Cnbeta 03月15日
白帽黑客通过大量GPU枚举4500万亿个偏移值帮助客户暴力破解勒索软件恢复数据
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

白帽黑客TinyHack成功帮助客户恢复了被Akira勒索软件加密的Linux/VMware ESXi系统数据。通常情况下,勒索软件加密的数据难以恢复,除非支付赎金或发现漏洞。然而,客户感染的Akira变体版本存在加密方式不合理的缺陷,这为破解提供了机会。TinyHack与朋友在数据中心进行硬件测试,通过计算偏移值和偏移范围进行暴力破解。尽管枚举的偏移值高达4500万亿对,但通过优化算法和利用多个GPU,显著提高了破解速度。最终,TinyHack找到了成本更低的替代方案Runpod和Vast.ai,以1200美元的成本成功解密了客户大量被加密的VMDK磁盘。

🔑Akira勒索软件加密原理:该软件主要采集部分数据作为种子,然后采用高强度算法进行加密,通过暴力破解获得解密密钥的希望渺茫,除非发现软件漏洞。

💻TinyHack破解的关键步骤:包括计算偏移值和偏移范围,实际操作中需要枚举的偏移值高达4500万亿对。优化算法,使用NVIDIA RTX 3090 GPU,可实现每秒15亿次KCipher2加密。

☁️云端GPU破解方案:客户最初考虑通过Google Cloud租用GPU进行破解,但成本高昂。最终TinyHack找到了价格更便宜的替代方案Runpod和Vast.ai,显著降低了成本。

在 99.9% 的情况下如果你被勒索软件感染那想要恢复数据是不可能的,除非你向黑客支付赎金获得解密密钥,只不过通常情况下黑客索要的赎金都非常高昂。勒索软件加密数据的原理主要采集部分数据作为种子然后再采用高强度算法进行加密,希望通过暴力破解获得解密密钥是个希望渺茫的事情,除非在机缘巧合下你发现勒索软件存在漏洞。

白帽黑客 TinyHack 日前在博客分享帮助客户恢复被勒索软件 Akira 加密的 Linux/VMware ESXi 系统数据,由于尝试利用漏洞和进行暴力破解,最终 TinyHack 花费大约 20 天才完成解密。

当然这里也存在机缘巧合的事情,那就是客户感染的勒索软件 Akira 变体版本存在缺陷,这个缺陷并不算漏洞,而是 Akira 采用的加密方式不合理,在找到缺陷后 TinyHack 与朋友到数据中心里找到被感染的硬件进行测试,总体来说思路是可行的。

进行暴力破解的关键步骤是计算偏移值和便宜范围,在实际操作过程中需要枚举的偏移值有 4500 万亿对,如果使用每秒能够进行加密 5000 万次的系统,完成这些加密对的暴力破解需要几百天。

如果使用更多 GPU 那就可以提高算力从而加快破解速度,TinyHack 还对算法进行优化显著提高了破解速度,接下来就是考虑成本方案,看看哪种方案最终成本更低。

最终的破解速度:

当然直接购买 RTX 4090 进行破解那成本太高了,所以客户刚开始的考虑是通过 Google Cloud 租用一个月的 GPU 进行破解,但这个方案大约需要花费数万美元。

最终 TinyHack 找到价格更便宜的替代方案,Runpod 和 Vast.ai,包含所有试验和测试,最终成本是 1200 美元,找到密钥后还需要获取文件的时间戳、获取文件的密文和明文等,不过最后这个数据中心客户大量被加密的 VMDK 磁盘被解密。

有兴趣的网友可以点击这里查看原文:https://tinyhack.com/2025/03/13/decrypting-encrypted-files-from-akira-ransomware-linux-esxi-variant-2024-using-a-bunch-of-gpus/

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

勒索软件 数据恢复 Akira 白帽黑客 GPU破解
相关文章