What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Black Basta Buster: дешифратор, который поможет жертвам вымогательского ПО

Rehub

Midle Weight
Депозит
$0
Несмотря на все свои недостатки, инструмент позволяет восстановить самые ценные файлы без уплаты выкупа.

Специалисты Security Research Labs (SRLabs) создали дешифратор, который использует уязвимость в алгоритме шифрования программы-вымогателя Black Basta и позволяет жертвам бесплатно восстанавливать свои файлы.

Особенностью дешифратора Black Basta Buster является его способность восстанавливать файлы, зашифрованные с ноября 2022 года по настоящее время. Однако разработчики Black Basta уже устранили эту уязвимость примерно неделю назад, что делает невозможным использование данной техники дешифрования в более новых атаках.

Суть уязвимости заключается в использовании стандартного шифра XChaCha20 для шифрования файлов. Ошибка разработчиков Black Basta состояла в повторном использовании одного и тот же потока ключей во время шифрования, в результате чего все 64-байтовые фрагменты данных, содержащие только нули, были преобразованы в 64-байтовый симметричный ключ, что позволило специалистам извлечь ключ и использовать его для расшифровки всего файла.

Дешифратор Black Basta Buster состоит из набора скриптов на Python, которые помогают в расшифровки файлов в различных сценариях. Однако, важно отметить, что дешифратор работает только с файлами, зашифрованными версиями Black Basta с ноября 2022 года и до недавнего времени. Кроме того, версии программы, которые добавляли расширение «.basta» к зашифрованным файлам, не поддаются дешифровке с помощью инструмента.

Эффективность Black Basta Buster официально подтверждена, но, несмотря на успех в восстановлении некоторых файлов, дешифратор работает только с одним файлом за раз, что затрудняет процесс восстановления для большого количества данных.

Файлы могут быть восстановлены, если известен открытый текст из 64 зашифрованных байтов. Возможность полного или частичного восстановления файла зависит от его размера. Файлы размером менее 5 000 байт не могут быть восстановлены. Для файлов размером от 5 000 байт до 1 ГБ возможно полное восстановление. Для файлов размером более 1 ГБ первые 5 000 байт будут потеряны, но остальные можно восстановить.

Хотя расшифровка файлов меньшего размера может быть невозможна, файлы большего размера, например, диски виртуальных машин, обычно можно расшифровать, поскольку они содержат большое количество «нулевых» разделов.

Открытие становится особенно важным для жертв вымогательского ПО, которые ранее не имели возможности восстановить свои данные без уплаты выкупа. Теперь у них появился шанс на восстановление ценных файлов без финансовых потерь.

sc: github.com/srlabs/black-basta-buster
 
Rehub сказал(а):
Ошибка разработчиков Black Basta состояла в повторном использовании одного и тот же потока ключей во время шифрования, в результате чего все 64-байтовые фрагменты данных, содержащие только нули, были преобразованы в 64-байтовый симметричный ключ, что позволило специалистам извлечь ключ и использовать его для расшифровки всего файла.

Каждый раз удивляюсь, что люди, имеющие прибыли в сотни к (а мб и кк ), не могут потратить какую-то сумму на аудит криптосхемы. Вроде не совсем ноунейм ПП, но нет, жадность - она везде. Что сисадмины с уязвимостями годичной давности, что такие вот партнерки с детскими ошибками.
 
Quake3 сказал(а):
Каждый раз удивляюсь, что люди, имеющие прибыли в сотни к (а мб и кк ), не могут потратить какую-то сумму на аудит криптосхемы. Вроде не совсем ноунейм ПП, но нет, жадность - она везде. Что сисадмины с уязвимостями годичной давности, что такие вот партнерки с детскими ошибками.

А кто даст гарантию что проверяющий не окажется таким же? Причем это не зависит от гонорара, иногда просят большие суммы низкоквалифицированные специалисты. Или сначала найти того, кто проверит проверяющего? И какая степень рекурсии должна быть? Но в среднем скажу так, уровень разработчиков в "плохом" софте очен низок. Подчеркиваю, именно разработчиков, а не реверсеров и других ковырятелей. Взять теже сплоиты если посмотреть, код там адский, такой код никогда не пропустят в белом ПО. Или тут на форуме продают когда сорцы софта, в 90% случаев это адский код.
 
