{"id":192145,"date":"2017-07-09T10:45:44","date_gmt":"2017-07-09T08:45:44","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=192145"},"modified":"2021-08-18T22:48:32","modified_gmt":"2021-08-18T20:48:32","slug":"vage-hoffnung-verschlsselung-von-notpetya-geknackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/07\/09\/vage-hoffnung-verschlsselung-von-notpetya-geknackt\/","title":{"rendered":"Vage Hoffnung: Verschl&uuml;sselung von NotPetya knackbar"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Halbwegs gute Nachrichten von Opfern der Ransomware NotPetya, die ja Ende Juni 2017 Rechner in Firmen unbrauchbar machte und Dateien verschl\u00fcsselte. Einem Sicherheitsforscher ist es gelungen, verschl\u00fcsselte Dateien wiederherzustellen (indem der Code analysiert wurde und verschl\u00fcsselte Daten geknackt wurden). Die schlechte Nachricht: Das Ganze ist sehr aufw\u00e4ndig, ein einfaches Tool zum Entschl\u00fcsseln steht (bisher) nicht zur Verf\u00fcgung. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/1160b6aae08b4d3da4cd3ed6b6e642cf\" width=\"1\" height=\"1\"\/>\u00dcber den Angriff des Verschl\u00fcsselungstrojaners NotPetya, den einige Sicherheitsforscher als Wiper bezeichnen, da er auf Zerst\u00f6rung und maximalen Schaden ausgelegt war, hatte ich im Blog ja umfassend berichtet (siehe Link-Liste am Artikelende). <\/p>\n<h2>Fehler des Malwareentwicklers hilft<\/h2>\n<p>Die Malware NotPetya war wohl recht ausgekl\u00fcgelt, weist im Code aber zahlreiche Bugs auf. Sicherheitsforschern der Firma Positive Technologies ist es nun gelungen, Dateien zu entschl\u00fcsseln. Problem: Die brauchten keinen Key, sondern konnte das Ganze per Plain Text-Angriff bewerkstelligen. Die Info \u00fcber den Erfolg findet sich in <a href=\"https:\/\/web.archive.org\/web\/20210225052832\/https:\/\/blog.ptsecurity.com\/2017\/07\/recovering-data-from-disk-encrypted-by.html\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag<\/a> (Englisch) der Firma. Die Forscher schreiben:<\/p>\n<blockquote>\n<p><a href=\"https:\/\/web.archive.org\/web\/20210226071931\/http:\/\/blog.ptsecurity.com\/2017\/06\/notpetya-and-petya-compared-any-hope.html\" target=\"_blank\" rel=\"noopener\">It turned out<\/a> that the creators of NotPetya made an error in their implementation of the Salsa20 algorithm. Due to this error, half of the encryption key bytes were not used in any way. This reduction in key length from 256 to 128 bits, unfortunately, still does not leave any hope of decrypting data in a reasonable time.<\/p>\n<\/blockquote>\n<p>Den Autoren der Malware ist ein Fehler in der Implementierung des zur Berechnung der Schl\u00fcssel verwendeten Salsa20-Algorithmus unterlaufen. Die H\u00e4lfte der m\u00f6glichen Schl\u00fcssel wurde nicht verwendet. Damit wurde die Schl\u00fcssell\u00e4nge von 256 auf 128 Bit reduziert. Allerdings ist dort der Aufwand zur Berechnung der Schl\u00fcssel immer noch so hoch, dass sich das Ganze nicht in absehbarer Zeit abwickeln l\u00e4sst.<\/p>\n<p>Allerdings gab es weitere Einschr\u00e4nkungen in der Art, wie der Salsa20-Algorithmus angewendet wurde. Am Ende des Tages war es m\u00f6glich, Dateien ohne Key zu entschl\u00fcsseln. In ihrem Blog-Beitrag gehen die Sicherheitsforscher auf die Funktionsweise des Salsa20-Algorithmus ein \u2013 was aber nicht so interessant ist. Spannender ist, dass dem Entwickler der Malware weitere Fehler unterlaufen sind. So konnten viele Werte mit einem einfache Plain-Text-Angriff ausprobiert werden. <\/p>\n<p>Am Ende des Tages konnten verschl\u00fcsselte Informationen und Dateien an Hand einer bekannten Datei restauriert werden. Das ist der gute Teil der Nachricht. Der schlechtere Teil: Da die Schl\u00fcssel wohl nicht geknackt werden konnten, ist das Restaurieren der verschl\u00fcsselten Dateien wohl recht aufw\u00e4ndig. Es gibt die Hoffnung, dass Spezialfirmen zur Datenrettung eine entsprechende Software entwickeln. Dies wird sich aber nur bei sehr wertvollen Daten finanziell lohnen. Die Sch\u00e4den durch Produktionsausf\u00e4lle sind da wohl h\u00f6her und viele Betroffene haben (hoffentlich) Backups der betreffenden Dateien. (<a href=\"https:\/\/www.neowin.net\/news\/security-firm-manages-to-recover-encrypted-affected-by-latest-petya-attack\" target=\"_blank\" rel=\"noopener\">via<\/a>, <a href=\"http:\/\/www.bbc.com\/news\/technology-40530316\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/07\/07\/master-key-der-petya-ransomware-freigegeben\/\">Master-Key der Petya Ransomware freigegeben<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/07\/06\/eset-analyse-zu-not-petyadiskcoder-c-verbreitung\/\">ESET Analyse zu Not Petya\/Diskcoder.C Verbreitung<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/07\/01\/neues-zu-petya-zahl-der-infektionen-ziele-und-mehr\/\">Neues zu Petya: Zahl der Infektionen, Ziele und mehr \u2026<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/06\/28\/neues-zur-petya-ransomware-killswitch-gefunden\/\">Neues zur Petya Ransomware \u2013 Gegenmittel gefunden?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/06\/27\/achtung-petya-ransomware-befllt-weltweit-system\/\">Achtung: Petya Ransomware bef\u00e4llt weltweit Systeme<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Halbwegs gute Nachrichten von Opfern der Ransomware NotPetya, die ja Ende Juni 2017 Rechner in Firmen unbrauchbar machte und Dateien verschl\u00fcsselte. Einem Sicherheitsforscher ist es gelungen, verschl\u00fcsselte Dateien wiederherzustellen (indem der Code analysiert wurde und verschl\u00fcsselte Daten geknackt wurden). Die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2017\/07\/09\/vage-hoffnung-verschlsselung-von-notpetya-geknackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-192145","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/192145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=192145"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/192145\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=192145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=192145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=192145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}