AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Thema durchsuchen
Ansicht
Themen-Optionen

Verschlüsselungs-Trojaner, Hilfe benötigt

Ein Thema von Michael Habbe · begonnen am 18. Mai 2012 · letzter Beitrag vom 27. Dez 2017
Antwort Antwort
Seite 1 von 2  1 2      
Medium

Registriert seit: 23. Jan 2008
3.689 Beiträge
 
Delphi 2007 Enterprise
 
#1

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 28. Mai 2012, 23:13
Emil, wenn du Bedenken vor den Dateien hast, dann lade sie einfach nicht herunter. Ich für meinen Teil freue mich sehr über diese fachlich spannende und tiefe Diskussion, nicht zuletzt weil es für mich eher Neuland ist, und total interessant wie die Damen und Herren hier da heran gehen. Und das auf eine gesittete und freundliche Art, die der DP gelegentlich auch mal gut tut
Zudem wurde das meiste, so weit ich das verfolgt habe, ohnehin schon via Mail oder PN ausgetauscht, und die Teilnehmer hier wirken allesamt zu sehr mit der Materie vertraut, als dass man ihnen solche grobe Fahrlässigkeit vorferfen dürfen sollte. Und wie gesagt: Letztlich bist du selbst für deine Downloads verantwortlich, und dank des Kontextes hier sollte ja doch recht klar sein, dass "Unterlagen.pif" nicht für dich interessante Dokumente sein können.
"When one person suffers from a delusion, it is called insanity. When a million people suffer from a delusion, it is called religion." (Richard Dawkins)
  Mit Zitat antworten Zitat
EWeiss
(Gast)

n/a Beiträge
 
#2

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 28. Mai 2012, 23:18
JA, ja hab mich mittlerweile wieder beruhigt.

Und laden würde ich solche Dateien sogar angekündigt definitiv nicht.
Destotrotz geschrieben ist geschrieben vielleicht hört ja jemand auf die Warnung wie auch immer.

gruss
  Mit Zitat antworten Zitat
Marcu

Registriert seit: 20. Mai 2012
50 Beiträge
 
#3

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 05:18
@brain_

Zitat:
... Ich gehe ganz stark davon aus, dass sich in der 2,5 MB Temp-Datei in verschlüsselter Form die neuen Dateinamen inklusive der zugehörigen Original-Dateinamen befinden ...
deinen Nick trägst du nicht ohne Grund, gell? Mein Debugger schmerzte mir entsetzlich in den Augen bis ich endlich zu dieser Erkenntnis kam. Erstaunlich was man mit Blackbox Analyse alles rausfinden kann.
  Mit Zitat antworten Zitat
Marcu

Registriert seit: 20. Mai 2012
50 Beiträge
 
#4

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 05:50
@Luckie

Hallo Luckie,

Zitat:
Wobei warum Trojaner? Spioniert er den Rechner aus und verschickt Daten? Wäre die Bezeichnung Virus nicht passender?
Ja. Es handelt sich bei diesem Virus, um einen Trojaner mit einer Schnittstelle zu einem C&C Server und den Befehlen Wait, Load, Upgrade, Execute, usw. Dieser Trojaner hat zudem die Befehle Lock und Unlock welche die Verschlüsselung und Entschlüsselung der Daten auslöst.

Zitat:
So lange hier kein Trojaner hochgeladen wird, sehe ich keinen Grund den Thread zu schließen.
Die Leute die dieses Botnetz betreiben sind keine Kiddies die ein bisschen spielen wollen. Die Moderatoren von Trojaner-Board haben mich eindringlich davor gewarnt. Die verschicken mal eben ein paar 10000 E-Mails an eine E-Mailadresse oder stoßen einen Server vom Netz, wenn denen danach ist.
Was ich sagen will ist, dass es vernünftiger wäre diesen Thread zu schließen um Delphi-Praxis nicht zu gefährden. Ich wäre dir Luckie darum bestimmt nicht böse. Wenn du es signalisierst, dann werde ich sofort zum TB umziehen.

vg
  Mit Zitat antworten Zitat
markusg

Registriert seit: 22. Mai 2012
28 Beiträge
 
#5

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 18:17
hi,
da ich jetzt erst mal aus dem urlaub zurück gekommen bin, muss ich erst mal meine mails durchgehen, beim ersten lesen hab ich viele neue mails im posteingang die neue samples enthalten.
wer also eines will, bitte mal kurz bescheid geben.

edit:
wer will, kann sich auch im trojaner board anmelden, wir bieten dort ein geschlossenes forum, wo man sich austauschen kann.
da diese leute teilweise mit zu lesen scheinen, was man daran sieht das die zb das tb nach der veröffendlichung des ersten entschlüsselungs programms lam gelegt haben, und wir ungern möchten das es anderen foren auch so geht, hatten wir uns dazu entschlossen.
bei interesse ebenfalls per pm melden

Geändert von markusg (29. Mai 2012 um 18:24 Uhr)
  Mit Zitat antworten Zitat
Benutzerbild von Michael Habbe
Michael Habbe

Registriert seit: 10. Aug 2005
264 Beiträge
 
Turbo Delphi für Win32
 
#6

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 19:33
Ich habe dann jetzt mal eine Nachricht an meinen Lieblingssender 1Live (www.einslive.de) verfasst und auf die Delphi-Praxis bzw. das Trojaner-Board verwiesen, sie mögen mal eine Warnung an die Hörerschaft rausbringen.
Mal schauen.

Michael
  Mit Zitat antworten Zitat
pcnberlin

Registriert seit: 28. Mai 2012
16 Beiträge
 
#7

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 20:09
@Marcu:

Komme leider erst jetzt dazu zu antworten. Vielen dank für das Plugin, werde es testen. Hatte vorher ein Tool von Xylitol, das wollte aber leider bei diesem Trojaner nicht funktionieren.

Übrigens habe ich noch was zu diesem ominösen "Schlüssel" herausgefunden. Der scheint hart codiert zu sein, denn er findet sich im Memory-Dump eines infizierten Rechners, der seit Infektion kein Internet hatte. D.h. dieser Schlüssel ist eindeutig fest. Ob ich heute noch zu viel mehr komme, weiß ich leider noch nicht (hab noch was richtiges zu arbeiten, z.B. muss ein Laptop von $Kunde vom Cryptovirus befreit werden *g*).

Ah, ja und noch das: Der Trojaner schreibt, wenn ich das richtig beobachtet habe nach "C:\Documents and Settings\all users\Application Data\Microsoft\Crypto\RSA".

@marcusg:

Könnten wir die Dinger nicht alle an einen Platz laden, wo alle interessierten Zugriff haben (Dropbox / Skydrive o.ä.), sortiert nach Datum und mit MD5?

Geändert von pcnberlin (29. Mai 2012 um 20:12 Uhr) Grund: Ergänzung
  Mit Zitat antworten Zitat
Marcu

Registriert seit: 20. Mai 2012
50 Beiträge
 
#8

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 23:03
@Michael
Hallo Michael

bestimmt hast du schon etwas aus dem unendlich großen Giftschrank von markusg bekommen nicht wahr? Es gibt verschiedene Versionen des Trojaners. Es ist glaube ich eine gute Idee wenn wir sicherstellen, dass wir nicht an verschiedenen Versionen arbeiten. Der Trojaner an dem ich arbeite meldet an seine C&C Server die Version "1.150.1" in der http Kommunikation. Deiner auch?

So ein Mist. Ich sehe gerade, dass pcnberlin Version 1.170.1 untersucht. Das ist genau das was ich vorher geschrieben habe - der Virenprogrammierer versucht gar nicht erst etwas originelles abzuliefern. Dem liegt nichts daran als geschickter Malwareprogrammierer dazustehen und von ein paar pubertierenden Jungs verehrt zu werden. Der erreicht seine Ziele einfach indem er in schneller Folge eine Version nach der anderen in die Welt setzt und weiß dabei genau dass da kaum einer die Zeit und die Mittel hat gegen anzukommen. Der macht einfach alles mit Quantität platt.


