Консультация для клиентов ESET 2020-0002
21 января 2020 г
Серьезность: Средняя
Резюме
Компании ESET стало известно о возможном обходе функции Ransomware Shield в потребительских, бизнес и серверных продуктах для Windows. Компания ESET выявила основной метод, используемый для осуществления этой атаки, и подготовила обновления, которые автоматически загружаются в затронутые продукты.
Подробности и решение
Компания ESET получила отчет с приложенным кодом доказательства концепции, в котором говорилось, что на машине с установленным затронутым продуктом ESET и включенной функцией Ransomware Shield злоумышленник может использовать стандартную функцию Windows API EncryptFile для злонамеренного шифрованияфайлов пользователя.
Компания ESET устранила эту проблему, подготовив обновленную версию модуля HIPS (1380.2 и более поздние версии), содержащую функцию Ransomware Shield, для 13-й версии потребительских продуктов ESET, а также обновление механизма обнаружения для всех затронутых продуктов, которое блокирует вредоносные файлы, используемые для осуществления этой атаки. Будет выпущено отдельное обновление модуля HIPS для бизнес-продуктов, серверов и предыдущих версий потребительских продуктов, чтобы учесть изменения во всей линейке продуктов.
После выхода обновления соответствующие модули будут обновляться автоматически, и вмешательство пользователя не потребуется. Тем временем пользователи могут выполнить одно из следующих двух действий, чтобы защитить свои системы от этого обхода:
-
Создать правило HIPS, запрашивающее разрешение каждый раз, когда процесс хочет внести какие-либо изменения в
%PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.
- Сделайте обход неработоспособным, отключив функцию Encrypting File System в Windows (рекомендуется, если функция не используется активно). Чтобы отключить эту функцию, запустите
fsutil behavior set disableencryption 1из командной строки, или перейдите вHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystemв редакторе реестра и измените значениеNtfsDisableEncryptionна 1.
Затронутые программы и версии
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security и ESET Smart Security Premium 10 и более поздние версии
- ESET Endpoint Antivirus и ESET Endpoint Security 7 и более поздние версии
- Продукты ESET для защиты серверов 7 и более поздних версий
Обратная связь и поддержка
Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или по адресу местная служба технической поддержки ESET.
Благодарность
ESET ценит принципы ответственного раскрытия информации в индустрии безопасности и выражает благодарность компании SafeBreach, которая сообщила об этой проблеме.
Журнал версий
Версия 1.0 (21 января 2020 г.): Первоначальная версия этого документа