[CA7389] Ransomware Shield umgeht Schutzmaßnahmen

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

ESET-Kundenhinweis 2020-0002
21. Januar 2020
Schweregrad: Mittel

Zusammenfassung

ESET wurde auf eine mögliche Umgehung seiner Ransomware Shield-Funktion in den Consumer-, Business- und Server-Produkten für Windows aufmerksam gemacht. ESET hat die diesem Angriff zugrunde liegende Methode identifiziert und Updates vorbereitet, die von den betroffenen Produkten automatisch heruntergeladen werden.

Details und Lösung

ESET erhielt einen Bericht mit einem Proof-of-Concept-Code, der besagt, dass ein Angreifer auf einem Rechner mit einem betroffenen ESET-Produkt und aktiviertem Ransomware Shield die Standard-Windows-API-Funktion EncryptFile missbrauchen kann, umdie Dateien des Benutzers böswillig zu verschlüsseln.

ESET hat Abhilfe geschaffen und eine aktualisierte Version des HIPS-Moduls (1380.2 und höher), das die Ransomware Shield-Funktion enthält, für die Version 13 der ESET-Verbraucherprodukte bereitgestellt. Ein separates Update des HIPS-Moduls für Business-, Server- und frühere Versionen von Consumer-Produkten wird veröffentlicht, um die Änderungen in der gesamten Produktlinie berücksichtigen zu können.

Nach der Freigabe werden die entsprechenden Module automatisch aktualisiert, so dass kein Eingreifen des Benutzers erforderlich ist. In der Zwischenzeit können die Benutzer eine der beiden folgenden Maßnahmen ergreifen, um ihre Systeme vor dieser Umgehung zu schützen:

  1. Erstellen Sie eine HIPS-Regel, die jedes Mal um Erlaubnis bittet, wenn ein Prozess eine Änderung in %PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys* vornehmen möchte.

  2. Machen Sie die Umgehung funktionsunfähig, indem Sie die Funktion "Verschlüsselndes Dateisystem" in Windows deaktivieren (empfohlen, wenn Sie die Funktion nicht aktiv nutzen). Um diese Funktion zu deaktivieren, führen Sie fsutil behavior set disableencryption 1 von einer erweiterten Eingabeaufforderung aus oder navigieren Sie zu HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem im Registrierungseditor und ändern Sie den Wert von NtfsDisableEncryption auf 1.

Betroffene Programme und Versionen

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security und ESET Smart Security Premium 10 und höher
  • ESET Endpoint Antivirus und ESET Endpoint Security 7 und höher
  • ESET Server Security Produkte 7 und höher

Feedback & Unterstützung

Wenn Sie Feedback oder Fragen zu diesem Problem haben, kontaktieren Sie uns bitte über das ESET Security Forum oder über local ESET Technical Support.

Danksagung

ESET schätzt die Prinzipien der verantwortungsvollen Offenlegung innerhalb der Sicherheitsindustrie und möchte sich bei SafeBreach bedanken, der dieses Problem gemeldet hat.

Versionsprotokoll

Version 1.0 (21. Januar 2020): Erste Version dieses Dokuments