Windows Defender lässt sich per "Illusion Gap" austricksen
Die Art, wie der Windows Defender eingehende Dateien auf integrierte Schadcodes überprüft, offenbart sich jetzt als Problem. Sicherheitsforschern ist es gelungen, dem Security-Tool saubere Dateien vorzugaukeln und Malware daran vorbeizuschleusen.
Die Mitarbeiter von CyberArk, die sich mit dem Problem beschäftigten, nennen das Verfahren "Illusion Gap". Es stellt im Allgemeinen kein sonderlich großes Problem dar, kann aber in bestimmten Situationen gezielt genutzt werden, um einzelne Nutzer direkt anzugreifen. Insbesondere in Firmennetzen kann das Verfahren einige Erfolge versprechen.
Als Angreifer macht man sich dabei zu Nutze, wie Windows-Systeme mit einer SMB-Verbindung umgehen. Versucht ein Anwender aus dem Netzwerk heraus eine ausführbare Datei auf dem SMB-Share zu starten, wird diese im Grunde gleich zweimal zum fraglichen Rechner kopiert. Eine temporäre Kopie holt sich der Windows Defender und prüft sie auf Gefahren. Parallel wandert eine zweite Kopie über das Netzwerk, die dann auf dem Zielsystem ausgeführt wird.
Grundsätzlich, so die Sicherheitsforscher, ist das nicht allein ein Problem des Windows Defenders. Auch andere Security-Programme könnten theoretisch auf die gleiche Weise ausgetrickst werden. Bei Microsoft sieht man die Sache allerdings nicht direkt als Sicherheitsproblem an - vielmehr sei es eine Feature-Frage, ob Nutzer überhaupt Inhalte direkt von einem nicht vertrauenswürdigen SMB-Share ausführen dürfen. Das Entwickler-Team will sich in der nächsten Zeit genauer mit der Sache befassen.
Als Angreifer macht man sich dabei zu Nutze, wie Windows-Systeme mit einer SMB-Verbindung umgehen. Versucht ein Anwender aus dem Netzwerk heraus eine ausführbare Datei auf dem SMB-Share zu starten, wird diese im Grunde gleich zweimal zum fraglichen Rechner kopiert. Eine temporäre Kopie holt sich der Windows Defender und prüft sie auf Gefahren. Parallel wandert eine zweite Kopie über das Netzwerk, die dann auf dem Zielsystem ausgeführt wird.
Austricksen per Duplikat
Ein Angreifer, der Kontrolle über den SMB-Server hat, kann diesen nun dazu bringen, die Anfragen zu unterscheiden. So ist es ihm letztlich möglich, dem Windows Defender eine saubere Datei zu präsentieren und ein mit Malware versehenes Duplikat zu übermitteln, wenn es um die Ausführung geht. So ließe sich der Schadcode gezielt auf einen Rechner bringen.Grundsätzlich, so die Sicherheitsforscher, ist das nicht allein ein Problem des Windows Defenders. Auch andere Security-Programme könnten theoretisch auf die gleiche Weise ausgetrickst werden. Bei Microsoft sieht man die Sache allerdings nicht direkt als Sicherheitsproblem an - vielmehr sei es eine Feature-Frage, ob Nutzer überhaupt Inhalte direkt von einem nicht vertrauenswürdigen SMB-Share ausführen dürfen. Das Entwickler-Team will sich in der nächsten Zeit genauer mit der Sache befassen.
Thema:
Neue Downloads zum Thema
Videos zum Thema
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
- Geht immer noch: So kann sich Malware per E-Mail einschleichen
- Windows 10: Manuelle Konfiguration vom Defender ausgebremst
- LibreOffice: So schnell kann ein Makrovirus ins System durchschlagen
Beiträge aus dem Forum
Beliebt im Preisvergleich
- Antivirus:
Weiterführende Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Microsoft Teams: Diese Funktionen sind im Juli alle neu dazugekommen
- BMW lässt Werbung in Autos anzeigen, nennt es feierliche Animation
- 1&1: Gericht kippt Unlimited-Klausel in AGB - Was das für Kunden heißt
- Microsoft dementiert: Kein neuer Datensammeldienst in Windows 11
- Neuer Router von Fritz: FritzBox 5630 mit Wi-Fi 7 ist ab sofort erhältlich
- Redmi Note 17 Pro Max Leak: Xiaomis Erfolgsrezept funktioniert nicht mehr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen