Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
HiveV5_file_decryptor — Algoritmo de descriptografia de arquivos Hive v5 | Kitploit
Ferramentas/GitHubGitHub/reecdeep/hivev5_file_decryptor
Ferramentas de Criptografia/DescriptografiaEngenharia ReversaRecuperação de DadosAnálise de MalwareCriptografia
GitHubreecdeep/hivev5_file_decryptor

HiveV5_file_decryptor

Algoritmo de descriptografia de arquivos Hive v5

Ver Repositório
3436há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

HiveV5 file decryptor PoC

Introdução

O trabalho realizado nos últimos meses foi necessário para revelar o mecanismo de criptografia maliciosa de arquivos do Hive v5-5.2. O trabalho foi dividido em duas partes

  1. Decriptação do keystream
  2. Decriptação de arquivos usando o keystream decriptado

Gostaria de agradecer ao grande @rivitna pelo apoio, diálogo e conselhos destes meses de trabalho! Por favor, anote o github do rivitna, cheio de informações úteis sobre o ransomware Hive e muito mais.

Neste readme você encontrará algumas informações sobre o algoritmo de decriptação de arquivos, encaminhando você ao PoC para uma visão mais completa de como ele funciona. Um keystream é um cleartext criptografado. Um cleartext é um conjunto de 0xA00000 bytes aos quais os primeiros 0x2FFF00 bytes foram anexados, totalizando 0xCFFF00 bytes. Esses bytes foram criados com o algoritmo fraco já discutido na primeira parte lançada em julho de 2022. Abaixo está um exemplo de cleartext:

cleartext

A amostra do Hive analisada e referenciada neste documento foi escolhida a partir desta lista criada por @rivitna, a quem vão meus mais sinceros agradecimentos. Para ter uma ideia da complexidade do ransomware, dê uma olhada nesta análise publicada pelo Microsoft Threat Intelligence Center (MSTIC).

Algoritmo de criptografia de arquivos

O cleartext (um keystream decriptado) é usado pelo ransomware Hive ao criptografar cada arquivo. Ao criptografar um arquivo, o ransomware Hive calcula dois inteiros referentes a posições precisas no cleartext (offsets) a serem usados para criptografar o arquivo de acordo com a seguinte fórmula:

formula

onde c = i % 0x2FFF00 e d = i % 0x2FFD00, com i como contador de bytes.

A extensão do arquivo criptografado

As operações preliminares antes de escrever um arquivo são:

  • Renomear o arquivo usando MoveFileExW e alterar sua extensão;
  • Escrever o arquivo renomeado com o resultado da operação xor mostrada acima.

file_extension

Também neste caso o cleartext desempenha um papel fundamental. Na verdade, ele é usado para:

  1. Determinar o ID do keystream (primeiros 6 bytes) usando uma função hash
  2. Criptografar as posições (offsets) usadas para extrair bytes do cleartext No entanto, o primeiro offset é criptografado usando uma posição fixa do cleartext e é diferente para cada amostra do Hive 5/5.1/5.2. Uma espécie de valor mágico. Em muitos artefatos do Hive 5/5.1 esse valor mágico é mostrado explicitamente dentro de uma referência de memória, como neste caso 0x98072A :

off1

Ou neste caso 0x7539D:

off2

Mas na próxima evidência o loop for é ligeiramente diferente e foi escrito de forma a não explicitar o valor mágico que precisamos identificar. Isso diz respeito a um artefato pertencente ao Hive 5.2:

off3

Neste caso, é possível usar a função de bruteforce de offset presente na ferramenta disponibilizada, usando um arquivo com extensão conhecida e o respectivo keystream decriptado. Usando o cabeçalho do arquivo criptografado e o cabeçalho do arquivo não criptografado, é possível entender qual é o offset a partir do qual o decryptor deve começar a decriptar o arquivo.

O modo de criptografia do arquivo pode ter dois valores: 0xFB ou 0xFF

  • 0xFB significa que o ransomware criptografou o arquivo inteiro sem deixar nenhuma parte do arquivo não criptografada.
  • 0xFF significa que o ransomware calculou um NCB (bloco não criptografado) para cada arquivo e criptografou blocos de 0x100000 bytes. Para mais informações sobre o cálculo do tamanho dos blocos não criptografados e do offset do cleartext, consulte o código do PoC.

Uso

O programa oferece duas opções:

usage

  1. Decriptação de arquivos usando o keystream decriptado. Você precisa inserir o offset especial presente na amostra que criptografou os arquivos.
  2. Dado um arquivo com cabeçalho conhecido (PDF, JPG, PNG, arquivos do Office), faça bruteforce do possível valor do offset especial decriptando os primeiros bytes e procurando uma correspondência com a assinatura conhecida

Referências

https://github.com/rivitna/Malware/blob/main/Hive/Hive_samples.txt

Baixar ferramenta