[CA7389] Ransomware Shield omgår sikkerhedsforanstaltninger

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

ESET-kundevejledning 2020-0002
21. januar 2020
Alvorlighed: Medium

Sammenfatning

ESET blev gjort opmærksom på en mulig omgåelse af sin Ransomware Shield-funktion i forbruger-, forretnings- og serverprodukterne til Windows. ESET identificerede den underliggende metode, der blev brugt til at administrere dette angreb, og forberedte opdateringer, som de berørte produkter downloader automatisk.

Detaljer og løsning

ESET modtog en rapport med en vedhæftet proof-of-concept-kode, der sagde, at på en maskine med et berørt ESET-produkt installeret og Ransomware Shield slået til, var det muligt for en angriber at misbruge standard Windows API EncryptFile-funktionen til ondsindet at kryptere brugerensfiler .

ESET afhjalp dette ved at forberede en opdateret version af HIPS-modulet (1380.2 og senere), som indeholder Ransomware Shield-funktionen, til version 13 af ESET-forbrugerprodukter, sammen med en opdatering af detektionsmotoren til alle berørte produkter, der blokerer de ondsindede filer, der bruges til at administrere dette angreb. En separat opdatering af HIPS-modulet til forretnings-, server- og tidligere versioner af forbrugerprodukter vil blive frigivet for at kunne håndtere ændringerne i hele produktlinjen.

Når den er frigivet, opdateres de respektive moduler automatisk, og der kræves ingen brugerindgriben. I mellemtiden kan brugerne udføre en af følgende to handlinger for at beskytte deres systemer mod denne bypass:

  1. Opret en HIPS-regel, der beder om tilladelse, hver gang en proces ønsker at foretage en ændring i %PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.

  2. Gør omgåelsen ikke-funktionel ved at deaktivere funktionen Encrypting File System i Windows (anbefales, hvis du ikke bruger funktionen aktivt). For at deaktivere denne funktion skal du køre fsutil behavior set disableencryption 1 fra en forhøjet kommandoprompt eller navigere til HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem i Registreringseditor og ændre værdien af NtfsDisableEncryption til 1.

Berørte programmer og versioner

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security og ESET Smart Security Premium 10 og nyere
  • ESET Endpoint Antivirus og ESET Endpoint Security 7 og nyere
  • ESET serversikkerhedsprodukter 7 og nyere

Feedback og support

Hvis du har feedback eller spørgsmål om dette problem, bedes du kontakte os via ESET Security Forum eller via local ESET Technical Support.

Anerkendelse

ESET værdsætter principperne om ansvarlig offentliggørelse inden for sikkerhedsbranchen og vil gerne takke SafeBreach, som rapporterede dette problem.

Versionslog

Version 1.0 (21. januar 2020): Første version af dette dokument