• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2008 › KW 26 › Neues Kaspersky-Tool für GPcode-Trojaner-Betroffene

News-Meldung vom 27.06.2008 17:07

« Vorige | Nächste »


Neues Kaspersky-Tool für GPcode-Trojaner-Betroffene

Sicherheitsspezialisten des AV-Herstellers Kaspersky haben ein Tool veröffentlicht, das vom GPcode.ak-Trojaner verschlüsselte Dateien unter gewissen Umständen dekodieren kann. Nach Entwicklerangaben benötigt das Windows-Programm, das den Namen "StopGpcode2" trägt, dafür möglichst viele Paare aus verschlüsselten Dateien und den dazugehörigen Klartextdateien. Diese können etwa aus einem Backup stammen oder von einer Software wie PhotoRec aus den beim Löschen durch den Trojaner freigewordenen Festplattensektoren rekonstruiert worden sein.

Die Erfolgsquote soll bis zu 80 Prozent betragen und von nicht näher genannten Charakteristika des infizierten Systems abhängig sein. Möglicherweise könnten Betroffene darauf verzichten, das "offizielle" Entschlüsselungstool des Erpressers kaufen zu müssen, heißt es. Die Vorgängerversion des Trojaners, darunter GPcode.ai und PGPcode.A, ließ sich aufgrund eines schwachen Verschlüsselungssystems vergleichsweise leicht knacken. Die neue Variante arbeitet jedoch mit einem Hybridverfahren aus RC4 und RSA, das die Krypto-Experten nun schon etwas länger beschäftigt: Aus einem zufällig gewählten Masterschlüssel leitet der Trojaner einen RC4-Sitzungsschlüssel je Datei ab. Den Masterschlüssel speichert er RSA-verschlüsselt auf dem infizierten System.

Brute-Force-Angriffe gegen den RSA-Schlüssel des Erpressers, um die Masterschlüssel dechiffrieren zu können, blieben bislang erfolglos. Offenbar verwenden die Kaspersky-Spezialisten nun aber einen Klartextangriff auf die Sitzungsschlüssel. Obwohl RC4 auch die Grundlage der unsicheren WEP-Verschlüsselung ist, die sich im Handumdrehen knacken lässt, ist der Algorithmus nicht per se besonders schwach. Der wunde Punkt von WEP ist ebenfalls die Methode, aus dem Masterschlüssel (WEP-Kennwort) die Sitzungsschlüssel für die einzelnen Netzwerkpakete abzuleiten.

Siehe dazu auch:

  • Another way of restoring files after a Gpcode attack, Blog-Eintrag bei Kaspersky
  • Verschlüsselungstrojaner GPcode ein Schnippchen schlagen, Meldung auf heise Security

(cr/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (68 Beiträge)

Themen-Forum Verschlüsselung


English version: New tool for GPcode trojan victims from Kaspersky

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska