Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 09.06.2012, 10:02   #1
deraddi
 
Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2 - Standard

Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2



hallo, habe einiges mitverfolgt und hatte eine idee: ist vielleicht etwas in dem trojaner integriert was der entschlüsselung dient?
hat vielleicht jemand versucht eine (ungültige) UKASH Id einzugeben und den traffic mitgeschnitten? vielleicht ist da ein ansatz über ein kleines skript machbar?

der server, zumindest der horad-fo ist evtl verwundbar soweit ich auf die schnelle sehen konnte. php 5.2.6 hat eine kleine lücke.
der draufsetzende nginx ist auch nicht der jüngste , 1.0.4 da bin ich dran herauszufinden was geht. erstmal muss ich meinen wagen reparieren, bremsleitung gerissen...

Zitat:
Zitat von benton18 Beitrag anzeigen
wäre natürlich hammer, wenn das brute was gehen könnte.
Wozu haben alle nen quadcore im Rechner stecken? der soll mal was zu tun bekommen.
CUDA programmieren ist nicht mein ding, aber da ist noch viel mehr leistung in z.b. einer geforce zur verfügung? wäre das was? war so eine spontane idee grad.

Alt 09.06.2012, 11:24   #2
benzinerwin
 
Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2 - Standard

Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2



Zitat:
Zitat von deraddi Beitrag anzeigen
hallo, habe einiges mitverfolgt und hatte eine idee: ist vielleicht etwas in dem trojaner integriert was der entschlüsselung dient?
hat vielleicht jemand versucht eine (ungültige) UKASH Id einzugeben und den traffic mitgeschnitten? vielleicht ist da ein ansatz über ein kleines skript machbar?
Nein, da haben die sich keine Schnitzer erlaubt. Die verwenden asymmetrische Verschlüsselung für den Schlüsseltausch, symmetrische für die Verschlüsselung der Daten. Das übliche und sichere Verfahren. Da ist so nichts zu machen.

Zitat:
der server, zumindest der horad-fo ist evtl verwundbar soweit ich auf die schnelle sehen konnte. php 5.2.6 hat eine kleine lücke.
der draufsetzende nginx ist auch nicht der jüngste , 1.0.4 da bin ich dran herauszufinden was geht.
Na, vorsicht. Es kann durchaus sein, dass die betreffenden selbst nur Opfer sind. Z.B. Orte von denen aus nachgeladen wird. Am ehesten sollte man sich die Server angucken, an die der Schlüssel geschickt wird. *Möglicherweise* ist der über Mittelsmänner tatsächlich in der Hand der Kriminellen, vielleicht ist es aber auch nur irgendein gehijackter Server.
Diese Server nun hacken zu wollen, wäre Selbstjustiz und verboten.

Zitat:
erstmal muss ich meinen wagen reparieren, bremsleitung gerissen...
Na ich hoffe, das war nicht auch noch der Trojaner... ;(

Zitat:
CUDA programmieren ist nicht mein ding, aber da ist noch viel mehr leistung in z.b. einer geforce zur verfügung? wäre das was? war so eine spontane idee grad.
RC4 ist schon recht betagt, aber effizient und bei richtiger Anwendung sicher. Und da wird auch der beste Ansatz zum Hacken liegen, nämlich dem Suchen nach fehlerhafter Implementierung/Anwendung (z.B. eine doppelte/mehrfache Verwendung desselben Schlüssels).

Sinn macht es, auf die "Seitenkanäle" zu schauen, also temporäre Daten. Bei einem gerade verschlüsselnden Trojaner wäre das direkte Netzstecker-ziehen für den Laien vermutlich bei diesem Ansatz die beste Möglichkeit. Dann könnte man versuchen in der Auslagerungsdatei zu suchen.
Allerdings wäre das auch keinesfalls sicher, denn gegen sowas kann man sein Programm auch schützen. Am besten wärenn atürlich Debuging/Forensik-Tools, mit denen Du im laufenden Betrieb ein Speicher-Snapshot machen kannst. Solange der Trojaner seine Verschlüsselung nicht komplett im Prozessorcache abwickelt, wird der Schlüssel dann irgendwo da drin zu finden sein.
Aber das ganze Szenario widerspricht der Praxis. Wenn die Betroffenen nach Hilfe suchen, ist der Trojaner doch schon fertig und der Schlüssel längst an die Kriminellen übertragen und lokal nicht mehr vorhanden.
__________________


Alt 10.06.2012, 20:48   #3
deraddi
 
Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2 - Standard

Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2



soweit ich bis jetzt über whois abfragen und diverse googelei herausfinden konnte ist es ein extra dafür angemieteter server, zumindes eine der 4 ip's in indien. auf horad-fo verweisen einige virenanalysen als DNS request und einige domains die nur mit malware zu tun haben, es scheint das dieser server für so einige viren als c&c missbraucht wird. wir haben es hier also schon mit organisierten kriminellen zu tun...

leider ist die php lücke nicht geeignet um sich da mal umzusehen. zum nginx konnte ich leider auch nichts finden. ich möchte hier aber klarstellen das ich nicht die absicht habe selbstjustiz zu üben, ich suche einfach nur eine effiziente möglichkeit den key zu bekommen. im serverbereich habe ich gezwungenermaßen genug erfahrung dank meinem job, im win32 assembler bereich sind meine kenntnisse aber zu eingerostet.
__________________

Antwort

Themen zu Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2
bereit, bootmgr, cmd, computer, ctfmon.exe, datei, dateisystem, dropper, e-mail, einstellungen, fehlermeldung, festplatte, kunde, laufwerke, mahnung.exe, microsoft, neue, neue version, ordner, programm, prozess, rechner, registry, software, system32, temp, windows




Ähnliche Themen: Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2


  1. AVIRA prangert URLS mit dern Endung ".do.am" als Malware an. Why?
    Antiviren-, Firewall- und andere Schutzprogramme - 02.08.2017 (8)
  2. Diverse Malware ("CoolSaleCoupon", "ddownlloaditkeep", "omiga-plus", "SaveSense", "SaleItCoupon"); lahmer PC & viel Werbung!
    Plagegeister aller Art und deren Bekämpfung - 11.01.2015 (16)
  3. Anti Spyware+ Antivirus ohne funktion, PC langsam, "Setting.DisableTaskMgr", "Setting.DisableRegistryTools"
    Plagegeister aller Art und deren Bekämpfung - 10.12.2014 (9)
  4. OTL Analyse "Problem: search conduit" nach codec installation
    Log-Analyse und Auswertung - 03.02.2014 (2)
  5. "monstermarketplace.com" Infektion und ihre Folgen; "Anti-Virus-Blocker"," unsichtbare Toolbars" + "Browser-Hijacker" von selbst installiert
    Log-Analyse und Auswertung - 16.11.2013 (21)
  6. Verschlüsselungs-Trojaner (ohne Dateiname "locked-...")
    Diskussionsforum - 06.09.2012 (5)
  7. 12 KB Trojaner Version mit Buchstabensalat ohne Endung
    Log-Analyse und Auswertung - 10.07.2012 (3)
  8. Dateinamen verschlüsselt "sxtQJvEnLpTadV" Trojan.Agent.SZ
    Plagegeister aller Art und deren Bekämpfung - 04.07.2012 (1)
  9. Pay-/Verschlüsselungs-Trojaner -- Ohne "locked" Dateien ?
    Plagegeister aller Art und deren Bekämpfung - 12.06.2012 (1)
  10. OTL.txt ""sie haben sich mit einem windows-verschlüsselungs trojaner infiziert", ich bitte um hilfe.
    Log-Analyse und Auswertung - 10.06.2012 (3)
  11. Dateien "unbrauchbar", manche Dateinamen komplett verändert, Dateien nicht mehr zu öffnen...
    Plagegeister aller Art und deren Bekämpfung - 30.05.2012 (1)
  12. Verschlüsselungs-Trojaner >> Dateien ohne Endung >> tolls funktionieren nicht
    Log-Analyse und Auswertung - 24.05.2012 (5)
  13. Verschlüsselungstrojaner - ohne "locked" - im Dateinamen
    Log-Analyse und Auswertung - 24.05.2012 (2)
  14. "Adware.Virtumonde"/"Downloader.MisleadApp"/"TR/VB.agt.4"/"NewDotNet.A.1350"/"Fakerec
    Plagegeister aller Art und deren Bekämpfung - 22.08.2008 (6)
  15. IE "angeblich" nur Version 5, habe aber die neuste Version!Wer kann helfen?
    Alles rund um Windows - 27.02.2008 (0)
  16. "turboinet" | "andrewlinks" - Bitte um HJT-Log-Analyse
    Log-Analyse und Auswertung - 31.12.2006 (4)
  17. Dateinamen fehlen NUR in "Eigene Dateien" !!!
    Alles rund um Windows - 29.01.2006 (6)

Zum Thema Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2 - hallo, habe einiges mitverfolgt und hatte eine idee: ist vielleicht etwas in dem trojaner integriert was der entschlüsselung dient? hat vielleicht jemand versucht eine (ungültige) UKASH Id einzugeben und den - Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2...
Archiv
Du betrachtest: Analyse des "Verschlüsselungs-Tojaners" 2. Gen (Dateinamen ohne Endung) Version 1.902.2 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.