{"id":8841,"date":"2016-10-03T16:07:10","date_gmt":"2016-10-03T16:07:10","guid":{"rendered":"https:\/\/kasperskydaily.com\/germany\/?p=8841"},"modified":"2020-02-26T18:44:54","modified_gmt":"2020-02-26T16:44:54","slug":"polyglot-decryptor","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/polyglot-decryptor\/8841\/","title":{"rendered":"MarsJoke: der Verschl\u00fcsseler und sein Gegenmittel"},"content":{"rendered":"<p>Jeden Tag erscheinen neue Versionen und Variationen von Ransomware. Ersteller von Malware sind sich noch immer sicher, dass Ransomware ihr Ticket zum Gl\u00fcck ist, trotz der Tatsache, dass Strafverfolgungsbeh\u00f6rden diesem Problem immer mehr Aufmerksamkeit schenken.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/10\/06134131\/polyglot-decryptor-1-1024x672.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-13141\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/10\/06134131\/polyglot-decryptor-1-1024x672.jpg\" alt=\"MarsJoke: the cryptor and the cure\" width=\"1280\" height=\"840\"><\/a><\/p>\n<p>Tats\u00e4chlich gibt es immer mehr unterschiedliche Versionen da drau\u00dfen, da Ersteller von Ransomware damit begonnen haben, sich zu wiederholen oder die Arbeit anderer zu kopieren. So ist z. B. der vor kurzem entdeckte\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"https:\/\/securelist.com\/blog\/research\/76182\/polyglot-the-fake-ctb-locker\/\" target=\"_blank\" rel=\"noopener\">Crypto-Trojaner Polyglot<\/a>, alias MarsJoke, eine F\u00e4lschung der ber\u00fcchtigten (und sehr unangenehmen)\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"https:\/\/www.kaspersky.com\/blog\/new-version-ctb-locker\/7310\/\" target=\"_blank\" rel=\"noopener nofollow\">CTB-Locker-Ransomware<\/a>.<\/p>\n<p>Man findet Spuren von CTB-Locker im ganzen Polyglot. Sein Interface erinnert extrem an den \u00e4lteren Trojaner. Es \u00e4ndert den Bildschirmhintergrund des Opfers genauso wie CTB-Locker und es werden f\u00fcnf Dateien kostenlos entschl\u00fcsselt, um zu beweisen, dass sie entschl\u00fcsselt werden k\u00f6nnen.<\/p>\n<p>Die Anweisungen von Polyglot an das Opfer sind auch mit denen von CTB-Locker identisch \u2014 der Text scheint so, als w\u00e4re er kopiert und eingef\u00fcgt worden. Selbst das \u201eAnfrage gescheitert\u201c-Fenster, das angezeigt wird, fall es kein Internet gibt, sieht genauso aus.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/10\/06134130\/polyglot-comparison-screen-1024x335.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-13139\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/10\/06134130\/polyglot-comparison-screen-1024x335.png\" alt=\"MarsJoke: the cryptor and the cure\" width=\"1571\" height=\"515\"><\/a><\/p>\n<p>Die Verschl\u00fcsselungsalgorithmen von Polyglot sind ebenfalls die gleichen \u2014 und sie sind recht stark.<\/p>\n<p>Polyglot wird \u00fcberwiegend \u00fcber Spam \u00fcbertragen \u2013 die E-Mail enth\u00e4lt sch\u00e4dliche Links, die angeblich zu wichtigen Dokumenten f\u00fchren. Nat\u00fcrlich gibt es keine Dokumente \u2013 nur ein Archiv mit sch\u00e4dlichen ausf\u00fchrbaren Dateien. Nach der Installation stellt Polyglot eine Verbindung mit einem Command-and-Control-Server her, um Informationen zum infizierten PC zu verschicken und das L\u00f6segeld festzulegen. In unserem Fall verlangte es 0,7 Bitcoins, was ungef\u00e4hr 285 \u20ac betr\u00e4gt.<\/p>\n<p>Vielleicht ist der einzige sichtbare Unterschied zwischen CTB-Locker und seinem neuen Klon, dass MarsJoke\/Polyglot die verschl\u00fcsselten Dateien mit ihren originalen Erweiterungen beibeh\u00e4lt, wobei CTB-Locker die Erweiterung \u00e4ndert \u2013 normalerweise zu .ctbl oder .ctb2.<\/p>\n<p>Trotz der scheinbaren \u00c4hnlichkeiten zwischen Polyglot und CTB-Locker, handelt es sich um\u00a0zwei komplett unterschiedliche Malware-Arten. Sie teilen beinahe keinen Code. Unsere Experten denken, dass durch die Imitation des Aussehens von CTB-Locker die Ersteller von Polyglot versuchten, Forscher auf den falschen Pfad zu lenken.<\/p>\n<p><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/10\/06134129\/polyglot-comparison-screen2-1024x336.png\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-13140\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2016\/10\/06134129\/polyglot-comparison-screen2-1024x336.png\" alt=\"MarsJoke: the cryptor and the cure\" width=\"1572\" height=\"514\"><\/a><\/p>\n<div class=\"pullquote\">Gl\u00fccklicherweise ist den Erstellern von Polyglot beim Schl\u00fcsselgenerator ein Fehler unterlaufen, wodurch Forscher von Kaspersky Lab einen kostenlosen Entschl\u00fcsseler entwickeln konnten<\/div>\n<p>Wie Sie vielleicht wissen, gibt es keinen Weg, um durch CTB-Locker verschl\u00fcsselte Dateien ohne eine L\u00f6segeldzahlung zu entschl\u00fcsseln. Und nochmal: Polyglot und CTB-Locker sind im Grunde nicht gleich. Und gl\u00fccklicherweise ist den Erstellern von Polyglot beim Schl\u00fcsselgenerator ein Fehler unterlaufen, und dadurch konnten Forscher von Kaspersky Lab eine L\u00f6sung entwickeln \u2013 ein kostenloses Programm, das alle besch\u00e4digten Dateien entschl\u00fcsseln kann.