[CA7389] Ransomware Shield обходит средства защиты

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Консультация для клиентов ESET 2020-0002
21 января 2020 г
Серьезность: Средняя

Резюме

Компании ESET стало известно о возможном обходе функции Ransomware Shield в потребительских, бизнес и серверных продуктах для Windows. Компания ESET выявила основной метод, используемый для осуществления этой атаки, и подготовила обновления, которые автоматически загружаются в затронутые продукты.

Подробности и решение

Компания ESET получила отчет с приложенным кодом доказательства концепции, в котором говорилось, что на машине с установленным затронутым продуктом ESET и включенной функцией Ransomware Shield злоумышленник может использовать стандартную функцию Windows API EncryptFile для злонамеренного шифрованияфайлов пользователя.

Компания ESET устранила эту проблему, подготовив обновленную версию модуля HIPS (1380.2 и более поздние версии), содержащую функцию Ransomware Shield, для 13-й версии потребительских продуктов ESET, а также обновление механизма обнаружения для всех затронутых продуктов, которое блокирует вредоносные файлы, используемые для осуществления этой атаки. Будет выпущено отдельное обновление модуля HIPS для бизнес-продуктов, серверов и предыдущих версий потребительских продуктов, чтобы учесть изменения во всей линейке продуктов.

После выхода обновления соответствующие модули будут обновляться автоматически, и вмешательство пользователя не потребуется. Тем временем пользователи могут выполнить одно из следующих двух действий, чтобы защитить свои системы от этого обхода:

  1. Создать правило HIPS, запрашивающее разрешение каждый раз, когда процесс хочет внести какие-либо изменения в %PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.

  2. Сделайте обход неработоспособным, отключив функцию Encrypting File System в Windows (рекомендуется, если функция не используется активно). Чтобы отключить эту функцию, запустите fsutil behavior set disableencryption 1 из командной строки, или перейдите в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem в редакторе реестра и измените значение NtfsDisableEncryption на 1.

Затронутые программы и версии

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security и ESET Smart Security Premium 10 и более поздние версии
  • ESET Endpoint Antivirus и ESET Endpoint Security 7 и более поздние версии
  • Продукты ESET для защиты серверов 7 и более поздних версий

Обратная связь и поддержка

Если у вас есть отзывы или вопросы по этой проблеме, свяжитесь с нами на форуме ESET Security или по адресу местная служба технической поддержки ESET.

Благодарность

ESET ценит принципы ответственного раскрытия информации в индустрии безопасности и выражает благодарность компании SafeBreach, которая сообщила об этой проблеме.

Журнал версий

Версия 1.0 (21 января 2020 г.): Первоначальная версия этого документа