Консультація для клієнтів ESET 2020-0002
21 січня 2020 року
Серйозність: Середній
Короткий зміст
Компанія ESET отримала повідомлення про можливий обхід функції Ransomware Shield у споживчих, бізнес- та серверних продуктах для Windows. Компанія ESET визначила основний метод, який використовується для адміністрування цієї атаки, і підготувала оновлення, які автоматично завантажуються на уражені продукти.
Деталі та рішення
Компанія ESET отримала звіт із доданим кодом підтвердження концепції, в якому йшлося про те, що на комп'ютері, на якому встановлено уражений продукт ESET і ввімкнено Ransomware Shield, зловмисник міг зловмисно використовувати стандартну функцію Windows API EncryptFile для зловмисного шифруванняфайлів користувача.
Компанія ESET виправила цю ситуацію, підготувавши оновлену версію модуля HIPS (1380.2 і вище), який містить функцію Ransomware Shield, для 13-ї версії споживчих продуктів ESET, а також оновлення механізму виявлення для всіх постраждалих продуктів, які блокують шкідливі файли, що використовуються для адміністрування цієї атаки. Окремо буде випущено оновлення модуля HIPS для бізнес-, серверних і попередніх версій споживчих продуктів, щоб врахувати зміни у всій лінійці продуктів.
Після випуску відповідні модулі будуть оновлені автоматично і не потребуватимуть втручання користувача. Тим часом користувачі можуть виконати одну з наступних двох дій, щоб захистити свої системи від цього обходу:
-
Створити правило HIPS, яке запитуватиме дозвіл щоразу, коли процес хоче внести будь-які зміни в
%PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.
- Зробіть обхід нефункціональним, вимкнувши функцію шифрування файлової системи у Windows (рекомендується, якщо ви не використовуєте цю функцію активно). Щоб вимкнути цю функцію, запустіть
fsutil behavior set disableencryption 1з підвищеного командного рядка або перейдіть доHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystemу редакторі реєстру і змініть значення параметраNtfsDisableEncryptionна 1.
Постраждалі програми та версії
- ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security та ESET Smart Security Premium 10 і новіші версії
- ESET Endpoint Antivirus та ESET Endpoint Security 7 і новіших версій
- Продукти ESET для захисту серверів 7 і новіших версій
Відгуки та підтримка
Якщо у вас є відгуки або запитання з цього приводу, будь ласка, зв'яжіться з нами на форумі ESET Security Forum або за адресою місцева технічна підтримка ESET''.
Подяка
ESET цінує принципи відповідального розкриття інформації в індустрії безпеки і висловлює подяку SafeBreach, який повідомив про цю проблему.
Журнал версій
Версія 1.0 (21 січня 2020 року): Початкова версія цього документа