|
Diskussionsforum: Welches Dechiffriertool taugt ?Windows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
05.09.2012, 23:54 | #1 |
| Welches Dechiffriertool taugt ? Hallo zusammen, Ein Freund hat sich über ein mail-Attachment den (oder gibt es mehrere Varianten ?) Bundespolizeitrojaner eingefangen und viele Dateien wurden verschlüsselt. Er hat leider die infizierte mail nicht mehr da ein älteres Ghost-Image auf das infizierte System aufgespielt wurde. Ob dieses Image schon verseucht war weiß ich nicht, habe ihm deshalb geraten per Boot-CD mindestens einen Virenscanner über seine 3 HDDs laufen zu lassen, nicht dass evtl. noch die MBRs verseucht sind und der Schaden noch größere Ausmaße annimmt. Aber davor wollten wir testen ob überhaupt der Dechiffrierschlüssel errechnet werden kann. Es liegen zum Glück noch einige Dateien im Original vor, Fotos als auch ein exe-file. Leider hat keines der auf http://www.trojaner-board.de/114783-...ubersicht.html angegebenen tools es geschafft und nun stellt sich die Frage was tun ? Habe ich den passenden thread vielleicht übersehen ? Wäre sehr dankbar über jeden Tipp. |
06.09.2012, 09:20 | #2 |
/// Malware-holic | Welches Dechiffriertool taugt ? hi
__________________das hinweis fenster und die vorhandenen themen lesen, würde schon mal nen guter anfang sein, im hinweis fenster bzw in den themen steht, unter welchen voraussetzungen die entschl+üsselung funktioniert, und unter welchen man andere programme wie shadow explorer versuchen sollte
__________________ |
06.09.2012, 11:54 | #3 | |
/// Helfer-Team | Welches Dechiffriertool taugt ?Zitat:
ja, Du hast allerding viel übersehen. Zuerst stellt sich die Frage, wie sich die verschlüsselten Dateien darstellen. Bisher sind drei Verschlüsselungsvarianten bekannt, die jeweils die ersten 3k, 6k oder 12k einer Datei modifizieren. Die acht Tools sind ausschließlich bei der 3k-Variante wirksam, da der Verschlüsselungsalgo relativ simpel ist und der Schlüssel für einen ganzen Pool verschlüsselter Dateien Gültigkeit besitzt. Derart verschlüsselte Dateien haben folgende Syntax: locked-{Dateiname}.{Ext}.{Viersteller} ---> locked-Bild0001.jpg.drwh Kurzzeitig gab es eine Version mit gleicher Syntax, aber 6k-Verschlüsselung. Der Verschlüsselungsalgo wurde nicht weiter verfolgt, so dass es dafür kein Tool wie bei der 3k-Verschlüsselung gibt. Die gemeinste Variante verschlüsselt die ersten 12k einer Datei. Die Syntax ist: {Zufallszeichenfolge ohne Ziffern und Sonderzeichen} ---> FGTZUIbnTGHNJolkiJHNB Der Verschlüsselungsalgo ist RC4, wobei jede Datei ihren eigenen Schlüssel erhält. Die Zusammenhänge zwischen Originalname - Zufallszeichenfolge - Schlüssel werden als Text in eine Datei {RechnerID}.$02 geschrieben. Diese Datei befindet sich im Temp-Verzeichnis des Users und ist ebenfalls RC4 verschlüsselt. Der Schlüssel ist mindestens 31 Zeichen lang. Er wird ohne Zwischenspeicherung auf dem PC an einen C&C Server übermittelt. Fazit: Ohne Schlüssel ist eine Wiederherstellung fast aussichtslos und wenn die $02-Datei durch Neuinstallation verloren ist, ganz unmöglich. Aber das steht ja, wie von @markusg erwähnt, alles unter den Hinweisen. Volker
__________________ |
06.09.2012, 21:31 | #4 |
| Welches Dechiffriertool taugt ? Hallo nochmal und vielen Dank für das feedback. Die Dateien haben die Syntax der 12k Variante. Sofern ich richtig verstanden habe gibt es wohl keine Chance einer Wiederherstellung wenn die $02 Datei fehlt die ja im Temp Verzeichnis des Betriebssystems war welches durch das Ghost-Image überschrieben wurde, richtig ? |
07.09.2012, 06:43 | #5 |
/// Helfer-Team | Welches Dechiffriertool taugt ? Richtig, aus einer Wiederherstellung wird wohl nichts. Du wirst eher 10 Sechser mit Superzahl tippen als auf Anhieb den Schlüssel für die Datei finden. Mal unabhängig davon, dass die Datei ja weg ist. Gleichwohl hast Du aber die Möglichkeit, Dateien mit herkömmlichen Tools zu retten. Der Erfolg ist vom Dateiformat und von der Dateigröße abhängig. Näheres findest Du unter Punkt 3 in der Hinweisbox ober am Seitenanfang. Volker
__________________ Das Board unterstützen Datenrettung -->HIER! Zitat der Woche: Die Gefahr, dass der Computer so wird wie der Mensch, ist nicht so groß wie die Gefahr, dass der Mensch so wird wie der Computer. |
07.09.2012, 08:45 | #6 |
| Welches Dechiffriertool taugt ? Alles klar. Danke für die Klarstellung. |
Themen zu Welches Dechiffriertool taugt ? |
boot-cd, dankbar, dateien, eingefangen, fotos, frage, freund, gefangen, gen, hallo zusammen, infizierte, laufen, nicht mehr, original, scan, scanner, system, taugt, testen, thread, variante, verseucht, virenscan, virenscanner, überhaupt, zusammen |