ESET-kundevejledning 2020-0002
21. januar 2020
Alvorlighed: Medium
Sammenfatning
ESET blev gjort opmærksom på en mulig omgåelse af sin Ransomware Shield-funktion i forbruger-, forretnings- og serverprodukterne til Windows. ESET identificerede den underliggende metode, der blev brugt til at administrere dette angreb, og forberedte opdateringer, som de berørte produkter downloader automatisk.
Detaljer og løsning
ESET modtog en rapport med en vedhæftet proof-of-concept-kode, der sagde, at på en maskine med et berørt ESET-produkt installeret og Ransomware Shield slået til, var det muligt for en angriber at misbruge standard Windows API EncryptFile-funktionen til ondsindet at kryptere brugerensfiler .
ESET afhjalp dette ved at forberede en opdateret version af HIPS-modulet (1380.2 og senere), som indeholder Ransomware Shield-funktionen, til version 13 af ESET-forbrugerprodukter, sammen med en opdatering af detektionsmotoren til alle berørte produkter, der blokerer de ondsindede filer, der bruges til at administrere dette angreb. En separat opdatering af HIPS-modulet til forretnings-, server- og tidligere versioner af forbrugerprodukter vil blive frigivet for at kunne håndtere ændringerne i hele produktlinjen.
Når den er frigivet, opdateres de respektive moduler automatisk, og der kræves ingen brugerindgriben. I mellemtiden kan brugerne udføre en af følgende to handlinger for at beskytte deres systemer mod denne bypass:
-
Opret en HIPS-regel, der beder om tilladelse, hver gang en proces ønsker at foretage en ændring i
%PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.
- Gør omgåelsen ikke-funktionel ved at deaktivere funktionen Encrypting File System i Windows (anbefales, hvis du ikke bruger funktionen aktivt). For at deaktivere denne funktion skal du køre
fsutil behavior set disableencryption 1fra en forhøjet kommandoprompt eller navigere tilHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystemi Registreringseditor og ændre værdien afNtfsDisableEncryptiontil 1.
Berørte programmer og versioner
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security og ESET Smart Security Premium 10 og nyere
- ESET Endpoint Antivirus og ESET Endpoint Security 7 og nyere
- ESET serversikkerhedsprodukter 7 og nyere
Feedback og support
Hvis du har feedback eller spørgsmål om dette problem, bedes du kontakte os via ESET Security Forum eller via local ESET Technical Support.
Anerkendelse
ESET værdsætter principperne om ansvarlig offentliggørelse inden for sikkerhedsbranchen og vil gerne takke SafeBreach, som rapporterede dette problem.
Versionslog
Version 1.0 (21. januar 2020): Første version af dette dokument