精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Akira解密工具的加密模式

jf_Fo0qk3ln ? 來源:菜鳥學(xué)信安 ? 2023-07-21 09:20 ? 次閱讀

6月底,Avast發(fā)布Akira解密工具。Akira出現(xiàn)于2023年3月,作者稱能入侵教育、金融、房產(chǎn)等各行業(yè)組織。

Akira是用 C++ 編寫的64 位 Windows 二進(jìn)制文件,并用Boost庫實(shí)現(xiàn)異步加密。該二進(jìn)制文件由 Microsoft Linker 14.35 版本鏈接。

2023 年 6 月,安全研究人員 rivitna 發(fā)布了一個針對 Linux 的樣本。

Akira的加密模式

Akira運(yùn)行后通過CryptGenRandom()生成對稱加密密鑰,CryptGenRandom() 是 Windows CryptoAPI 實(shí)現(xiàn)的隨機(jī)數(shù)生成器。文件由 Chacha 2008(D. J. Bernstein)加密。

對稱密鑰由 RSA-4096 加密并附加到加密文件末尾。公鑰被硬編碼在勒索軟件二進(jìn)制文件中,且每個樣本都不同。

文件排除列表

在觀察Akira加密文件時,我們發(fā)現(xiàn)Akira有一個不加密的文件列表(一般勒索軟件都有一個要加密的列表):

.exe

.dll

.lnk

.sys

.msi

akira_readme.txt

此外,還有一些文件夾會被 Akira 忽略:

winnt

temp

thumb

$Recycle.Bin

$RECYCLE.BIN

System Volume Information

Boot

Windows

Trend Micro

其中甚至有舊版的 winnt 文件夾(Windows 2000 安裝的默認(rèn)文件夾)。

小文件的加密方案

文件加密方式根據(jù)文件大小執(zhí)行。對于 2,000,000 字節(jié)及以下的文件,勒索軟件會加密文件的前半部分。結(jié)構(gòu)如下:

6eff7baa-275e-11ee-962d-dac502259ad0.png

大文件的加密方案

對于大于 2,000,000 字節(jié)的文件,Akira 會加密四個塊。首先,計(jì)算整個塊的大小(見圖 1)。

6f18993c-275e-11ee-962d-dac502259ad0.jpg

然后計(jì)算塊的加密部分的大小(參見圖 2)。

6f258c5a-275e-11ee-962d-dac502259ad0.jpg

然后設(shè)計(jì)加密部分(參見圖 3)。

6f43e2ae-275e-11ee-962d-dac502259ad0.png

file footer的結(jié)構(gòu)用C語言描述如下:

6f5fd7a2-275e-11ee-962d-dac502259ad0.jpg

圖 4:file footer加密結(jié)構(gòu)

加密文件可以通過文件擴(kuò)展名 .akira 來識別。每個文件夾中都會放置一個名為 akira_readme.txt的文件(見圖 5)。

6f6ec0e6-275e-11ee-962d-dac502259ad0.jpg

圖 5:Akira 勒索信

勒索信中提到了兩個 TOR 站點(diǎn)。第一個站點(diǎn)(圖6)羅列了已經(jīng)被黑的組織;第二個站點(diǎn)寫著如何付贖金(圖 7)。

6f8b522e-275e-11ee-962d-dac502259ad0.jpg

圖 6:已受害公司

6fa2a2c6-275e-11ee-962d-dac502259ad0.jpg

圖 7:贖金支付說明

Linux 版本的 Akira

Linux 版本的工作原理與 Windows 版本相同。加密文件具有相同的擴(kuò)展名和相同的加密模式,并用Crypto++庫來覆蓋Windows中CryptoAPI處理的部分。

Avast稱目前正在研發(fā)Linux 版本的解密工具。同時,Windows版本的解密器也可用于解密Linux版本加密的文件,需要使用WINE層在Linux中運(yùn)行解密器。

與Conti相似之處

Akira 與 Conti v2 有一些相似之處,說明Akira作者可能受到了泄露的 Conti 源代碼的啟發(fā)。共同點(diǎn)包括:

文件類型排除列表類似

目錄排除列表相似:Akira 會忽略與 Conti 相同的文件夾,包括 winnt 和 Trend Micro,因而Trend Micro 的默認(rèn)安裝文件夾對這兩種勒索軟件病毒天然免疫。

Akira文件尾部結(jié)構(gòu)等于Conti附加的文件尾部(見圖8)