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Wie Sie von der #Ransomware #Polyglot\/#MarsJoke verschl\u00fcsselte Dateien entschl\u00fcsseln<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FE9bx&amp;text=Wie+Sie+von+der+%23Ransomware+%23Polyglot%2F%23MarsJoke+verschl%C3%BCsselte+Dateien+entschl%C3%BCsseln\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>Um die von Polyglot\/MarsJoke verschl\u00fcsselten Dateien zu entschl\u00fcsseln, downloaden und installieren Sie das kostenlose Programm RannohDecryptor (Version 1.9.3.0 oder neuer) von\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"http:\/\/noransom.kaspersky.com\/\" target=\"_blank\" rel=\"noopener\">noransom.kaspersky.com<\/a>. Es wird Ihre Dateien wieder herstellen.<\/p>\n<p>Ehrlich gesagt, hatten wir mit Polyglot\/MarsJoke Gl\u00fcck. Ersteller von Malware passen sich konstant an und verbessern ihre Werke. Nachdem wir z. B. \u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"https:\/\/www.kaspersky.de\/blog\/cryptxxx-ransomware\/7513\/\" target=\"_blank\" rel=\"noopener\">CryptXXX<\/a>\u00a0dreimal gel\u00f6st hatten, verbesserten seine Erfinder den Verschl\u00fcsselungsalgorithmus so sehr, dass er unser Programmen \u00fcberstieg. Vielleicht wird den Erfinden von Polyglot das Gleiche gelingen. Fazit: Sie k\u00f6nnen sich nicht darauf verlassen, dass es ein Entschl\u00fcsselungsprogramm mit allen Ransomware-Arten auf sich nehmen kann, auf die Sie sto\u00dfen k\u00f6nnen.<\/p>\n<p>Um vor Ransomware gesch\u00fctzt zu sein, ist es am besten, sie zu entdecken, bevor sie mit ihrem Werk beginnen kann. Und genau das ist die Aufgabe einer guten Antivirusl\u00f6sung \u2014 wie\u00a0<a style=\"font-style: inherit;font-weight: inherit\" href=\"https:\/\/www.kaspersky.com\/de\/internet-security\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security<\/a>.<\/p>\n<p>Um auf der sicheren Seite zu sein, empfehlen wir, eine regelm\u00e4\u00dfige Sicherungskopie Ihrer Daten zu erstellen und keine verd\u00e4chtigen Anh\u00e4nge zu \u00f6ffnen oder auf verd\u00e4chtige Links zu klicken.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Polyglot, alias MarsJoke, wollte weit hinaus. Es versuchte, der n\u00e4chste CTB-Locker zu werden\u2014 aber wir haben das Gegenmittel.<\/p>\n","protected":false},"author":696,"featured_media":8842,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[1471,2202,1504,286,2306,535,2288,257,2147,2307],"class_list":{"0":"post-8841","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ctb-locker","9":"tag-entschlusseler","10":"tag-entschlusselung","11":"tag-kaspersky-lab","12":"tag-marsjoke","13":"tag-ransomware","14":"tag-tools","15":"tag-trojaner","16":"tag-verschlusseler","17":"tag-zipcryptor"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/polyglot-decryptor\/8841\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/polyglot-decryptor\/7736\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/polyglot-decryptor\/7743\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/polyglot-decryptor\/7790\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/polyglot-decryptor\/9217\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/polyglot-decryptor\/9075\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/polyglot-decryptor\/13245\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/polyglot-decryptor\/2479\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/polyglot-decryptor\/13138\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/polyglot-decryptor\/6119\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/polyglot-decryptor\/6607\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/polyglot-decryptor\/5468\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/polyglot-decryptor\/12751\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/polyglot-decryptor\/13245\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/polyglot-decryptor\/13138\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/polyglot-decryptor\/13138\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/ctb-locker\/","name":"CTB-Locker"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/8841","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=8841"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/8841\/revisions"}],"predecessor-version":[{"id":23110,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/8841\/revisions\/23110"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/8842"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=8841"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=8841"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=8841"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}