[CA7389] Le bouclier anti-rançongiciel contourne les mesures d'atténuation

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Avis aux clients ESET 2020-0002
21 janvier 2020
Gravité : Moyenne

Résumé

ESET a été informé d'un contournement possible de sa fonction Ransomware Shield dans les produits grand public, professionnels et serveurs pour Windows. ESET a identifié la méthode sous-jacente utilisée pour administrer cette attaque et a préparé des mises à jour, que les produits affectés téléchargent automatiquement.

Détails et solution

ESET a reçu un rapport accompagné d'un code de preuve de concept indiquant que sur une machine où un produit ESET affecté est installé et où la fonction Ransomware Shield est activée, il est possible pour un attaquant d'abuser de la fonction standard Windows API EncryptFile pour chiffrer de manière malveillante lesfichiers de l'utilisateur.

ESET a remédié à ce problème en préparant une version mise à jour du module HIPS (1380.2 et plus), qui contient la fonction Ransomware Shield, pour la version 13 des produits grand public ESET, ainsi qu'une mise à jour du moteur de détection pour tous les produits concernés qui bloque les fichiers malveillants utilisés pour administrer cette attaque. Une mise à jour séparée du module HIPS pour les entreprises, les serveurs et les versions précédentes des produits grand public sera publiée afin de pouvoir prendre en compte les changements dans l'ensemble de la gamme de produits.

Une fois publiée, les modules respectifs seront mis à jour automatiquement et aucune intervention de l'utilisateur n'est nécessaire. Dans l'intervalle, les utilisateurs peuvent effectuer l'une des deux actions suivantes pour protéger leurs systèmes contre ce contournement :

  1. Créer une règle HIPS pour demander une autorisation chaque fois qu'un processus souhaite apporter une modification à %PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.

  2. Rendre le contournement non fonctionnel en désactivant la fonction Encrypting File System de Windows (recommandé si vous n'utilisez pas activement cette fonction). Pour désactiver cette fonctionnalité, exécutez fsutil behavior set disableencryption 1 à partir d'une invite de commande élevée, ou accédez à HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem dans l'éditeur du registre et modifiez la valeur de NtfsDisableEncryption en la fixant à 1.

Programmes et versions concernés

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security et ESET Smart Security Premium 10 et versions ultérieures
  • ESET Endpoint Antivirus et ESET Endpoint Security 7 et versions ultérieures
  • Produits de sécurité serveur ESET 7 et versions ultérieures

Commentaires et assistance

Si vous avez des commentaires ou des questions sur ce problème, veuillez nous contacter en utilisant le Forum ESET Security, ou via local ESET Technical Support.

Remerciements

ESET valorise les principes de divulgation responsable au sein de l'industrie de la sécurité et souhaite exprimer ses remerciements à SafeBreach, qui a signalé ce problème.

Journal des versions

Version 1.0 (21 janvier 2020) : Version initiale de ce document