震"——即使家族换名换壳,继承的加密框架缺陷会一路传承;也印证"先私下交付再择机公开"的策略
实现缺陷免费解密器Conti 血统来源:[17][18][25]

Ryuk:加密很硬,解密器却把付款者数据毁了

2018–
算法构成AES-256(大文件部分加密)+ RSA-4096 封装,文件尾部保留 HERMES 标记(源自 Hermes 血统)
缺陷本质2019 年 Ryuk 改为对大于 57,000,000 字节(约 54.4MB)的文件按 1MB 粒度部分加密(文件尾部以加密块计数器标记)后,攻击者自家的解密器长度记账错误:恢复时多截去最后一个字节;对 VHD/VHDX、Oracle .dbf、Exchange .edb 等格式,丢失尾字节即整体无法挂载
二次伤害解密器运行后会删除原始密文——未先做磁盘镜像的付款者连"再修一次"的机会都没有
发现与警示Emsisoft 于 2019 年 12 月公开披露并给出"先镜像、再解密"的操作红线;该案例至今仍是勒索应急响应培训的标准反面教材
交付环节Bug先镜像后解密大文件部分加密来源:[22][23]

Rhysida 与 DoNex:漏洞型解密器的"发布时机"之争

2023–2024
RhysidaEmsisoft 的 Fabian Wosar 于 2023 年 5 月发现其密钥生成可预测(密钥与系统时间强相关),此后私下协助受害者恢复数百套系统,据其估算避免约 1 亿美元赎金;法国 CERT 于 6 月内部成文,Avast 于 8 月独立发现并经执法渠道悄悄提供工具
公开与争议2024 年 2 月,韩国国民大学与 KISA 研究人员公开论文并发布免费工具,Wosar 公开批评此举会让攻击者"几天内"修补并换壳——主张漏洞型工具优先走私下渠道;Avast(研究负责人 Jakub Křoustek)回应称公开与否取决于家族活跃度、目标群体(消费者/企业/SMB)等综合权衡。2024 年 10 月,韩国团队进一步公开基于文件加密顺序(mtime 序列)预测的改进方法
DoNexAvast 自 2024 年 3 月起经执法机关渠道悄悄向受害者提供解密器;其密码学弱点在 Recon 2024 会议公开后,于 2024 年 7 月 8 日正式发布免费解密器,覆盖其前身 Muse、伪 LockBit 3.0、DarkRace 全系列;该家族自 2024 年 4 月起已停止样本演进
教学价值解密工具的"发布伦理"已成为一门显学:泄露型(私钥)工具可放心公开,漏洞型工具必须权衡 victims 可达性与打草惊蛇风险
发布伦理私下交付漏洞型工具来源:[24]

STOP/Djvu:离线密钥让海量受害者免费解密

2018–
算法构成Salsa20 加密文件,RSA 公钥封装(Emsisoft 官方解密器说明确认其 Salsa20 方案)
运营模式通过破解软件、激活工具与广告捆绑大规模传播,感染量常年位居全球前列;C2 可达时下发每受害者独立密钥对,C2 不可达时回退为内置离线密钥——同一变体的离线受害者共用同一密钥
利用与结果离线密钥一旦被研究者或厂商捕获并公开,Emsisoft 等厂商解密器即可为该变体全部"离线 ID"受害者免费恢复文件;2019 年 8 月后的"新 Djvu"收紧了离线密钥面,仅支持已捕获密钥的变体,"旧 Djvu"还可通过提交密文/明文对扩展覆盖
历史意义"在线 ID 不可解、离线 ID 可解"成为该家族的恢复分界线,也是理解"密钥分发架构决定恢复面"的最佳大众化案例;与 Hive 的"文件名泄露偏移"异曲同工——都是被忽视的旁路把密钥体系撕开缺口
离线密钥大规模分发厂商解密器来源:Emsisoft 官方 STOP Djvu 解密器说明
合规与伦理声明:本档案仅用于防御研究、应急响应教学与安全意识培训。文中涉及的密钥提取、解密与样本分析方法,仅限在授权环境(自有系统、隔离沙箱、应急授权书)中实施;严禁对任何未授权目标使用。