Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Cryptography & Encryption Ver- und Entschlüsselung, Algorithmen, Kryptoanalyse ? Kryptographie in der Praxis. Blowfish, Triple-DES, XOR u.a.

verschluesselter text

Diskussion: verschluesselter text im Forum Cryptography & Encryption, in der Kategorie Security Area; Anzeige sodala, hätt ma ne aufgabe fuer die profis hier in sachen krypto, weil ich mich selber net so ganz ...

Antwort
Alt 30.01.06, 20:25   #1 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard verschluesselter text

Anzeige

sodala, hätt ma ne aufgabe fuer die profis hier in sachen krypto, weil ich mich selber net so ganz auskenn (tu zwar alles, mich zu informieren aber hab net so viele anhaltspunkte)
also, folgendes problem (bisschen ausschweifender erläutert):
in unserer schule hat so ein scherzkeks (den ich sehr wohl kenne) die kompletten pcs mit nem selbergeschriebenen keylogger infiziert, der praktisch alles loggt und die logs dann auf dem schuleigenen server speichert. das eigentliche problem ist, dass diese logs verschluesselt sind, und ich bis jetzt nicht rausfinden konnte, wie.
folgende anhaltspunkte hab ich:
die logs beginnen immer mit

Zitat:
use command (Resource: '\\bibl-52n\C$'; User: 'Administrator'; Pass: 'xxx') was successful!
Start: Donnerstag, 01.12.05 - 01:32:25
User: Administrator; SwappedMouseButtons: false; DoubleClickTime: 500ms; NumLock: true; CapsLock: false
wobei in der ersten zeile der computername verändert ist oder die erste zeile komplett fehlt, in der zweiten zeile das datum variiert, die dritte jedoch ziemlich gleich bleibt.
danach folgen sehr viele timestamps a la " [11:29:00]" (mit tabstopp davor) und insgesamt sehr viele "[" und "]"
so, meine frage ist jetz: ist es möglich, anhand dieser anhaltspunkte ein solches file zu entschluesseln oder den schluessel herauszufinden, insbesondere wenn die verschluesselung triple-des oder aes ist?

habe versucht, den code des keyloggers zu reversen, nachdem ich den dummen packer umgangen habe, bekomme ich jetzt jedoch endlose borland-library-aufrufe aus denen man genausowenig schlau wird.
ich hab mal ein solches log angehängt, aber das einzige was ich bis jetzt herausgefunden habe ist, dass sämtliche dateien mit 39 05 00 00 (hex) beginnen.
naja, falls irgenwer ne idee hat, sacht bescheid ;-)
anmerkung: die dateien im anhang sind nicht die selben, sondern nur beispiele fuer eine ver- und eine entschluesseltes file!)
Angehängte Dateien
Dateityp: rar keylog.rar (32,3 KB, 77x aufgerufen)
heinzelJacKy ist offline   Mit Zitat antworten
Alt 30.01.06, 20:53   #2 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
also wenn es 3DES oder AES ist, hast du sehr schlechte Karten. Die einzige Möglichkeit wäre den Quellcode zu disassemblieren und dann nach dem Key zu suchen.

Aber ich finde man kann seine Zeit sinvoller verwenden
Elderan ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 30.01.06, 21:18   #3 (permalink)
Themenstarter
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

nuja, wahrscheinlich kann man das wirklich, aber ich benuetz es praktisch als einstieg in kryptographie und reverse-engineering, weil mich beides interessiert, hätt ja sein können dass noch n paar solche leute gibt.wahrscheinlich isses wirklich recht sinnlos, aber wenigstends besser als nen virus zu schreiben und den dann zu verbreiten, denk ich zumindest mal..
heinzelJacKy ist offline   Mit Zitat antworten
Alt 31.01.06, 13:18   #4 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
ein guter Einstieg wäre z.B., wenn du selber mal bekannte Algorithmen implementierst (TEA und Blowfish sind recht leicht), allerdings ohne von fertigen Versionen abzugucken.
Natürlich musst du dann noch verstehen wie diese Algos. arbeiten.
Elderan ist offline   Mit Zitat antworten
Alt 01.02.06, 18:38   #5 (permalink)
Themenstarter
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

hm ok, momentan sehen die erfolgschancen fuer das "projekt" eh eher gering aus, da ich zwar mit reverse-engineering schon fuendig geworden bin, allerdings das ganze mit borland programmiert wurde, das heißt endlose library-calls und bekackte ansistring-objekte... in assembler net grad leicht zu lesen.
aber ich werd mich mal daran machen, sowas in der richtung zu implementieren wenn ich grad sonst nix vorhab
heinzelJacKy ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Cryptography & Encryption » verschluesselter text
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Verschlüsselter Text boehmi Hacks & Crackmes 8 17.04.10 08:24
russischer Text sprudelgehirn (Web-) Design und webbasierte Sprachen 4 03.10.09 13:40
assembler :(.text+0x6a): relocation truncated to fit: R_386_16 against `.text:' <b00n> Code Kitchen 0 05.02.09 12:07
Text formatieren jami (Web-) Design und webbasierte Sprachen 2 19.02.07 19:31
Text scannen TheEvilOne Off topic-Zone 8 18.11.01 16:54


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61