Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
HiveV5_file_decryptor — Hive v5 file decryption algorithm | Kitploit
उपकरण/GitHubGitHub/reecdeep/hivev5_file_decryptor
Encryption/Decryption ToolsReverse EngineeringData RecoveryMalware AnalysisCryptography
GitHubreecdeep/hivev5_file_decryptor

HiveV5_file_decryptor

Hive v5 file decryption algorithm

रिपॉजिटरी देखें
3433 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HiveV5 फ़ाइल डिक्रिप्टर PoC

परिचय

पिछले कुछ महीनों में किया गया कार्य Hive v5-5.2 के दुर्भावनापूर्ण फ़ाइल एन्क्रिप्शन तंत्र को उजागर करने के लिए आवश्यक रहा है। कार्य को दो भागों में विभाजित किया गया था

  1. Keystream डिक्रिप्शन
  2. डिक्रिप्ट किए गए keystream का उपयोग करके फ़ाइल डिक्रिप्शन

मैं महान @rivitna को इन महीनों के कार्य के लिए समर्थन, संवाद और सलाह के लिए धन्यवाद देना चाहता हूँ! कृपया rivitna's github पर ध्यान दें, जो Hive ransomware और अन्य के बारे में उपयोगी जानकारियों से भरा है।

इस readme में आपको फ़ाइल डिक्रिप्शन एल्गोरिदम के बारे में कुछ जानकारी मिलेगी, यह कैसे काम करता है इसकी अधिक संपूर्ण तस्वीर के लिए आपको PoC की ओर संदर्भित किया जा रहा है। एक keystream एक एन्क्रिप्टेड cleartext है। एक cleartext 0xA00000 बाइट्स का एक सेट है जिसमें पहले 0x2FFF00 बाइट्स जोड़े गए हैं, कुल 0xCFFF00 बाइट्स के लिए। ये बाइट्स कमजोर एल्गोरिदम के साथ बनाए गए थे जिनकी चर्चा जुलाई 2022 में जारी पहले भाग में पहले ही की जा चुकी है। नीचे cleartext का एक उदाहरण दिया गया है:

cleartext

इस दस्तावेज़ में विश्लेषित और संदर्भित Hive नमूना इस सूची से चुना गया था, जिसे @rivitna द्वारा बनाया गया था, जिनके प्रति मेरा हार्दिक आभार है। Ransomware की जटिलता का अंदाजा लगाने के लिए, कृपया Microsoft Threat Intelligence Center (MSTIC) द्वारा प्रकाशित इस विश्लेषण पर एक नज़र डालें।

फ़ाइल एन्क्रिप्शन एल्गोरिदम

Cleartext (एक डिक्रिप्ट किया गया keystream) Hive ransomware द्वारा प्रत्येक फ़ाइल को एन्क्रिप्ट करते समय उपयोग किया जाता है। किसी फ़ाइल को एन्क्रिप्ट करते समय, Hive ransomware दो पूर्णांकों की गणना करता है जो cleartext में सटीक स्थितियों (offsets) को संदर्भित करते हैं, जिनका उपयोग निम्नलिखित सूत्र के अनुसार फ़ाइल को एन्क्रिप्ट करने के लिए किया जाता है:

formula

जहाँ c = i % 0x2FFF00 और d = i % 0x2FFD00, i एक बाइट काउंटर है।

एन्क्रिप्टेड फ़ाइल एक्सटेंशन

फ़ाइल लिखने से पहले की प्रारंभिक प्रक्रियाएँ हैं:

  • MoveFileExW का उपयोग करके फ़ाइल का नाम बदलना और उसका एक्सटेंशन बदलना;
  • ऊपर दिखाए गए xor ऑपरेशन के परिणाम के साथ नाम बदली गई फ़ाइल को लिखना।

file_extension

इस मामले में भी cleartext एक मौलिक भूमिका निभाता है। वास्तव में इसका उपयोग निम्न के लिए किया जाता है:

  1. हैश फ़ंक्शन का उपयोग करके keystream ID (पहले 6 बाइट्स) निर्धारित करना
  2. cleartext से बाइट्स निकालने के लिए उपयोग की जाने वाली स्थितियों (offsets) को एन्क्रिप्ट करना हालाँकि, पहला offset cleartext की एक निश्चित स्थिति का उपयोग करके एन्क्रिप्ट किया जाता है और यह प्रत्येक Hive 5/5.1/5.2 नमूने के लिए अलग होता है। एक प्रकार का जादुई मान। कई Hive 5/5.1 artifacts में यह magic value मेमोरी संदर्भ के अंदर स्पष्ट रूप से दिखाई देती है, जैसे इस मामले में 0x98072A:

off1

या यह मामला 0x7539D:

off2

लेकिन अगले साक्ष्य में for loop थोड़ा अलग है और इसे इस तरह लिखा गया है कि जिस magic value को हमें पहचानने की आवश्यकता है उसे स्पष्ट न किया जाए। यह Hive 5.2 से संबंधित एक artifact से संबंधित है:

off3

इस मामले में, जारी किए गए टूल में मौजूद offset bruteforce फ़ंक्शन का उपयोग करना संभव है, जिसमें ज्ञात एक्सटेंशन वाली फ़ाइल और संबंधित डिक्रिप्टेड keystream का उपयोग किया जाता है। एन्क्रिप्टेड फ़ाइल के हेडर और अनएन्क्रिप्टेड फ़ाइल के हेडर का उपयोग करके यह समझना संभव है कि वह offset क्या है जहाँ से डिक्रिप्टर को फ़ाइल डिक्रिप्ट करना शुरू करना चाहिए।

फ़ाइल एन्क्रिप्शन मोड के दो मान हो सकते हैं: 0xFB या 0xFF

  • 0xFB का अर्थ है कि ransomware ने फ़ाइल का कोई भी हिस्सा अनएन्क्रिप्टेड छोड़े बिना पूरी फ़ाइल को एन्क्रिप्ट किया।
  • 0xFF का अर्थ है कि ransomware ने प्रत्येक फ़ाइल के लिए एक NCB (not encrypted block) की गणना की और 0x100000 बाइट्स के ब्लॉक एन्क्रिप्ट किए। अनएन्क्रिप्टेड ब्लॉकों के आकार और cleartext offset की गणना के बारे में अधिक जानकारी के लिए, कृपया PoC कोड देखें।

उपयोग

प्रोग्राम दो विकल्प प्रदान करता है:

usage

  1. डिक्रिप्ट किए गए keystream का उपयोग करके फ़ाइलों का डिक्रिप्शन। आपको उस नमूने में मौजूद विशेष offset दर्ज करना होगा जिसने फ़ाइलों को एन्क्रिप्ट किया था।
  2. ज्ञात हेडर (PDF, JPG, PNG, Office फ़ाइलें) वाली फ़ाइल दिए जाने पर, पहले बाइट्स को डिक्रिप्ट करके और ज्ञात सिग्नेचर के साथ मेल खोजकर विशेष offset के संभावित मान का brute force करें।

संदर्भ

https://github.com/rivitna/Malware/blob/main/Hive/Hive_samples.txt

टूल डाउनलोड करें