<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>cryptography &#8211; PT ESC</title>
	<atom:link href="/tag/cryptography/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 19:21:00 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>cryptography &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Используете ли вы криптографию правильно?</title>
		<link>/are-you-using-cryptography-correctly/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Mon, 10 Mar 2025 15:06:48 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[cryptography]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[TI]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%b8%d1%81%d0%bf%d0%be%d0%bb%d1%8c%d0%b7%d1%83%d0%b5%d1%82%d0%b5-%d0%bb%d0%b8-%d0%b2%d1%8b-%d0%ba%d1%80%d0%b8%d0%bf%d1%82%d0%be%d0%b3%d1%80%d0%b0%d1%84%d0%b8%d1%8e-%d0%bf%d1%80%d0%b0%d0%b2%d0%b8/</guid>

					<description><![CDATA[Используете ли вы криптографию правильно? 🔓 Группе исследования сложных угроз департамента Threat Intelligence часто приходится решать интересные задачи в процессе реверса ВПО. Этот раз не стал исключением. Существует такая техника, как Execution…]]></description>
										<content:encoded><![CDATA[<strong>Используете ли вы криптографию правильно?</strong> <strong>🔓</strong><br />
<br />
Группе исследования сложных угроз департамента Threat Intelligence часто приходится решать интересные задачи в процессе реверса ВПО. Этот раз не стал исключением. Существует такая техника, как <a href="https://attack.mitre.org/techniques/T1480/001/" rel="noopener" target="_blank">Execution Guardrails: Environmental Keying</a>, — она нужна для ограничения выполнения ВПО только в конкретной целевой среде. Например, ее использует группировка <a href="https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/hellhounds-operaciya-lahat/?utm_source=tg_escalator&#038;utm_medium=decoydog&#038;utm_campaign=10_03" rel="noopener" target="_blank">Decoy Dog</a> в своих операциях.<br />
<br />
В попавшем к нам на исследование семпле применялась эта же техника: в качестве ключа для используемых строк использовалось имя компьютера, которого у нас не было, дополнительно семпл был обфусцирован. В случае, если ВПО запускалось не на нужном злоумышленнику устройстве, оно крашилось — отсюда и стартует наше исследование. <br />
<br />
☠️ Выяснилось, что ВПО «падает» при попытке вызова функции <code>LoadLibraryA</code> с переданным именем библиотеки в качестве неотображаемых байтов. Этот набор байтов должен представлять собой имя библиотеки, которая расшифровывается в цикле; при каждой итерации берется символ от имени компьютера, с помощью логических операций приводится в необратимый вид, а после уже гаммируется с зашифрованным текстом и его однобайтовой константой. <br />
<br />
Чтобы вычислить промежуточный ключ (который формируется в результате логических операций), мы прибегнули к <a href="https://ru.wikipedia.org/wiki/%D0%90%D1%82%D0%B0%D0%BA%D0%B0_%D0%BD%D0%B0_%D0%BE%D1%81%D0%BD%D0%BE%D0%B2%D0%B5_%D0%BE%D1%82%D0%BA%D1%80%D1%8B%D1%82%D1%8B%D1%85_%D1%82%D0%B5%D0%BA%D1%81%D1%82%D0%BE%D0%B2" rel="noopener" target="_blank">атаке на основе открытого текста</a>. Возвращаясь к функции <code>LoadLibraryA</code>: мы знаем, что имя библиотеки будет составлять 13 байт в кодировке <code>ASCII + &#039;\x00&#039;</code>; так мы смогли восстановить треть ключа, а далее по аналогии уже с другими строками восстановили оставшуюся часть ключа.<br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">Дешифрование строки:
F(sym_comp_name) ^ sym_enc ^ cnst_enc = sym_dec
F(sym_comp_name) — логические операции

Получение промежуточного ключа:
sym_dll_name ^ sym_enc ^ cnst_enc = irr_sym_key
irr_sym_key — промежуточный байт ключа, необратимый
</code></span></pre><br />
<br />
Группа исследования сложных угроз рекомендует одну из платформ для изучения криптоанализа — <a href="http://cryptohack.org" rel="noopener" target="_blank">cryptohack.org</a>.

<figure class="wp-block-image"><img width="1024" height="1024" src="/wp-content/uploads/2025/03/photo_227@10-03-2025_15-06-48-1024x1024.jpg" class="attachment-large size-large" alt="" decoding="async" loading="lazy" srcset="/wp-content/uploads/2025/03/photo_227@10-03-2025_15-06-48-1024x1024.jpg 1024w, /wp-content/uploads/2025/03/photo_227@10-03-2025_15-06-48-300x300.jpg 300w, /wp-content/uploads/2025/03/photo_227@10-03-2025_15-06-48-150x150.jpg 150w, /wp-content/uploads/2025/03/photo_227@10-03-2025_15-06-48-768x768.jpg 768w, /wp-content/uploads/2025/03/photo_227@10-03-2025_15-06-48.jpg 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>

<br />
<br />
<span class="hashtag">#tips</span> <span class="hashtag">#reverse</span> <span class="hashtag">#malware</span> <span class="hashtag">#cryptography</span> <span class="hashtag">#TI</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
