hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Ransomware: la meccanica della cifratura

25 febbraio 2025 · 1 min di lettura · #malware #ransomware #crypto

Il ransomware cifra i file della vittima e chiede un riscatto per la chiave. La crittografia è progettata perché solo l'attaccante possa decifrare.

Lo schema ibrido

Cifrare gigabyte con RSA sarebbe lentissimo, quindi: ogni file (o l'intero volume) è cifrato con AES (veloce); la chiave AES è poi cifrata con la chiave pubblica RSA dell'attaccante. Senza la privata (che l'attaccante tiene), la chiave AES resta irrecuperabile.

per file:  key = random(); AES(file, key)
           store RSA_encrypt(pub, key) accanto al file

Il contorno moderno

Prima di cifrare: cancella le Volume Shadow Copies (vssadmin delete shadows), disabilita i backup, e esfiltra i dati per la doppia estorsione (paga o pubblichiamo). Spesso preceduto da movimento laterale per colpire tutta la rete.

Difesa

Backup offline/immutabili e testati (la difesa numero uno), segmentazione, MFA e patch per bloccare l'ingresso, EDR per l'esecuzione, monitoraggio di cancellazione shadow copy ed esfiltrazioni massive.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti