Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Verschlüsselte Dateien entschlüsseln (https://www.trojaner-board.de/120654-verschluesselte-dateien-entschluesseln.html)

FraWe 28.07.2012 18:33

Verschlüsselte Dateien entschlüsseln
 
Nachdem nun auch bei mir ein Trojaner - Ransom-HS oder Madrop-EKB - Dateien verschlüsselt hat (Namen und Inhalt), möchte ich mich mit dem Thema Verschlüsselung etwas genauer beschäftigen. Kann mir in diesem Forum jemand ein paar geeignete Links posten, wo ich - rein aus programmiertechnischer Sicht - etwas mehr zum Thema Verschlüsselung erfahren kann.
Zum Beispiel:
- welche bekannten Verfahren gibt es, um aus einem String mit Hilfe eines 2.Strings (Schlüssel) den verschlüsselten String zu erstellen (XOR kenne ich schon)

FraWe

Meine ersten Ergebnisse, beim Versuch, die verschlüsselten Dateien wieder herzustellen. Ansatz: XOR
1. Byte Original-Datei 80dez = 01010000
1. Byte verschlüsselte Datei 141 = 10001101
XOR-Wert ermitteln

01010000 Original
11011101 XOR
10001101 verschlüsselt
Gegenprobe:
10001101
xor
11011101
-----------
01010000

Jetzt habe ich das mit allen Bytes der Dateien gemacht.
Ergebnis:
- es sind nur die ersten 12288 Bytes verschlüsselt
- die nachfolgenden sind unverschlüsselt
- es gibt keine wiederkehrenden Folgen bei den XOR-Werten
- die XOR-Werte sind bei jeder Datei anders

D.h. wenn mit XOR verschlüsselt wurde, dann ist der Schlüssel 12288 Byte lang und pro Datei verschieden.

Ich vermute, dass der Trojaner nicht mit XOR die Bytes verändert.

Wer kennt noch andere Möglichkeiten, Bytes so zu ändern, dass man den Originalzustand wieder bekommen kann?

cosinus 30.07.2012 13:10

Zitat:

Wer kennt noch andere Möglichkeiten, Bytes so zu ändern, dass man den Originalzustand wieder bekommen kann?
Sag uns unbedingt Bescheid, wenn du so ein Tool gefunden oder programmiert hast :rolleyes:

http://www.trojaner-board.de/117921-...tml#post851418


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:06 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129