.ODIN

ODIN-bestand

Locky Ransomware Encrypted File (.odin variant)
Stel een vraag
SNEL ANTWOORD

Een .odin-bestand is een document, foto, database of ander bestand dat is versleuteld door de Locky ransomware. Locky begon in september 2016 de extensie .odin toe te voegen aan de bestanden die het vergrendelde, waarbij elk bestand werd hernoemd naar een willekeurige hexadecimale reeks. U kunt het bestand niet normaal openen omdat de inhoud is versleuteld met AES-128 en RSA-2048 encryptie, en er is geen gratis decryptor beschikbaar. De praktische oplossing is om de malware te verwijderen en de originelen te herstellen vanaf een schone back-up of een schaduwkopie als deze bewaard is gebleven.

Ontwikkelaar: Locky ransomware operators (unknown criminal group) Categorie: Versleutelde bestanden MIME: application/octet-stream
OPENT OP Windows
Gerelateerd: .CRYPT · .SDOC · .AXX · .REM

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Jun 18, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het ODIN-bestandsformaat?

Een .odin-bestand is een persoonlijk bestand dat is versleuteld door de Locky ransomware. Locky is een Windows-malwarefamilie die voor het eerst verscheen in het begin van 2016 en documenten, foto's, databases en archieven vergrendelt, om vervolgens betaling te eisen voor de teruggave ervan. Rond september 2016 schakelden de beheerders over van de extensie .zepto naar .odin, waarbij de variant werd vernoemd naar de Noorse god. Onderzoekers van Fortinet ontdekten dat de .odin-code voor 98-99% identiek was aan de eerdere .zepto-versie, dus het is dezelfde malware onder een nieuw label.

Wanneer Locky wordt uitgevoerd, scant het naar ongeveer 400 bestandstypen, versleutelt het elk type met AES-128 en vergrendelt het de AES-sleutel binnen een RSA-2048-versleuteling. Vervolgens hernoemt het elk bestand naar een hexadecimale identificatie zoals 5FBZ55IG-S575-7GEF-2C7B-5B22862C2225.odin, waarbij de oorspronkelijke naam verloren gaat. Het verwijdert ook Windows Shadow Volume Copies en plaatst losgeldberichten met de namen _HOWDO_text.html en _HOWDO_text.bmp. Het vinden van .odin-bestanden betekent dat de computer geïnfecteerd is, niet dat u een ongebruikelijk bestandsformaat bezit.

Beveiliging & veiligheid

RISICO: HIGH

The presence of .odin files means the computer was hit by active ransomware. The .odin files themselves are inert encrypted data and cannot execute, but they signal that Locky ran on the system, deleted shadow copies and may still be present. Never pay the ransom without expert advice, and treat the machine as compromised until it is fully cleaned and, ideally, wiped and rebuilt from a trusted backup.

Formaatdetails

in een notendop
VOLLEDIGE NAAMLocky Ransomware Encrypted File (.odin variant)ook bekend als Odin File Extension Ransomware, Odin virus
ONTWIKKELAARLocky ransomware operators (unknown criminal group)sinds September 2016
MIME-TYPEapplication/octet-stream
TYPEEncrypted binary (malware output)
Deze extensie wordt ook gebruikt door…
  • Samsung Odin firmware package - The Odin flashing tool for Samsung Galaxy devices uses firmware files, but those are typically .tar or .tar.md5 archives rather than a .odin extension. Unrelated to the ransomware.
  • ODIN application data - A handful of niche applications have used .odin for internal data or backup files. These are legitimate and unrelated to Locky.

Programma's die ODIN-bestanden openen

Windows4 apps
Malwarebytes Freemium Run a full scan to detect and remove the Locky infection before attempting any recovery, since the encrypted .odin files themselves cannot be opened.
Emsisoft Anti-Malware Betaald Scan the machine to clean out the ransomware, then check Emsisoft's decryptor catalog to confirm whether any tool covers your variant (none exists for Locky .odin).
Windows File Recovery / Shadow Explorer Gratis Browse Volume Shadow Copies to restore earlier unencrypted versions of the files, though Locky usually deletes these.
ID Ransomware Gratis Upload a ransom note and an .odin sample to confirm the exact ransomware family and whether any decryption is currently possible.

