Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
HiveV5_file_decryptor — خوارزمية فك تشفير ملفات Hive v5 | Kitploit
أدوات/GitHubGitHub/reecdeep/hivev5_file_decryptor
أدوات التشفير/فك التشفيرالهندسة العكسيةاستعادة البياناتتحليل البرمجيات الخبيثةالتشفير
GitHubreecdeep/hivev5_file_decryptor

HiveV5_file_decryptor

خوارزمية فك تشفير ملفات Hive v5

عرض المستودع
34316منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مفكك تشفير ملفات HiveV5 (PoC)

مقدمة

كان العمل المنجز خلال الأشهر القليلة الماضية ضروريًا لكشف آلية تشفير الملفات الخبيثة في Hive v5-5.2. وقد قُسّم العمل إلى جزأين:

  1. فك تشفير تدفق المفاتيح
  2. فك تشفير الملفات باستخدام تدفق المفاتيح المفكوك

أود أن أشكر العظيم @rivitna على الدعم والحوار والنصائح خلال شهور العمل هذه! يُرجى الاطلاع على مستودع rivitna على GitHub المليء بمعلومات مفيدة حول برنامج الفدية Hive والمزيد.

ستجد في ملف القراءة هذا بعض المعلومات حول خوارزمية فك تشفير الملفات، مع إحالتك إلى كود PoC للحصول على صورة أكثر اكتمالًا عن طريقة عمله. تدفق المفاتيح هو نص صريح مشفَّر. النص الصريح هو مجموعة من 0xA00000 بايت، أُضيفت إليها أول 0x2FFF00 بايت، ليصبح المجموع 0xCFFF00 بايت. أُنشئت هذه البايتات باستخدام الخوارزمية الضعيفة التي سبقت مناقشتها في الجزء الأول الذي صدر في يوليو 2022. فيما يلي مثال على نص صريح:

cleartext

عينة Hive التي حُلِّلت وأُشير إليها في هذا المستند اختيرت من هذه القائمة التي أنشأها @rivitna، الذي أتوجه إليه بأحر شكري. لإدراك مدى تعقيد برامج الفدية، يُرجى إلقاء نظرة على هذا التحليل المنشور من مركز Microsoft للاستخبارات الأمنية (MSTIC).

خوارزمية تشفير الملف

يستخدم برنامج الفدية Hive النص الصريح (وهو تدفق مفاتيح مفكوك) عند تشفير كل ملف. عند تشفير ملف، يحسب برنامج الفدية Hive عددين صحيحين يشيران إلى مواضع دقيقة في النص الصريح (إزاحات) ليُستخدما في تشفير الملف وفق المعادلة التالية:

formula

حيث c = i % 0x2FFF00 و d = i % 0x2FFD00، مع i كعداد بايتات.

امتداد الملف المشفَّر

العمليات الأولية قبل كتابة الملف هي:

  • إعادة تسمية الملف باستخدام MoveFileExW وتغيير امتداده؛
  • كتابة الملف المعاد تسميته مع نتيجة عملية xor الموضحة أعلاه.

file_extension

في هذه الحالة أيضًا، يلعب النص الصريح دورًا أساسيًا. فهو يُستخدم من أجل:

  1. تحديد معرّف تدفق المفاتيح (أول 6 بايتات) باستخدام دالة تجزئة
  2. تشفير المواضع (الإزاحات) المستخدمة لاستخراج البايتات من النص الصريح

غير أن الإزاحة الأولى تُشفَّر باستخدام موضع ثابت من النص الصريح، وهي مختلفة لكل عينة من عينات Hive 5/5.1/5.2. نوع من القيمة السحرية. في العديد من القطع الأثرية لـ Hive 5/5.1، تظهر هذه القيمة السحرية صراحةً داخل مرجع ذاكرة، كما في هذه الحالة 0x98072A:

off1

أو هذه الحالة 0x7539D:

off2

لكن في الدليل التالي، تختلف حلقة for قليلًا وكُتبت بطريقة لا تُظهر صراحةً القيمة السحرية التي نحتاج إلى تحديدها. وهذا يخص أثرًا يعود إلى Hive 5.2:

off3

في هذه الحالة، يمكن استخدام دالة القوة العمياء للإزاحة الموجودة في الأداة المُصدَرة، باستخدام ملف بامتداد معروف وتدفق المفاتيح المفكوك المرتبط به. وباستخدام ترويسة الملف المشفَّر وترويسة الملف غير المشفَّر، يمكن معرفة الإزاحة التي يجب أن يبدأ منها مفكك التشفير لفك تشفير الملف.

يمكن أن يكون وضع تشفير الملف بإحدى قيمتين: 0xFB أو 0xFF

  • 0xFB تعني أن برنامج الفدية شفَّر الملف بالكامل دون ترك أي جزء منه غير مشفَّر.
  • 0xFF تعني أن برنامج الفدية احتسب كتلة NCB (أي كتلة غير مشفَّرة) لكل ملف، وقام بتشفير كتل بحجم 0x100000 بايت.

لمزيد من المعلومات حول حساب حجم الكتل غير المشفَّرة وإزاحة النص الصريح، يُرجى الرجوع إلى كود PoC.

الاستخدام

يوفّر البرنامج خيارين:

usage

  1. فك تشفير الملفات باستخدام تدفق المفاتيح المفكوك. تحتاج إلى إدخال الإزاحة الخاصة الموجودة في العينة التي شفَّرت الملفات.
  2. عند توفّر ملف بترويسة معروفة (ملفات PDF أو JPG أو PNG أو Office)، استخدم القوة العمياء لاستنتاج القيمة المحتملة للإزاحة الخاصة عبر فك تشفير البايتات الأولى والبحث عن تطابق مع التوقيع المعروف

المراجع

https://github.com/rivitna/Malware/blob/main/Hive/Hive_samples.txt

تنزيل الأداة