Doradztwo dla klientów ESET 2020-0002
21 stycznia 2020 r
Istotność: Średni
Podsumowanie
Firma ESET została poinformowana o możliwym obejściu funkcji Ransomware Shield w produktach konsumenckich, biznesowych i serwerowych dla systemu Windows. ESET zidentyfikował podstawową metodę wykorzystywaną do zarządzania tym atakiem i przygotował aktualizacje, które dotknięte produkty pobierają automatycznie.
Szczegóły i rozwiązanie
Firma ESET otrzymała raport z załączonym kodem proof-of-concept stwierdzającym, że na komputerze z zainstalowanym produktem ESET i włączoną funkcją Ransomware Shield, atakujący może nadużywać standardowej funkcji Windows API EncryptFile do złośliwego szyfrowaniaplików użytkownika.
Firma ESET zaradziła temu, przygotowując zaktualizowaną wersję modułu HIPS (1380.2 i nowsze), który zawiera funkcję Ransomware Shield, dla wersji 13 produktów konsumenckich ESET, wraz z aktualizacją silnika wykrywania dla wszystkich dotkniętych produktów, które blokują złośliwe pliki używane do zarządzania tym atakiem. Oddzielna aktualizacja modułu HIPS dla produktów biznesowych, serwerowych i poprzednich wersji produktów konsumenckich zostanie wydana, aby móc uwzględnić zmiany w całej linii produktów.
Po jej wydaniu odpowiednie moduły zostaną zaktualizowane automatycznie i nie będzie wymagana interwencja użytkownika. W międzyczasie użytkownicy mogą wykonać jedną z dwóch następujących czynności, aby chronić swoje systemy przed tym obejściem:
-
Utworzyć regułę HIPS, aby prosić o pozwolenie za każdym razem, gdy proces chce dokonać jakiejkolwiek zmiany w
%PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.
- Uczyń obejście niefunkcjonalnym, wyłączając funkcję szyfrowania systemu plików w systemie Windows (zalecane, jeśli nie korzystasz aktywnie z tej funkcji). Aby wyłączyć tę funkcję, uruchom
fsutil behavior set disableencryption 1z podwyższonego wiersza polecenia lub przejdź doHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystemw Edytorze rejestru i zmień wartośćNtfsDisableEncryptionna 1.
Programy i wersje, których dotyczy problem
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium w wersji 10 i nowszych
- ESET Endpoint Antivirus i ESET Endpoint Security w wersji 7 i nowszych
- Produkty zabezpieczające serwery ESET w wersji 7 i nowszych
Opinie i wsparcie
Jeśli masz jakieś uwagi lub pytania dotyczące tego problemu, skontaktuj się z nami za pomocą forum ESET Security lub poprzez local ESET Technical Support.
Potwierdzenie
Firma ESET ceni zasady odpowiedzialnego ujawniania informacji w branży zabezpieczeń i chciałaby wyrazić nasze podziękowania dla SafeBreach, który zgłosił ten problem.
Dziennik wersji
Wersja 1.0 (21 stycznia 2020 r.): Początkowa wersja tego dokumentu