6fc2d532-275e-11ee-962d-dac502259ad0.jpg

圖 8:Conti 勒索軟件文件尾部

變量bEncryptType被Conti版本2設(shè)置為0x24、0x25、0x26,Akira使用0x32。

Akira采用的 ChaCha 2008 的實(shí)現(xiàn)與 Conti的實(shí)現(xiàn)相同。

密鑰生成代碼(兩次調(diào)用 CryptGenRandom,然后調(diào)用 CryptEncrypt)類似于 Conti 的密鑰生成函數(shù)。

如何使用Avast解密工具

工具下載鏈接:https://files.avast.com/files/decryptor/avast_decryptor_akira64.exe

1. 下載解密器。Avast 提供了 64 位解密器,因?yàn)槔账鬈浖彩?64 位的,無法在 32 位 Windows 上運(yùn)行。

運(yùn)行可執(zhí)行文件,最好以管理員身份運(yùn)行。根據(jù)引導(dǎo)完成解密過程的配置。

2. 準(zhǔn)備好開始后,點(diǎn)擊“Next”。

6fdf3326-275e-11ee-962d-dac502259ad0.jpg

3. 選擇要搜索和解密的位置列表。默認(rèn)情況下,它會出現(xiàn)所有本地驅(qū)動列表。

6ff87192-275e-11ee-962d-dac502259ad0.jpg

4. 提供原始形式的文件示例以及由 Akira 勒索軟件加密的文件示例。鍵入兩個文件名稱。也可以將文件從 Windows 資源管理器拖放到向?qū)ы撁妗?/p>

盡量選擇大文件。由于 Akira 塊大小計(jì)算方式,即使只差 1 個字節(jié)的兩個文件,大小限制也可能存在巨大差異。

點(diǎn)擊“Next”,解密工具會仔細(xì)檢查文件對并顯示最大的可解密文件是什么。一般來說,大小限制應(yīng)該與原始文件的大小相同。

701d2e88-275e-11ee-962d-dac502259ad0.jpg

5. 下一頁是密碼破解。點(diǎn)擊“Start”,該過程通常只需要幾秒鐘,但需要大量的系統(tǒng)內(nèi)存。這就是為什么我們強(qiáng)烈建議使用64位版本的解密工具。

找到密碼后,點(diǎn)擊“Next”繼續(xù)解密 PC 上所有加密文件。

703edd80-275e-11ee-962d-dac502259ad0.jpg

6. 最后,還可以選擇備份加密文件。如果解密過程中出現(xiàn)任何問題,這些備份可能會起到幫助。建議默認(rèn)選擇此選項(xiàng)。單擊“Decrypt”,等待解密完成即可。

70509066-275e-11ee-962d-dac502259ad0.jpg

IOCs(入侵指標(biāo))

Windows

3c92bfc71004340ebc00146ced294bc94f49f6a5e212016ac05e7d10fcb3312c

5c62626731856fb5e669473b39ac3deb0052b32981863f8cf697ae01c80512e5

678ec8734367c7547794a604cc65e74a0f42320d85a6dce20c214e3b4536bb33

7b295a10d54c870d59fab3a83a8b983282f6250a0be9df581334eb93d53f3488

8631ac37f605daacf47095955837ec5abbd5e98c540ffd58bb9bf873b1685a50

1b6af2fbbc636180dd7bae825486ccc45e42aefbb304d5f83fafca4d637c13cc

9ca333b2e88ab35f608e447b0e3b821a6e04c4b0c76545177890fb16adcab163

d0510e1d89640c9650782e882fe3b9afba00303b126ec38fdc5f1c1484341959

6cadab96185dbe6f3a7b95cf2f97d6ac395785607baa6ed7bf363deeb59cc360

Linux

1d3b5c650533d13c81e325972a912e3ff8776e36e18bca966dae50735f8ab296

責(zé)任編輯:彭菁

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 軟件
    +關(guān)注

    關(guān)注

    69

    文章

    4799

    瀏覽量

    87173
  • 編碼
    +關(guān)注

    關(guān)注

    6

    文章

    935

    瀏覽量

    54771
  • 文件
    +關(guān)注

    關(guān)注

    1

    文章

    561

    瀏覽量

    24703

原文標(biāo)題:勒索軟件Akira解密工具

文章出處:【微信號:菜鳥學(xué)信安,微信公眾號:菜鳥學(xué)信安】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    怎樣解密(芯片解密IC解密)加密

    硬件加密鎖,俗稱“加密狗”,對于加密狗的**大致可以分為三種方法,一種是通過硬件克隆或者復(fù)制,第二種是通過Soft ICE等Debug工具調(diào)試跟蹤
    發(fā)表于 04-16 09:20

