Zurück   Trojaner-Board > Malware entfernen > Diskussionsforum

Diskussionsforum: Welches Dechiffriertool taugt ?

Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben.

Antwort
Alt 05.09.2012, 23:54   #1
dxellas
 
Welches Dechiffriertool taugt ? - Standard

Welches Dechiffriertool taugt ?



Hallo zusammen,

Ein Freund hat sich über ein mail-Attachment den (oder gibt es mehrere Varianten ?) Bundespolizeitrojaner eingefangen und viele Dateien wurden verschlüsselt. Er hat leider die infizierte mail nicht mehr da ein älteres Ghost-Image auf das infizierte System aufgespielt wurde. Ob dieses Image schon verseucht war weiß ich nicht, habe ihm deshalb geraten per Boot-CD mindestens einen Virenscanner über seine 3 HDDs laufen zu lassen, nicht dass evtl. noch die MBRs verseucht sind und der Schaden noch größere Ausmaße annimmt.

Aber davor wollten wir testen ob überhaupt der Dechiffrierschlüssel errechnet werden kann. Es liegen zum Glück noch einige Dateien im Original vor, Fotos als auch ein exe-file. Leider hat keines der auf http://www.trojaner-board.de/114783-...ubersicht.html angegebenen tools es geschafft und nun stellt sich die Frage was tun ?

Habe ich den passenden thread vielleicht übersehen ?
Wäre sehr dankbar über jeden Tipp.

Alt 06.09.2012, 09:20   #2
markusg
/// Malware-holic
 
Welches Dechiffriertool taugt ? - Standard

Welches Dechiffriertool taugt ?



hi
das hinweis fenster und die vorhandenen themen lesen, würde schon mal nen guter anfang sein, im hinweis fenster bzw in den themen steht, unter welchen voraussetzungen die entschl+üsselung funktioniert, und unter welchen man andere programme wie shadow explorer versuchen sollte
__________________

__________________

Alt 06.09.2012, 11:54   #3
Undertaker
/// Helfer-Team
 
Welches Dechiffriertool taugt ? - Standard

Welches Dechiffriertool taugt ?



Zitat:
Zitat von dxellas Beitrag anzeigen
Aber davor wollten wir testen ob überhaupt der Dechiffrierschlüssel errechnet werden kann.
....
Habe ich den passenden thread vielleicht übersehen ?
Wäre sehr dankbar über jeden Tipp.
moin moin,
ja, Du hast allerding viel übersehen.

Zuerst stellt sich die Frage, wie sich die verschlüsselten Dateien darstellen.
Bisher sind drei Verschlüsselungsvarianten bekannt, die jeweils die ersten 3k, 6k oder 12k einer Datei modifizieren.

Die acht Tools sind ausschließlich bei der 3k-Variante wirksam, da der Verschlüsselungsalgo relativ simpel ist und der Schlüssel für einen ganzen Pool verschlüsselter Dateien Gültigkeit besitzt.
Derart verschlüsselte Dateien haben folgende Syntax:
locked-{Dateiname}.{Ext}.{Viersteller} ---> locked-Bild0001.jpg.drwh

Kurzzeitig gab es eine Version mit gleicher Syntax, aber 6k-Verschlüsselung.
Der Verschlüsselungsalgo wurde nicht weiter verfolgt, so dass es dafür kein Tool wie bei der 3k-Verschlüsselung gibt.

Die gemeinste Variante verschlüsselt die ersten 12k einer Datei.
Die Syntax ist:
{Zufallszeichenfolge ohne Ziffern und Sonderzeichen} ---> FGTZUIbnTGHNJolkiJHNB

Der Verschlüsselungsalgo ist RC4, wobei jede Datei ihren eigenen Schlüssel erhält.
Die Zusammenhänge zwischen Originalname - Zufallszeichenfolge - Schlüssel werden als Text in eine Datei {RechnerID}.$02 geschrieben.
Diese Datei befindet sich im Temp-Verzeichnis des Users und ist ebenfalls RC4 verschlüsselt.
Der Schlüssel ist mindestens 31 Zeichen lang. Er wird ohne Zwischenspeicherung auf dem PC an einen C&C Server übermittelt.

Fazit:
Ohne Schlüssel ist eine Wiederherstellung fast aussichtslos und wenn die $02-Datei durch Neuinstallation verloren ist, ganz unmöglich.

Aber das steht ja, wie von @markusg erwähnt, alles unter den Hinweisen.

Volker
__________________
__________________

Alt 06.09.2012, 21:31   #4
dxellas
 
Welches Dechiffriertool taugt ? - Standard

Welches Dechiffriertool taugt ?



Hallo nochmal und vielen Dank für das feedback. Die Dateien haben die Syntax der 12k Variante. Sofern ich richtig verstanden habe gibt es wohl keine Chance einer Wiederherstellung wenn die $02 Datei fehlt die ja im Temp Verzeichnis des Betriebssystems war welches durch das Ghost-Image überschrieben wurde, richtig ?

Zitat:
Zitat von Undertaker Beitrag anzeigen
Die gemeinste Variante verschlüsselt die ersten 12k einer Datei.
Die Syntax ist:
{Zufallszeichenfolge ohne Ziffern und Sonderzeichen} ---> FGTZUIbnTGHNJolkiJHNB

Alt 07.09.2012, 06:43   #5
Undertaker
/// Helfer-Team
 
Welches Dechiffriertool taugt ? - Standard

Welches Dechiffriertool taugt ?



Richtig, aus einer Wiederherstellung wird wohl nichts.
Du wirst eher 10 Sechser mit Superzahl tippen als auf Anhieb den Schlüssel für die Datei finden.
Mal unabhängig davon, dass die Datei ja weg ist.

Gleichwohl hast Du aber die Möglichkeit, Dateien mit herkömmlichen Tools zu retten.
Der Erfolg ist vom Dateiformat und von der Dateigröße abhängig.
Näheres findest Du unter Punkt 3 in der Hinweisbox ober am Seitenanfang.

Volker

__________________
Das Board unterstützen

Datenrettung -->HIER!

Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer.

Alt 07.09.2012, 08:45   #6
dxellas
 
Welches Dechiffriertool taugt ? - Standard

Welches Dechiffriertool taugt ?



Alles klar. Danke für die Klarstellung.

Antwort

Themen zu Welches Dechiffriertool taugt ?
boot-cd, dankbar, dateien, eingefangen, fotos, frage, freund, gefangen, gen, hallo zusammen, infizierte, laufen, nicht mehr, original, scan, scanner, system, taugt, testen, thread, variante, verseucht, virenscan, virenscanner, überhaupt, zusammen




Ähnliche Themen: Welches Dechiffriertool taugt ?


  1. Spybot-S&D Taugt es noch was ?
    Antiviren-, Firewall- und andere Schutzprogramme - 06.08.2015 (1)
  2. Taugt der Spyware Terminator 2012 was?
    Antiviren-, Firewall- und andere Schutzprogramme - 13.10.2014 (8)
  3. taugt TuneUpUtilities?
    Diskussionsforum - 06.01.2014 (8)
  4. Taugt Sandboxie was?
    Überwachung, Datenschutz und Spam - 14.03.2013 (6)
  5. Taugt die Comodo Internet Security was?
    Antiviren-, Firewall- und andere Schutzprogramme - 05.04.2010 (1)
  6. -Welches BS-
    Alles rund um Windows - 18.10.2008 (4)
  7. Norton 360 - Taugt das was?
    Antiviren-, Firewall- und andere Schutzprogramme - 03.01.2008 (23)
  8. welches Linux???
    Alles rund um Mac OSX & Linux - 18.06.2007 (5)
  9. Vielleicht der neue Rechner - bitte Meinungen, ob er was taugt
    Netzwerk und Hardware - 30.05.2007 (3)
  10. Welches
    Alles rund um Mac OSX & Linux - 18.04.2007 (8)
  11. Welches Virenprog??
    Antiviren-, Firewall- und andere Schutzprogramme - 08.03.2007 (3)
  12. VHS auf DVD _ welches Programm
    Alles rund um Windows - 22.12.2006 (2)
  13. Welches TFT ?
    Netzwerk und Hardware - 22.02.2004 (20)
  14. a2 trojaner scanner was taugt der?
    Antiviren-, Firewall- und andere Schutzprogramme - 24.01.2004 (37)
  15. Was taugt The Cleaner?
    Antiviren-, Firewall- und andere Schutzprogramme - 07.01.2004 (0)
  16. Taugt Kerio Firewall was (die 2.)
    Antiviren-, Firewall- und andere Schutzprogramme - 09.11.2003 (5)
  17. Taugt Kerio Personal Firewall was?
    Antiviren-, Firewall- und andere Schutzprogramme - 09.11.2003 (38)

Zum Thema Welches Dechiffriertool taugt ? - Hallo zusammen, Ein Freund hat sich über ein mail-Attachment den (oder gibt es mehrere Varianten ?) Bundespolizeitrojaner eingefangen und viele Dateien wurden verschlüsselt. Er hat leider die infizierte mail nicht - Welches Dechiffriertool taugt ?...
Archiv
Du betrachtest: Welches Dechiffriertool taugt ? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.