.ODIN

ODIN Datei

Locky Ransomware Encrypted File (.odin variant)
Frage stellen
SCHNELLE ANTWORT

Eine .odin-Datei ist ein Dokument, Foto, eine Datenbank oder eine andere Datei, die von der Locky Ransomware verschlüsselt wurde. Locky begann im September 2016 damit, die Dateiendung .odin an die gesperrten Dateien anzuhängen und jede Datei in eine zufällige hexadezimale Zeichenfolge umzubenennen. Sie können die Datei nicht normal öffnen, da ihr Inhalt mit AES-128- und RSA-2048-Verschlüsselung unkenntlich gemacht wurde und kein kostenloser Decryptor existiert. Die praktische Lösung besteht darin, die Malware zu entfernen und die Originale aus einem sauberen Backup oder einer Schattenkopie wiederherzustellen, sofern eine solche überlebt hat.

Entwickler: Locky ransomware operators (unknown criminal group) Kategorie: Verschlüsselte Dateien MIME: application/octet-stream
VERFÜGBAR AUF Windows
Verwandt: .CRYPT · .SDOC · .AXX · .REM

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Jun 18, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das ODIN-Dateiformat?

Eine .odin-Datei ist eine persönliche Datei, die von der Locky Ransomware verschlüsselt wurde. Locky ist eine Windows-Malware-Familie, die erstmals Anfang 2016 auftauchte und Dokumente, Fotos, Datenbanken und Archive sperrt, um anschließend Lösegeld für deren Rückgabe zu fordern. Um den September 2016 herum wechselten die Betreiber die angehängte Dateiendung von .zepto zu .odin und benannten die Variante nach dem nordischen Gott. Forscher von Fortinet fanden heraus, dass der .odin-Code zu 98-99 % identisch mit dem früheren .zepto-Build war, es handelt sich also um dieselbe Malware unter einem neuen Label.

Wenn Locky ausgeführt wird, scannt es nach etwa 400 Dateitypen, verschlüsselt jeden einzelnen mit AES-128 und sperrt den AES-Schlüssel innerhalb einer RSA-2048-Verschlüsselung. Anschließend wird jede Datei in eine hexadezimale Kennung wie 5FBZ55IG-S575-7GEF-2C7B-5B22862C2225.odin umbenannt, wobei der ursprüngliche Name verworfen wird. Zudem löscht es Windows-Schattenkopien (Shadow Volume Copies) und hinterlässt Erpresserbriefe mit den Namen _HOWDO_text.html und _HOWDO_text.bmp. Das Finden von .odin-Dateien bedeutet, dass der Computer infiziert wurde, und nicht, dass Sie ein ungewöhnliches Format besitzen.

Sicherheit

RISIKO: HIGH

The presence of .odin files means the computer was hit by active ransomware. The .odin files themselves are inert encrypted data and cannot execute, but they signal that Locky ran on the system, deleted shadow copies and may still be present. Never pay the ransom without expert advice, and treat the machine as compromised until it is fully cleaned and, ideally, wiped and rebuilt from a trusted backup.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMELocky Ransomware Encrypted File (.odin variant)alias Odin File Extension Ransomware, Odin virus
ENTWICKLERLocky ransomware operators (unknown criminal group)seit September 2016
MIME TYPEapplication/octet-stream
TYPEncrypted binary (malware output)
Diese Erweiterung wird auch verwendet von…
  • Samsung Odin firmware package - The Odin flashing tool for Samsung Galaxy devices uses firmware files, but those are typically .tar or .tar.md5 archives rather than a .odin extension. Unrelated to the ransomware.
  • ODIN application data - A handful of niche applications have used .odin for internal data or backup files. These are legitimate and unrelated to Locky.

Programme zum Öffnen von ODIN-Dateien

Windows4 apps
Malwarebytes Freemium Run a full scan to detect and remove the Locky infection before attempting any recovery, since the encrypted .odin files themselves cannot be opened.
Emsisoft Anti-Malware Kostenpflichtig Scan the machine to clean out the ransomware, then check Emsisoft's decryptor catalog to confirm whether any tool covers your variant (none exists for Locky .odin).
Windows File Recovery / Shadow Explorer Kostenlos Browse Volume Shadow Copies to restore earlier unencrypted versions of the files, though Locky usually deletes these.
ID Ransomware Kostenlos Upload a ransom note and an .odin sample to confirm the exact ransomware family and whether any decryption is currently possible.