    詳細(xì)介紹Flash型單片機(jī)的加密解密方法

    MC9S12DP256單片機(jī)為例,介紹Flash型單片機(jī)的加密解密方法。  BDM程序調(diào)試接口  Freescale公司的很多單片機(jī)都借用一種被稱為后臺調(diào)試模式(Background Debug Mode,BDM
    發(fā)表于 10-21 19:59

    word的加密解密教程

    本帖最后由 寒艾鋒 于 2011-12-29 10:21 編輯 所有學(xué)電子的人都需要用word,關(guān)于word加密解密教程在這[hide] [/hide]
    發(fā)表于 12-29 09:47

    labview加密解密文件

    本帖最后由 wang060102122 于 2017-9-8 14:50 編輯 論壇有位網(wǎng)友分布的加密解密文件夾小程序,其中加密可以正常使用,解密有一些問題,好多人都在跟帖問如
    發(fā)表于 09-08 14:45

    ZigBee的加密解密介紹

    , 0x30, 0x39 }圖:抓包工具內(nèi)嵌了非對稱性加密算法了,所以在捕獲交互秘鑰的數(shù)據(jù)包后自動的解密出私鑰(Private Key),然后后面所有的數(shù)據(jù)包都會自動私鑰私鑰進(jìn)行解密
    發(fā)表于 04-17 18:12

    加密解密的用途都有哪些呢

    有哪些加密算法呢?加密解密的用途都有哪些呢?
    發(fā)表于 01-20 06:00

    RT1020總線加密引擎是否加密解密

    總線加密引擎是否加密解密? 例如,如果我正在運(yùn)行一個加密的 XIP 應(yīng)用程序(來自串行或閃存),并且我希望它向閃存的不同區(qū)域?qū)懭胍恍﹥?nèi)容,會發(fā)生什么?是寫的時候
    發(fā)表于 05-10 06:10

    csf文件解密工具軟件

    csf文件解密工具軟件:csf文件處理器(對沒法放的加密的請用這個試試).exe
    發(fā)表于 12-26 23:27 ?71次下載

    數(shù)據(jù)加密解密,數(shù)據(jù)加密解密原理是什么?

    數(shù)據(jù)加密解密,數(shù)據(jù)加密解密原理是什么? 隨著Internet 的普及,大量的數(shù)據(jù)、文件在Internet 傳送,因此在客觀上就需要一種強(qiáng)有力的安
    發(fā)表于 03-19 13:46 ?7280次閱讀

    怎樣解密(芯片解密IC解密)加密

       硬件加密鎖,俗稱“加密狗”,對于加密狗的破解大致可以分為三種方法,一種是通過硬件克隆或者復(fù)制,第二種是通過Soft ICE等Debug工具調(diào)試跟蹤
    發(fā)表于 09-20 00:26 ?2579次閱讀

    Wannacry的逆向分析及加密文件的解密

    Wannacry的逆向分析及加密文件的解密
    發(fā)表于 09-07 09:59 ?10次下載
    Wannacry的逆向分析及<b class='flag-5'>加密</b>文件的<b class='flag-5'>解密</b>

    如何設(shè)計(jì)網(wǎng)絡(luò)傳輸信息加密解密系統(tǒng)

    公鑰密碼體制的基本思想是:密鑰分為加密密鑰E,解密密鑰D和公鑰M。加密密鑰E和公鑰M可以公開,D不能公開。加密時采用以E,M為參數(shù)的函數(shù)f1(E,M)進(jìn)行
    的頭像 發(fā)表于 09-14 09:09 ?3472次閱讀
    如何設(shè)計(jì)網(wǎng)絡(luò)傳輸信息<b class='flag-5'>加密</b><b class='flag-5'>解密</b>系統(tǒng)

    一款十分強(qiáng)大的文件加密解密CLI工具toplip的詳細(xì)資料概述

    在市場上能找到許多用來保護(hù)文件的文檔加密工具。今天我們將討論一款叫做 “toplip” 的命令行文件加密解密工具。它是一款使用 AES256
    的頭像 發(fā)表于 03-30 09:45 ?4125次閱讀
    一款十分強(qiáng)大的文件<b class='flag-5'>加密</b><b class='flag-5'>解密</b>CLI<b class='flag-5'>工具</b>toplip的詳細(xì)資料概述

    詳細(xì)解讀Go加密解密算法

    本文介紹了常用的加密算法,并對這些加密算法結(jié)合實(shí)際 golang 代碼段進(jìn)行了詳細(xì)解讀。 前言 加密解密在實(shí)際開發(fā)中應(yīng)用比較廣泛,常用加解密
    的頭像 發(fā)表于 07-29 17:37 ?2461次閱讀

    RSA加密解密

    RSA加密解密
    發(fā)表于 05-26 15:44 ?4次下載