[CA7389] Як обійти Ransomware Shield

ПРИМІТКА:

Ця сторінка перекладена за допомогою комп'ютера. Клацніть англійську мову в розділі Мови на цій сторінці, щоб переглянути оригінальний текст. Якщо вам щось незрозуміло, зверніться до місцевої служби підтримки.

Консультація для клієнтів ESET 2020-0002
21 січня 2020 року
Серйозність: Середній

Короткий зміст

Компанія ESET отримала повідомлення про можливий обхід функції Ransomware Shield у споживчих, бізнес- та серверних продуктах для Windows. Компанія ESET визначила основний метод, який використовується для адміністрування цієї атаки, і підготувала оновлення, які автоматично завантажуються на уражені продукти.

Деталі та рішення

Компанія ESET отримала звіт із доданим кодом підтвердження концепції, в якому йшлося про те, що на комп'ютері, на якому встановлено уражений продукт ESET і ввімкнено Ransomware Shield, зловмисник міг зловмисно використовувати стандартну функцію Windows API EncryptFile для зловмисного шифруванняфайлів користувача.

Компанія ESET виправила цю ситуацію, підготувавши оновлену версію модуля HIPS (1380.2 і вище), який містить функцію Ransomware Shield, для 13-ї версії споживчих продуктів ESET, а також оновлення механізму виявлення для всіх постраждалих продуктів, які блокують шкідливі файли, що використовуються для адміністрування цієї атаки. Окремо буде випущено оновлення модуля HIPS для бізнес-, серверних і попередніх версій споживчих продуктів, щоб врахувати зміни у всій лінійці продуктів.

Після випуску відповідні модулі будуть оновлені автоматично і не потребуватимуть втручання користувача. Тим часом користувачі можуть виконати одну з наступних двох дій, щоб захистити свої системи від цього обходу:

  1. Створити правило HIPS, яке запитуватиме дозвіл щоразу, коли процес хоче внести будь-які зміни в %PROGRAMDATA%\Microsoft\Crypto\RSA\MachineKeys*.

  2. Зробіть обхід нефункціональним, вимкнувши функцію шифрування файлової системи у Windows (рекомендується, якщо ви не використовуєте цю функцію активно). Щоб вимкнути цю функцію, запустіть fsutil behavior set disableencryption 1 з підвищеного командного рядка або перейдіть до HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem у редакторі реєстру і змініть значення параметра NtfsDisableEncryption на 1.

Постраждалі програми та версії

  • ESET NOD32 Antivirus, ESET Internet Security, ESET Smart Security та ESET Smart Security Premium 10 і новіші версії
  • ESET Endpoint Antivirus та ESET Endpoint Security 7 і новіших версій
  • Продукти ESET для захисту серверів 7 і новіших версій

Відгуки та підтримка

Якщо у вас є відгуки або запитання з цього приводу, будь ласка, зв'яжіться з нами на форумі ESET Security Forum або за адресою місцева технічна підтримка ESET''.

Подяка

ESET цінує принципи відповідального розкриття інформації в індустрії безпеки і висловлює подяку SafeBreach, який повідомив про цю проблему.

Журнал версій

Версія 1.0 (21 січня 2020 року): Початкова версія цього документа