[发明专利]一种针对GandCrab勒索病毒加密文件后的解密方法有效
申请号: | 202010234179.2 | 申请日: | 2020-03-30 |
公开(公告)号: | CN111414623B | 公开(公告)日: | 2023-06-02 |
发明(设计)人: | 梁效宁;朱星海;许超明;张佳强;董超 | 申请(专利权)人: | 四川效率源信息安全技术股份有限公司 |
主分类号: | G06F21/56 | 分类号: | G06F21/56 |
代理公司: | 暂无信息 | 代理人: | 暂无信息 |
地址: | 641000 四*** | 国省代码: | 四川;51 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 一种 针对 gandcrab 勒索 病毒 加密 文件 解密 方法 | ||
本发明公开了一种针对GandCrab勒索病毒加密文件后的解密方法,其特征在于包括以下步骤:S100:查找各目录下经随机加密且后缀名为DECRYPT的勒索通知信息文件,并查找所述勒索通知信息文件中以标识符为BEGIN GANDCRAB KEY起始且以标识符为END GAND CRAB结尾的加密信息,加密信息为第二次RSA公钥加密并以Base64编码格式表示的加密信息,其中,GandCrab勒索病毒的版本为5.1;S200:采用RSA解密算法解密所述加密信息,获取以Base64编码格式表示的、第二次RSA私钥解密后的信息,所述信息为第一次RSA加密的私钥;S300:对所述以Base64编码格式表示的、第二次RSA私钥解密后的信息进行Base64解密,以获取解密后的第一次RSA加密的私钥;S400:寻找RSA加密后的Salsa20的密钥和初始向量;S500:采用Salsa20的密钥和初始向量解密所述加密文件。
技术领域
本发明专利属于网络及信息安全领域,涉及一种基于GandCrab勒索病毒加密文件的解密方法,尤其涉及一种基于版本为5.1的GandCrab勒索病毒加密文件的解密方法。
背景技术
勒索病毒,是一种新型电脑病毒,主要以邮件、程序木马、网页挂马的形式进行传播。该病毒性质恶劣、危害极大,一旦感染将给用户带来无法估量的损失。这种病毒利用各种加密算法对文件进行加密,被感染者一般无法解密,必须拿到解密的私钥才有可能破解。勒索病毒文件一旦进入本地,就会自动运行,同时删除勒索软件样本,以躲避查杀和分析。接下来,勒索病毒利用本地的互联网访问权限连接至黑客的CC服务器,进而上传本机信息并下载加密私钥与公钥,利用私钥和公钥对文件进行加密。除了病毒开发者本人,其他人是几乎不可能解密。加密完成后,还会修改壁纸,在桌面等明显位置生成勒索提示文件,指导用户去缴纳赎金。且变种类型非常快,对常规的杀毒软件都具有免疫性。勒索病毒攻击的样本以exe、js、wsf、vbe等类型为主,对常规依靠特征检测的安全产品是一个极大的挑战。目前,勒索病毒主要通过三种途径传播:漏洞、邮件和广告推广。
Salsa20算法为流加密方式,是对称加密方式的一种,对称式加密就是加密和解密使用同一个密钥,需要对加密和解密使用相同密钥的加密算法。由于其速度快,对称性加密通常在消息发送方需要加密大量数据时使用。
RSA加密算法是一种非对称加密算法,非对称式加密就是加密和解密所使用的不是同一个密钥,通常有两个密钥,称为“公钥”和“私钥”,它们两个必需配对使用,否则不能打开加密文件。这里的“公钥”是指可以对外公布的,“私钥”则不能,只能由持有人一个人知道。它的优越性就在这里,因为对称式的加密方法如果是在网络上传输加密文件就很难不把密钥告诉对方,不管用什么方法都有可能被别人窃取到。而非对称式的加密方法有两个密钥,且其中的“公钥”是可以公开的,也就不怕别人知道,收件人解密时只要用自己的私钥即可以,这样就很好地避免了密钥的传输安全性问题。
Base64就是一种基于64个可打印字符来表示二进制数据的表示方法。Base64的码表只有64个字符,如果要表达64个字符的话,使用6的bit即可完全表示(2的6次方为64)。因为Base64的编码只有6个bit即可表示,而正常的字符是使用8个bit表示,8和6的最小公倍数是24,所以4个Base64字符可以表示3个标准的ASCII字符;如果是字符串转换为Base64码,会先把对应的字符串转换为ASCII码表对应的数字,然后再把数字转换为2进制,比如a的ASCII码为97,97的二进制是:01100001,把8个二进制提取成6个,剩下的2个二进制和后面的二进制继续拼接,最后再把6个二进制码转换为Base64对于的编码。
发明内容
本发明针对现有技术的不足问题,提出了一种针对版本为5.1的GandCrab勒索病毒加密文件后的解密方法,通过获取Salsa20的密钥和初始向量来解密加密文件,包括以下步骤:
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于四川效率源信息安全技术股份有限公司,未经四川效率源信息安全技术股份有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202010234179.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:一种安全节能型地暖石材的发热单元底板
- 下一篇:一种地铁铺轨车