Technische details

diepe specificaties
EncodingAES-128 (ECB mode) file encryption with the AES key protected by RSA-2048
Byte orderN/A (encrypted ciphertext)
ContainerNone; the original file is overwritten in place as raw ciphertext with a renamed filename
EncryptionRSA-2048 + AES-128. The AES session keys are generated server-side by the attacker's command-and-control infrastructure, so the private key needed for decryption never stays on the victim machine.
Typical sizeRoughly the same size as the original encrypted file
StructureThe plaintext of a targeted document, image, database or archive is replaced by AES-128 ciphertext. The file is then renamed to a hexadecimal identifier of the form [8]-[4]-[4]-[4]-[12] followed by the .odin extension (for example 5FBZ55IG-S575-7GEF-2C7B-5B22862C2225.odin). The original name and extension are not preserved on disk.
PlatformsWindows
NotesLocky's .odin variant targets roughly 400 to 460 file types across documents, databases, images and archives. It deletes Windows Shadow Volume Copies to block local recovery and drops ransom notes named _HOWDO_text.html, _HOWDO_text.bmp and _[2-digit-number]_HOWDO_text.html. It is delivered by spam email carrying WSF/JS script attachments or macro-laden Office documents that download an encrypted DLL and run it via rundll32.exe. Despite the name, victims are infected by Locky using the .odin extension, not a separate 'Odin' malware family; code comparison shows a 98-99% match with the earlier .zepto variant.
UitgebrachtSeptember 2016

ODIN conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met ODIN-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over ODIN-bestanden.

Veelgestelde vragen

Hoe open ik een .odin-bestand?
U kunt het niet in de normale zin openen. Het bestand is versleuteld door Locky ransomware en de inhoud is onleesbaar gemaakt. De enige manier om bruikbare gegevens terug te krijgen is door het originele bestand te herstellen van een back-up of schaduwkopie nadat de malware is verwijderd.
Kan ik .odin-bestanden gratis ontsleutelen?
Nee. Er is geen gratis of openbare decryptor voor de Locky .odin-variant. De AES-sleutel wordt beschermd door RSA-2048 en bewaard op de servers van de aanvallers, waardoor ontsleuteling zonder die privésleutel niet haalbaar is.
Is het .odin-bestand zelf gevaarlijk?
Het versleutelde .odin-bestand is inert en kan niet uit zichzelf worden uitgevoerd of verspreid. Het gevaar is dat het bestaan ervan bewijst dat Locky ransomware op het systeem is uitgevoerd, dus de machine moet onmiddellijk worden gescand en schoongemaakt.
Moet ik het losgeld betalen om mijn .odin-bestanden te herstellen?
Beveiligingsexperts adviseren om niet te betalen. Betaling financiert criminele activiteiten en er is geen garantie dat u een werkende sleutel ontvangt. Herstellen vanaf een back-up is het aanbevolen pad.
Waarom zijn mijn bestanden hernoemd naar willekeurige tekens?
Locky hernoemt elk versleuteld bestand naar een hexadecimale identificatie zoals 5FBZ55IG-S575-7GEF-2C7B-5B22862C2225.odin, waarbij de oorspronkelijke naam wordt weggegooid. Dit is normaal gedrag voor deze variant en maakt het moeilijker om te zien welk bestand wat was.
Is Odin een andere ransomware dan Locky?
Nee. Ondanks de naam worden .odin-bestanden geproduceerd door Locky met de .odin-extensie. Code-analyse toonde een overeenkomst van 98-99% met de eerdere .zepto Locky-variant, wat bevestigt dat het om dezelfde malwarefamilie gaat.

Referenties

1Wikipedia - Lockyen.wikipedia.org
2Bleeping Computer - Locky Ransomware now uses the .ODIN extensionwww.bleepingcomputer.com

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.BINCD/DVD Disc Image (BIN/CUE)
3.MDMarkdown Document
4.RPMSGRestricted Permission Message
5.PARTPartial Download File
6.CRDOWNLOADChrome Partial Download File
7.NOMEDIAAndroid No-Media Marker File
8.PRDXSoftMaker Presentations Document
9.PRO6XProPresenter 6 Bundle File
10.SWFSmall Web Format (Shockwave Flash)

Gerelateerde extensies

.CRYPTWhatsApp Encrypted Message Database Backup
.SDOCOracle IRM Sealed Word Document
.AXXAxCrypt Encrypted File
.REMBlackBerry Encrypted Media Card File
.DLCDownload Link Container
.SECPGP Secret Key Ring File

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z