"Ein öffentlicher Schlüssel mit 1024-Bit RSA wird dabei einmalig erzeugt. Er wird für die Verschlüsselung genutzt und wiederum mit dem privaten Schlüssel der Erpresser verschlüsselt."
Das ist natürlich unfug; falls die es so machen müssten Sie ein SCHLÜSSELPAAR erzeugen. Dabei muss man den Public Key (E) NICHT verschlüsseln und rechnet (AESKEY)^E mod N. Der erzeugte Private Key (D) müsste mit dem PUBLIC(!) Key der Erpresser verschlüsselt und abgespeichert werden.
Aber warum so umständlich?! Warum bringt der Trojaner nicht einfach den Public Key (N, E) der Erpresser mit?
Dann wird ein zufälliger AES Key generiert, alles mit AES256 verschlüsselt und abschließend der AES Key mit RSA verschlüsselt und in (C) abgespeichert.
C = AESKEY^E mod N
Wer seine Daten haben möchte meldet C an die Erpresser, und die rechnen
AESKEY = C^D mod N, mit ihrem Erpresser Private Key (N, D) und senden AESKEY zurück ans Opfer :)
Jetzt könnte man meinen D ist berechenbar, wenn auch nur ein Opfer zahlt.
D = Log(AESKEY) zur Basis C im Restklassenring N, nur gibt es kein Lösungsverfahren zum sog. Diskreten-Logarithmus...
Benutzer wird von Ihnen ignoriert. Anzeigen
richtig, ich habe das etwas einfacher ausgedrückt, als Quelle
http://nakedsecurity.sophos.com/2012/09/14/new-technique-in-ransomware-explained/
verwendet, da steht es auch richtig.
Gardwin
Benutzer wird von Ihnen ignoriert. Anzeigen
*******
Das Ding verschlüsselt die Daten auch nicht vollständig, sondern nur den Header, würde bei 1293290482394 Daten im Ordner "Eigene Dateien" sonst auch Jahre dauern bevor er sich zeigt.
Es ist perfide.
Allerdings muss man den "Entwicklern" ein Funken Menschlichkeit zu schreiben, da in den Dingern, die ich untersucht habe die Möglichkeit enthalten war, die Dateien nach Zahlung wieder zu entschlüsseln, in dem der Key vom Server rausgegeben wird. Problem dabei nur, nach der Zahlung wird zwar das "Geld" mit höchster Priorität an die Server weitergeleitet, aber der Key zum entschlüsseln nicht, da der Server überlastet ist. Tja...
Btw. in der Version die ich mach vor 'ner Weile in die Hände bekommen hatte wurde der ganze Foo über HTTPS verschickt an ein PHP-Script, dass 'n MySQL-Entry erstellt hat.
1 mal bearbeitet, zuletzt am 02.02.13 11:37 durch ap (Golem.de).
Benutzer wird von Ihnen ignoriert. Anzeigen
Verstehen Sie den Unterschied zwischen "IT-News für Profis" und "News für IT-Profis"? Der Artikel liefert Ersteres, Sie erwarten Letzteres. Ich hoffe ich konnte Ihr Verständnisproblem lösen. Schönes Wochenende noch!
Benutzer wird von Ihnen ignoriert. Anzeigen
Köstlich, wie sich jeder gleich wieder in seinem Profi-Image gekränkt fühlt.
Benutzer wird von Ihnen ignoriert. Anzeigen
Die von mir beanstandetete Aussage ist mittlerweile von Golem duch Sternchen ersetzt worden, womit unsere Beitrage mehr oder weniger hinfällig sind.
Benutzer wird von Ihnen ignoriert. Anzeigen
Nach wie vor falsch:
"Aktuelle Versionen der Malware, die unter dem Namen Citadel, Reveton oder Troj/Ransom kursieren, sind inzwischen weit ausgeklügelter, wie die Sicherheitsexperten bei Sophos sagen: Die Ransomware nutzt dabei asymmetrische Schlüssel. Ein öffentlicher Schlüssel mit 1024-Bit RSA wird dabei einmalig erzeugt. Er wird für die Verschlüsselung genutzt und wiederum mit dem privaten Schlüssel der Erpresser verschlüsselt. Dieser liegt auf den Servern der Erpresser und nur damit lassen sich die Daten wieder entschlüsseln."
Der Sophos Post wird vollkommen falsch zitiert!
Sophos schreibt:
* Die Malware generiert einen symmetrische Schlüssel (AES Key)
* Die Malware enthält den RSA Public Key des asymmetrische Schlüssels
* Die Malware verschlüsselt den AES Key mit dem Public Key per RSA
* Nur die Erpresser kennen den RSA Secret Key (und können damit den AES Key entschlüsseln)
Was Golem schreibt ist verwirrend & falsch.
Benutzer wird von Ihnen ignoriert. Anzeigen
Downloadfunktion für Streaming in Deutschland verboten
Ein Spendenkonzert, die Gema und das Prinzip
Forza 5, Drive Club und Gran Turismo 6 angespielt
GPS für AR.Drone 2.0 ermöglicht autonome Flüge
NSA-Hacker verursachen weltweit Systemabstürze
Kommentare: 319 | letzter Beitrag 18:06 Uhr
Kommentare: 267 | letzter Beitrag 15:12 Uhr
Kommentare: 251 | letzter Beitrag 17:42 Uhr
Kommentare: 248 | letzter Beitrag 18.06. 20:28
Kommentare: 164 | letzter Beitrag 16:41 Uhr
E-Mail an news@golem.de

Microsoft hat sein soziales Netzwerk Socl mit neuen Funktionen ausgestattet. Nutzer können Memes und Video-Playlists erstellen und Bilder animieren. Das Netzwerk bleibt ein Experiment.

Der Atari-Gründer Nolan Bushnell warnt die Spielebranche: Sie tue nichts, um dafür zu sorgen, dass heutige Spiele auch in Zukunft verfügbar bleiben. Besonders der heute oft übliche Onlinezwang mache ihm Sorgen.

Die Denic will bei der Löschung von Domains eine Übergangsfrist einführen. Im Februar waren einige Firmendomains versehentlich gelöscht und zur Registrierung freigegeben worden.

Der Mann, der den Prism-Skandal aufgedeckt hat, möchte in Island Schutz vor der Verfolgung durch die US-Regierung suchen. Das hat die Regierung Islands offiziell bestätigt.

Das Sicherheitsunternehmen Kaspersky entwickelt ein eigenes Betriebssystem, das kritische Infrastruktur absichern soll. Der Code soll dazu auch Zertifizierungsbehörden zur Verfügung gestellt werden.

Das Internet ist für die Kanzlerin immer noch "Neuland". Eine Steilvorlage für Witze und Spott über die Netzkompetenz von Merkel und der CDU.