论坛首页 密码学讨论区 阅读主题

[原创]使用DFA还原AES-256的密钥

114 浏览 3 回复
#1 楼主 2026-06-01 21:09:05
在看这篇文章之前,请先看以下几篇
白盒AES算法详解: https://bbs.kanxue.com/thread-280335.htm
差分故障分析:  7dbK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2U0L8X3u0D9L8$3N6K6i4K6u0W2j5$3!0E0i4K6u0r3k6Y4g2^5N6i4q4A6j5h3&6F1K9h3q4F1i4K6u0r3M7q4)9J5c8U0p5%4y4U0M7&6x3o6f1^5i4K6u0W2K9s2c8E0L8l9`.`.python实现的AES算法:  95aK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2U0L8X3u0D9L8$3N6K6i4K6u0W2j5$3!0E0i4K6u0r3K9$3g2F1N6r3I4W2i4K6u0r3M7q4)9J5c8U0p5#2x3o6f1%4z5o6b7@1i4K6u0W2K9s2c8E0L8l9`.`.

C0 = S(2A + 3B + C + D + K9) + K10C0' = S(2X + 3B + C + D + K9) + K10      如果您仔细阅读了上面的文章,相信对这个两个式子不会陌生,这是AES-128在倒数第二轮列混淆之前注入故障后,到结尾的计算过程。      C0 = S(2A + 3B + C + D + K13) + K14C0' = S(2X + 3B + C + D + K13) + K14      AES-256的加密轮数会变成14轮,但是加密流程没变,最后一轮加密任然没有列混淆,所以我们可以通过获取AES-128最后一轮轮密钥的方式,来获取AES-256的最后一轮轮密钥。具体操作参看第二篇文章。      由于密钥扩展算法的差别,AES-256不能只通过一个轮密钥就算出原始密钥。在AES-128里,将第十个轮密钥分割为W40 W41 W42 W43,当W的下标 % 4不等于0时,Wn  = W(n-1) ^ W(n-4),例如W43, 43 % 4 != 0,W43 = W42 ^ W39。而在AES-256中,这个4变成了8,所以密钥扩展算法也变成了,Wn  = W(n-1) ^ W(n-8),当最后一轮轮密钥已知时,也就是W56 W57 W58 W59 已知,我们可以往前推算:
  W56 = g(W55) ^ W48  ------ W48 = g(W55) ^ W56
  W57 = W56 ^ W49        W58 = W57 ^ W50   W59 = W58 ^ W51      但根据这个算法,我们是得不到W1~W8的,而W1~W8就是原始密钥。所以我们还需要一个轮密钥,还得和第十四轮相邻,所以就必须是第十三轮的轮密钥。       之前在第十三轮的列混淆之前注入故障,从而得到最后一轮的轮密钥。在注入故障后,数据需要经过以下步骤:
                        列混淆--- 轮密钥加(13轮) ---- S盒字节替换 ---- 行移位  ----- 轮密钥加(14轮)
      现在我们不需要注入故障,但需要拿到13轮列混淆之后、轮密钥加之前的状态(列混淆之后的结果),也就是数据要经过以下步骤:
                       轮密钥加(13轮) ---- S盒字节替换 ---- 行移位  ----- 轮密钥加(14轮)      现在得到的结果的第一个字节:    C0 = S(A + k13(0)) + K14(0),如果我们已经拿到了列混淆之后的值,也就是A的值,那么这个式子中就只有一个未知数K13(0)了,那么根据这个式子,就可以拿到第13轮轮密钥了。  这是第一个字节的计算过程,但要注意的是,由于行移位的关系,密文、K14、K13在计算过程中的索引并不完全对应。      在拿到第14轮轮密钥、正确密文、第13轮列混淆之后的状态,就可以得到原始密钥,以下是代码实现SBox = [0x63, 0x7C, 0x77, 0x7B, 0xF2, 0x6B, 0x6F, 0xC5, 0x30, 0x01, 0x67, 0x2B,
        0xFE, 0xD7, 0xAB, 0x76, 0xCA, 0x82, 0xC9, 0x7D, 0xFA, 0x59, 0x47, 0xF0,
        0xAD, 0xD4, 0xA2, 0xAF, 0x9C, 0xA4, 0x72, 0xC0, 0xB7, 0xFD, 0x93, 0x26,
        0x36, 0x3F, 0xF7, 0xCC, 0x34, 0xA5, 0xE5, 0xF1, 0x71, 0xD8, 0x31, 0x15,
        0x04, 0xC7, 0x23, 0xC3, 0x18, 0x96, 0x05, 0x9A, 0x07, 0x12, 0x80, 0xE2,
        0xEB, 0x27, 0xB2, 0x75, 0x09, 0x83, 0x2C, 0x1A, 0x1B, 0x6E, 0x5A, 0xA0,
        0x52, 0x3B, 0xD6, 0xB3, 0x29, 0xE3, 0x2F, 0x84, 0x53, 0xD1, 0x00, 0xED,
        0x20, 0xFC, 0xB1, 0x5B, 0x6A, 0xCB, 0xBE, 0x39, 0x4A, 0x4C, 0x58, 0xCF,
        0xD0, 0xEF, 0xAA, 0xFB, 0x43, 0x4D, 0x33, 0x85, 0x45, 0xF9, 0x02, 0x7F,
        0x50, 0x3C, 0x9F, 0xA8, 0x51, 0xA3, 0x40, 0x8F, 0x92, 0x9D, 0x38, 0xF5,
        0xBC, 0xB6, 0xDA, 0x21, 0x10, 0xFF, 0xF3, 0xD2, 0xCD, 0x0C, 0x13, 0xEC,
        0x5F, 0x97, 0x44, 0x17, 0xC4, 0xA7, 0x7E, 0x3D, 0x64, 0x5D, 0x19, 0x73,
        0x60, 0x81, 0x4F, 0xDC, 0x22, 0x2A, 0x90, 0x88, 0x46, 0xEE, 0xB8, 0x14,
        0xDE, 0x5E, 0x0B, 0xDB, 0xE0, 0x32, 0x3A, 0x0A, 0x49, 0x06, 0x24, 0x5C,
        0xC2, 0xD3, 0xAC, 0x62, 0x91, 0x95, 0xE4, 0x79, 0xE7, 0xC8, 0x37, 0x6D,
        0x8D, 0xD5, 0x4E, 0xA9, 

...(已截断)

---
来源: 看雪论坛
原文链接: https://bbs.kanxue.com/thread-287087.htm
#2 2026-06-01 21:09:05
感谢分享
#3 2026-06-01 21:09:05
牛逼八哥
#4 2026-06-01 21:09:05
您好,是某讯支付吗

请登录后参与讨论

立即登录 注册账号