[CA7389] Ransomware Shield omija zabezpieczenia

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Doradztwo dla klientów ESET 2020-0002
21 stycznia 2020 r
Istotność: Średni

Podsumowanie

Firma ESET została poinformowana o możliwym obejściu funkcji Ransomware Shield w produktach konsumenckich, biznesowych i serwerowych dla systemu Windows. ESET zidentyfikował podstawową metodę wykorzystywaną do zarządzania tym atakiem i przygotował aktualizacje, które dotknięte produkty pobierają automatycznie.

Szczegóły i rozwiązanie

Firma ESET otrzymała raport z załączonym kodem proof-of-concept stwierdzającym, że na komputerze z zainstalowanym produktem ESET i włączoną funkcją Ransomware Shield, atakujący może nadużywać standardowej funkcji Windows API EncryptFile do złośliwego szyfrowaniaplików użytkownika.

Firma ESET zaradziła temu, przygotowując zaktualizowaną wersję modułu HIPS (1380.2 i nowsze), który zawiera funkcję Ransomware Shield, dla wersji 13 produktów konsumenckich ESET, wraz z aktualizacją silnika wykrywania dla wszystkich dotkniętych produktów, które blokują złośliwe pliki używane do zarządzania tym atakiem. Oddzielna aktualizacja modułu HIPS dla produktów biznesowych, serwerowych i poprzednich wersji produktów konsumenckich zostanie wydana, aby móc uwzględnić zmiany w całej linii produktów.

Po jej wydaniu odpowiednie moduły zostaną zaktualizowane automatycznie i nie będzie wymagana interwencja użytkownika. W międzyczasie użytkownicy mogą wykonać jedną z dwóch następujących czynności, aby chronić swoje systemy przed tym obejściem:

  1. Utworzyć regułę HIPS, aby prosić o pozwolenie za każdym razem, gdy proces chce dokonać jakiejkolwiek zmiany w %PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.

  2. Uczyń obejście niefunkcjonalnym, wyłączając funkcję szyfrowania systemu plików w systemie Windows (zalecane, jeśli nie korzystasz aktywnie z tej funkcji). Aby wyłączyć tę funkcję, uruchom fsutil behavior set disableencryption 1 z podwyższonego wiersza polecenia lub przejdź do HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem w Edytorze rejestru i zmień wartość NtfsDisableEncryption na 1.

Programy i wersje, których dotyczy problem

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security i ESET Smart Security Premium w wersji 10 i nowszych
  • ESET Endpoint Antivirus i ESET Endpoint Security w wersji 7 i nowszych
  • Produkty zabezpieczające serwery ESET w wersji 7 i nowszych

Opinie i wsparcie

Jeśli masz jakieś uwagi lub pytania dotyczące tego problemu, skontaktuj się z nami za pomocą forum ESET Security lub poprzez local ESET Technical Support.

Potwierdzenie

Firma ESET ceni zasady odpowiedzialnego ujawniania informacji w branży zabezpieczeń i chciałaby wyrazić nasze podziękowania dla SafeBreach, który zgłosił ten problem.

Dziennik wersji

Wersja 1.0 (21 stycznia 2020 r.): Początkowa wersja tego dokumentu