Avis aux clients ESET 2020-0002
21 janvier 2020
Gravité : Moyenne
Résumé
ESET a été informé d'un contournement possible de sa fonction Ransomware Shield dans les produits grand public, professionnels et serveurs pour Windows. ESET a identifié la méthode sous-jacente utilisée pour administrer cette attaque et a préparé des mises à jour, que les produits affectés téléchargent automatiquement.
Détails et solution
ESET a reçu un rapport accompagné d'un code de preuve de concept indiquant que sur une machine où un produit ESET affecté est installé et où la fonction Ransomware Shield est activée, il est possible pour un attaquant d'abuser de la fonction standard Windows API EncryptFile pour chiffrer de manière malveillante lesfichiers de l'utilisateur.
ESET a remédié à ce problème en préparant une version mise à jour du module HIPS (1380.2 et plus), qui contient la fonction Ransomware Shield, pour la version 13 des produits grand public ESET, ainsi qu'une mise à jour du moteur de détection pour tous les produits concernés qui bloque les fichiers malveillants utilisés pour administrer cette attaque. Une mise à jour séparée du module HIPS pour les entreprises, les serveurs et les versions précédentes des produits grand public sera publiée afin de pouvoir prendre en compte les changements dans l'ensemble de la gamme de produits.
Une fois publiée, les modules respectifs seront mis à jour automatiquement et aucune intervention de l'utilisateur n'est nécessaire. Dans l'intervalle, les utilisateurs peuvent effectuer l'une des deux actions suivantes pour protéger leurs systèmes contre ce contournement :
-
Créer une règle HIPS pour demander une autorisation chaque fois qu'un processus souhaite apporter une modification à
%PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.
- Rendre le contournement non fonctionnel en désactivant la fonction Encrypting File System de Windows (recommandé si vous n'utilisez pas activement cette fonction). Pour désactiver cette fonctionnalité, exécutez
fsutil behavior set disableencryption 1à partir d'une invite de commande élevée, ou accédez àHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystemdans l'éditeur du registre et modifiez la valeur deNtfsDisableEncryptionen la fixant à 1.
Programmes et versions concernés
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security et ESET Smart Security Premium 10 et versions ultérieures
- ESET Endpoint Antivirus et ESET Endpoint Security 7 et versions ultérieures
- Produits de sécurité serveur ESET 7 et versions ultérieures
Commentaires et assistance
Si vous avez des commentaires ou des questions sur ce problème, veuillez nous contacter en utilisant le Forum ESET Security, ou via local ESET Technical Support.
Remerciements
ESET valorise les principes de divulgation responsable au sein de l'industrie de la sécurité et souhaite exprimer ses remerciements à SafeBreach, qui a signalé ce problème.
Journal des versions
Version 1.0 (21 janvier 2020) : Version initiale de ce document