Jondeset сказал(а):
А кто даст гарантию что проверяющий не окажется таким же? Причем это не зависит от гонорара, иногда просят большие суммы низкоквалифицированные специалисты. Или сначала найти того, кто проверит проверяющего? И какая степень рекурсии должна быть? Но в среднем скажу так, уровень разработчиков в "плохом" софте очен низок. Подчеркиваю, именно разработчиков, а не реверсеров и других ковырятелей. Взять теже сплоиты если посмотреть, код там адский, такой код никогда не пропустят в белом ПО. Или тут на форуме продают когда сорцы софта, в 90% случаев это адский код.

По принципу багбаунти, у локбита же есть, хз как работает, но есть)
 
Jondeset сказал(а):
А кто даст гарантию что проверяющий не окажется таким же?
Jondeset сказал(а):
Но в среднем скажу так, уровень разработчиков в "плохом" софте очен низок.

Надо брать спецов с репутацией. Если что - я не про себя, я локеры принципиально не смотрю. Но можно найти квалифицированного кодера/реверсера.


Потому что все толковые - в приватах.
 
Quake3 сказал(а):
Надо брать спецов с репутацией. Если что - я не про себя, я локеры принципиально не смотрю. Но можно найти квалифицированного кодера/реверсера.
Quake3 сказал(а):
Потому что все толковые - в приватах.

С репутацией люди уже при делах. И дело не в локерах, а вообще в андеграундном софте. Тут просто легкие деньги и поэтому много "мошенников", которые выдают себя специалистами. Что бы таких отсеить тоже нужен специалист. Вообщем сколотить хорошую команду крайне сложно и долго.

Не, толковых просто мало. И найти их не просто. Плюс скорее всгео придется переманить, тк без работы они не сидят.
 
Jondeset сказал(а):
Вообщем сколотить хорошую команду крайне сложно и долго.

И дорого. Хоть ты и говоришь, что гонорар не влияет.
но я тут не согласен. Гонорар это главное, по факту. А как еще выбирать команду, по какому принципу? Вот я бы, если бы (гипотетически) искал, так основной критерий это зарплата, деньги. А какой еще - дружный коллектив, офис в 5 минутах от метро, соц. гарантии?
Конечно, высокая оплата привлекает разных "мошенников" , и т.п. личностей, но - она же привлекает и настоящих спецов. А если поставить цену три копейки, то и напишут одни школьники и наркоманы.
Вот конкретный пример, полгода назад, чел хочет "приват стиллер с поддержкой", бюджет - максимум 1500$. И удивляется, что никто не пишет дельный.
 
Quake3 сказал(а):
И дорого. Хоть ты и говоришь, что гонорар не влияет.
но я тут не согласен. Гонорар это главное, по факту. А как еще выбирать команду, по какому принципу? Вот я бы, если бы (гипотетически) искал, так основной критерий это зарплата, деньги. А какой еще - дружный коллектив, офис в 5 минутах от метро, соц. гарантии?
Конечно, высокая оплата привлекает разных "мошенников" , и т.п. личностей, но - она же привлекает и настоящих спецов. А если поставить цену три копейки, то и напишут одни школьники и наркоманы.
Вот конкретный пример, полгода назад, чел хочет "приват стиллер с поддержкой", бюджет - максимум 1500$. И удивляется, что никто не пишет дельный.

Стоп стоп, я не гвоорил что гонорар не влияет, я лишь сказал, что большой гонорар не отфильтрует криворуких, он их так же притянет, как и профессионалов. Деньги хотят все, независимо от наличия мозга. Разумеется за копейки придут только криворукие.
Вообще в ИТ есть некие рамки, они конечно усредненные. Хорошего специалиста, при хорошем гонораре можно найти в среднем за 3-4 месяца. Кстати, высокий гонорар в андеграунде не сильно привлекает специалистов, тк они понимают что тут много минусов, в том числе этот опыт работы ничего не значит, нет карьерного роста и так далее. И не факто что сможет обеспечить до конца жизни, что бы не думать над этими моментами. Вообщем все намного сложнее, чем просто предлагать большие деньги.
 
Top