Technische Details

technische Spezifikation
EncodingAES-128 (ECB mode) file encryption with the AES key protected by RSA-2048
Byte orderN/A (encrypted ciphertext)
ContainerNone; the original file is overwritten in place as raw ciphertext with a renamed filename
EncryptionRSA-2048 + AES-128. The AES session keys are generated server-side by the attacker's command-and-control infrastructure, so the private key needed for decryption never stays on the victim machine.
Typical sizeRoughly the same size as the original encrypted file
StructureThe plaintext of a targeted document, image, database or archive is replaced by AES-128 ciphertext. The file is then renamed to a hexadecimal identifier of the form [8]-[4]-[4]-[4]-[12] followed by the .odin extension (for example 5FBZ55IG-S575-7GEF-2C7B-5B22862C2225.odin). The original name and extension are not preserved on disk.
PlatformsWindows
NotesLocky's .odin variant targets roughly 400 to 460 file types across documents, databases, images and archives. It deletes Windows Shadow Volume Copies to block local recovery and drops ransom notes named _HOWDO_text.html, _HOWDO_text.bmp and _[2-digit-number]_HOWDO_text.html. It is delivered by spam email carrying WSF/JS script attachments or macro-laden Office documents that download an encrypted DLL and run it via rundll32.exe. Despite the name, victims are infected by Locky using the .odin extension, not a separate 'Odin' malware family; code comparison shows a 98-99% match with the earlier .zepto variant.
VeröffentlichtSeptember 2016

ODIN-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit ODIN-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu ODIN-Dateien.

Häufig gestellte Fragen

Wie öffne ich eine .odin-Datei?
Sie können sie nicht im herkömmlichen Sinne öffnen. Die Datei ist durch die Locky Ransomware verschlüsselt und ihr Inhalt ist unlesbar. Der einzige Weg, nutzbare Daten zurückzuerhalten, besteht darin, die Originaldatei nach dem Entfernen der Malware aus einem Backup oder einer Schattenkopie wiederherzustellen.
Kann ich .odin-Dateien kostenlos entschlüsseln?
Nein. Es gibt keinen kostenlosen oder öffentlichen Decryptor für die Locky .odin-Variante. Der AES-Schlüssel ist durch RSA-2048 geschützt und wird auf den Servern der Angreifer aufbewahrt, sodass eine Entschlüsselung ohne diesen privaten Schlüssel nicht machbar ist.
Ist die .odin-Datei selbst gefährlich?
Die verschlüsselte .odin-Datei ist inaktiv und kann sich nicht von selbst ausführen oder verbreiten. Die Gefahr besteht darin, dass ihre Existenz beweist, dass Locky Ransomware auf dem System ausgeführt wurde. Daher sollte der Rechner sofort gescannt und bereinigt werden.
Sollte ich das Lösegeld bezahlen, um meine .odin-Dateien wiederherzustellen?
Sicherheitsexperten raten von einer Zahlung ab. Zahlungen finanzieren kriminelle Operationen und es gibt keine Garantie, dass Sie einen funktionierenden Schlüssel erhalten. Die Wiederherstellung aus einem Backup ist der empfohlene Weg.
Warum wurden meine Dateien in zufällige Zeichen umbenannt?
Locky benennt jede verschlüsselte Datei in eine hexadezimale Kennung wie 5FBZ55IG-S575-7GEF-2C7B-5B22862C2225.odin um und verwirft den ursprünglichen Namen. Dies ist ein normales Verhalten für diese Variante und macht es schwieriger zu erkennen, welche Datei welche war.
Ist Odin eine von Locky getrennte Ransomware?
Nein. Trotz des Namens werden .odin-Dateien von Locky unter Verwendung der Endung .odin erzeugt. Code-Analysen zeigten eine 98-99%ige Übereinstimmung mit der früheren .zepto Locky-Variante, was bestätigt, dass es sich um dieselbe Malware-Familie handelt.

Quellen

1Wikipedia - Lockyen.wikipedia.org
2Bleeping Computer - Locky Ransomware now uses the .ODIN extensionwww.bleepingcomputer.com

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.BINCD/DVD Disc Image (BIN/CUE)
3.MDMarkdown Document
4.RPMSGRestricted Permission Message
5.PARTPartial Download File
6.CRDOWNLOADChrome Partial Download File
7.NOMEDIAAndroid No-Media Marker File
8.PRDXSoftMaker Presentations Document
9.PRO6XProPresenter 6 Bundle File
10.SWFSmall Web Format (Shockwave Flash)

Verwandte Erweiterungen

.CRYPTWhatsApp Encrypted Message Database Backup
.SDOCOracle IRM Sealed Word Document
.AXXAxCrypt Encrypted File
.REMBlackBerry Encrypted Media Card File
.DLCDownload Link Container
.SECPGP Secret Key Ring File

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen