RvbbitSafe 是一个研究原型,展示了勒索软件防御领域的范式转变。它是一个主动式、多层级的堡垒,结合了硬件虚拟化、AI驱动的欺骗、底层数据恢复、去中心化威胁情报以及神经符号AI引擎,使得成功的勒索软件攻击在经济和技术上均不可行。
该项目将前沿学术研究成果整合到一个实用的框架中,旨在成为黑客的噩梦,并为下一代网络安全提供蓝图。
| 堡垒 | 核心创新 | 技术实现 |
|---|---|---|
| 1. 预执行堡垒 | 基于Hypervisor的进程隔离 | 轻量级 Hypervisor (src/hypervisor/) 拦截进程创建和驱动加载,在 OS 内核执行前验证签名并阻断 BYOVD 攻击。 |
| 2. 运行时欺骗堡垒 | LLM驱动的动态诱饵网格 | 本地 DeBERTa 模型 (src/user/llm_deception_engine/) 生成逼真的蜜罐文件。eBPF 驱动 (src/kernel/rvbbit_ebpf_driver.c) 将勒索软件 I/O 重定向到这些陷阱。 |
| 3. 攻破后韧性堡垒 | SSD语义恢复 (SrFTL) | 内核驱动 (src/kernel/rvbbit_ssd_recovery.c) 绕过文件系统直接查询 SSD 的 FTL,从未擦除的物理块中即时恢复“已删除”文件。 |
| 4. 威胁情报网格 | 区块链联邦学习 (BFL) | RvbbitSafe 节点参与去中心化网络 (src/user/blockchain_comm/),在不共享私有数据的情况下协作训练威胁检测模型。 |
| 5. 防篡改堡垒 | 硬件强制安全 (VBS 安全区) | 核心逻辑在 Windows VBS 安全区 (src/user/service/) 内运行,受 Intel CET/AMD Shadow Stack 保护,即使 OS 内核被攻破也无法被攻击。 |
| 6. 主动神经符号分析 | 可解释与预测性AI防御 | 该堡垒结合了神经异常检测器与符号规则引擎 (src/user/neuro_symbolic_engine/),能够检测零日威胁并解释其推理过程,对安全分析师至关重要。 |
先决条件:
构建:
在 VS 2022 开发人员命令提示符下运行 scripts/build_all.bat。
部署:
以管理员身份运行 scripts/deploy_full.ps1。
⚠️ 警告: 这是一个alpha 研究原型。包含内核驱动和 Hypervisor。请仅在专用虚拟机或测试硬件上使用。
欢迎社区参与测试!请参阅 TESTING.md 了解如何安全评估 RvbbitSafe 的说明。
如需完整的架构深度解读,请参见技术白皮书。
本项目采用 MIT 许可证 – 详情请参阅 LICENSE 文件。
免责声明:本项目仅供教育和研究目的使用。