@pcnberlin

Zitat:
Übrigens habe ich noch was zu diesem ominösen "Schlüssel" herausgefunden. Der scheint hart codiert zu sein, denn er findet sich im Memory-Dump eines infizierten Rechners, der seit Infektion kein Internet hatte.
Meinst du den Teilschlüssel
Code:
732jjdnbYYSUUW7kjksk***ndhhssh
oder
Code:
QQasd123zxc
Oder habe ich etwas übersehen und es gibt noch mehr? Neee kann doch nicht sein ... noch ein paar Nächte und ich kann den Code fast auswendig. Oder etwa doch?

Zitat:
Ah, ja und noch das: Der Trojaner schreibt, wenn ich das richtig beobachtet habe nach "C:\Documents and Settings\all users\Application Data\Microsoft\Crypto\RSA".
Das folgende ist eine 1:1 Übersetzung aus dem Trojanercode:
Delphi-Quellcode:
CryptAcquireContext(@hProv, nil, nil, PROV_RSA_FULL, CRYPT_VERIFYCONTEXT);
CryptCreateHash(hProv, CALG_MD5, 0, 0, @hash);
CryptHashData(hash, @pw[1], Length(pw), 0);
CryptDeriveKey(hProv, CALG_RC4, hash, 1, @key);
CryptDestroyHash(hash);
.
.
CryptDecrypt(key, 0, True, 0, Buffer, @len);
.
.
Ich habe die hexadezimalen Werte im Code von #41 ersetzt. Genau diese Funktionen mit genau dieser Parametrierung stehen so im Trojanercode. Dabei handelt es sich nicht um ein Public/Privatekey Verfahren. Es gibt nur ein einziges Passwort und das verschlüsselt und entschlüsselt die Daten.

Könntest du bitte nochmal nachprüfen, ob ich da recht habe? Oder findet sich ein Freiwilliger? Pcnberlin hat gerade Kundschaft und wenig Zeit.


Vergiss nicht die Seriennummer der Festplatte deines Kunden aufzuschreiben und zum Image der Festplatte zu legen, pcnberlin. Für die Entschlüsselung der Daten wird diese Nummer sehr wahrscheinlich gebraucht.


@markusg
Zitat:
... das die zb das tb nach der veröffendlichung des ersten entschlüsselungs programms lahm gelegt haben ...
Zumindest kann keiner sagen, dass nicht ausreichend gewarnt wurde

Ich bin immer noch hauptsächlich hier, weil ich ein kurzfristiges Ziel verfolge - nämlich die Dateien zu entschlüsseln. Ich programmiere zwar nicht mehr in Delphi aber lese hier trotzdem seit Jahren immer wieder mit und kenne daher viele der Programmierer bei DP und ihre Fähigkeiten. Falls ich mein Ziel erreiche, dann wird es hier schneller gelingen als auf dem TB. Solange kein Moderator den Kopf schüttelt versuch ich es hier weiter. Ich hoffe du verstehst es nicht falsch, Markus. Das TB-Team ist so dermaßen cool - so was kenne ich sonst nicht. Wie dort mit Stil und Know-How den Leuten geholfen wird ist für mich einzigartig. Aber hier finde ich Leute die ein tiefes Verständnis von der Funktionsweise von Programmen haben und einige haben sogar einen Debugger. Und das bringt mich schneller ans Ziel.

vg @all

Geändert von Marcu (29. Mai 2012 um 23:49 Uhr)
  Mit Zitat antworten Zitat
CAG83

Registriert seit: 28. Mai 2012
15 Beiträge
 
#9

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 23:16
Hallo Marcu.

Nur eine kurze Zwischenfrage, die Version 1.150.1 des Virus, an der du arbeitest,
diese Version nimmt auch eine Umbennenung der verschlüsselten Dateien vor, korrekt?

Geändert von CAG83 (29. Mai 2012 um 23:33 Uhr)
  Mit Zitat antworten Zitat
Marcu

Registriert seit: 20. Mai 2012
50 Beiträge
 
#10

AW: Verschlüsselungs-Trojaner, Hilfe benötigt

  Alt 29. Mai 2012, 23:40
Ja genau. und zwar nach folgendem Muster:

z.B:
shsdfgjkLKJasdHsGP

also keine Dateierweiterung mehr. Nur Groß und Kleinbuchstaben.
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 1 von 2  1 2      

 

Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:26 Uhr.
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz