Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
HiveV5_file_decryptor — Hive v5-Dateientschlüsselungsalgorithmus | Kitploit
Tools/GitHubGitHub/reecdeep/hivev5_file_decryptor
Verschlüsselungs-/EntschlüsselungstoolsReverse EngineeringDatenwiederherstellungMalware-AnalyseKryptographie
GitHubreecdeep/hivev5_file_decryptor

HiveV5_file_decryptor

Hive v5-Dateientschlüsselungsalgorithmus

Repository anzeigen
3437vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HiveV5 Dateientschlüsselungs-PoC

Einleitung

Die in den letzten Monaten geleistete Arbeit war notwendig, um den bösartigen Dateiverschlüsselungsmechanismus von Hive v5-5.2 aufzudecken. Die Arbeit war in zwei Teile gegliedert:

  1. Keystream-Entschlüsselung
  2. Dateientschlüsselung mit dem entschlüsselten Keystream

Ich möchte dem großartigen @rivitna für die Unterstützung, den Dialog und die Ratschläge während dieser Monate der Arbeit danken! Bitte beachten Sie rivitnas GitHub, vollgepackt mit nützlichen Informationen über Hive-Ransomware und mehr.

In dieser Readme finden Sie einige Informationen über den Dateientschlüsselungsalgorithmus; für ein vollständigeres Bild der Funktionsweise wird auf den PoC verwiesen. Ein Keystream ist ein verschlüsselter Klartext. Ein Klartext ist eine Menge von 0xA00000 Bytes, an die die ersten 0x2FFF00 Bytes angehängt wurden, insgesamt also 0xCFFF00 Bytes. Diese Bytes wurden mit dem schwachen Algorithmus erzeugt, der bereits im ersten Teil vom Juli 2022 besprochen wurde. Hier unten ist ein Beispiel für einen Klartext:

cleartext

Die in diesem Dokument analysierte und referenzierte Hive-Probe wurde aus dieser Liste ausgewählt, die von @rivitna erstellt wurde, dem mein wärmster Dank gilt. Um eine Vorstellung von der Komplexität von Ransomware zu bekommen, werfen Sie bitte einen Blick auf diese Analyse, die vom Microsoft Threat Intelligence Center (MSTIC) veröffentlicht wurde.

Dateiverschlüsselungsalgorithmus

Der Klartext (ein entschlüsselter Keystream) wird von der Hive-Ransomware beim Verschlüsseln jeder Datei verwendet. Beim Verschlüsseln einer Datei berechnet die Hive-Ransomware zwei ganze Zahlen, die sich auf genaue Positionen im Klartext (Offsets) beziehen, die zum Verschlüsseln der Datei gemäß der folgenden Formel verwendet werden:

formula

wobei c = i % 0x2FFF00 und d = i % 0x2FFD00, wobei i ein Bytezähler ist.

Die verschlüsselte Dateierweiterung

Die vorbereitenden Schritte vor dem Schreiben einer Datei sind:

  • Umbenennen der Datei mit MoveFileExW und Ändern ihrer Erweiterung;
  • Schreiben der umbenannten Datei mit dem Ergebnis der oben gezeigten XOR-Operation.

file_extension

Auch in diesem Fall spielt der Klartext eine grundlegende Rolle. Tatsächlich wird er verwendet für:

  1. Bestimmen der Keystream-ID (erste 6 Bytes) mithilfe einer Hash-Funktion
  2. Verschlüsseln der Positionen (Offsets), die verwendet werden, um Bytes aus dem Klartext zu extrahieren Der erste Offset wird jedoch mithilfe einer festen Position des Klartexts verschlüsselt und ist für jedes Hive-5/5.1/5.2-Beispiel unterschiedlich. Eine Art magischer Wert. In vielen Hive-5/5.1-Artefakten wird dieser magische Wert explizit innerhalb eines Speicherverweises angezeigt, wie in diesem Fall 0x98072A:

off1

Oder in diesem Fall 0x7539D:

off2

Im nächsten Beleg ist die for-Schleife jedoch etwas anders und wurde so geschrieben, dass der magische Wert, den wir identifizieren müssen, nicht explizit angegeben wird. Dies betrifft ein Artefakt, das zu Hive 5.2 gehört:

off3

In diesem Fall ist es möglich, die im veröffentlichten Tool enthaltene Offset-Bruteforce-Funktion zu verwenden, indem eine Datei mit bekannter Erweiterung und der zugehörige entschlüsselte Keystream verwendet werden. Mithilfe des Headers der verschlüsselten Datei und des Headers der unverschlüsselten Datei lässt sich ermitteln, ab welchem Offset der Entschlüsseler mit der Entschlüsselung der Datei beginnen muss.

Der Dateiverschlüsselungsmodus kann zwei Werte haben: 0xFB oder 0xFF

  • 0xFB bedeutet, dass die Ransomware die gesamte Datei verschlüsselt hat, ohne einen Teil der Datei unverschlüsselt zu lassen.
  • 0xFF bedeutet, dass die Ransomware für jede Datei einen NCB (nicht verschlüsselten Block) berechnet und Blöcke von 0x100000 Bytes verschlüsselt hat. Für weitere Informationen zur Berechnung der Größe der unverschlüsselten Blöcke und des Klartext-Offsets wird auf den PoC-Code verwiesen.

Verwendung

Das Programm bietet zwei Optionen:

usage

  1. Entschlüsselung von Dateien mithilfe des entschlüsselten Keystreams. Sie müssen den speziellen Offset eingeben, der in der Probe vorhanden ist, die die Dateien verschlüsselt hat.
  2. Bei einer Datei mit bekanntem Header (PDF, JPG, PNG, Office-Dateien) den möglichen Wert des speziellen Offsets per Brute-Force ermitteln, indem die ersten Bytes entschlüsselt und mit der bekannten Signatur abgeglichen werden.

Referenzen

https://github.com/rivitna/Malware/blob/main/Hive/Hive_samples.txt

Tool herunterladen