Windows Defender lässt sich per "Illusion Gap" austricksen
Die Art, wie der Windows Defender eingehende Dateien auf integrierte Schadcodes überprüft, offenbart sich jetzt als Problem. Sicherheitsforschern ist es gelungen, dem Security-Tool saubere Dateien vorzugaukeln und Malware daran vorbeizuschleusen.
Die Mitarbeiter von CyberArk, die sich mit dem Problem beschäftigten, nennen das Verfahren "Illusion Gap". Es stellt im Allgemeinen kein sonderlich großes Problem dar, kann aber in bestimmten Situationen gezielt genutzt werden, um einzelne Nutzer direkt anzugreifen. Insbesondere in Firmennetzen kann das Verfahren einige Erfolge versprechen.
Als Angreifer macht man sich dabei zu Nutze, wie Windows-Systeme mit einer SMB-Verbindung umgehen. Versucht ein Anwender aus dem Netzwerk heraus eine ausführbare Datei auf dem SMB-Share zu starten, wird diese im Grunde gleich zweimal zum fraglichen Rechner kopiert. Eine temporäre Kopie holt sich der Windows Defender und prüft sie auf Gefahren. Parallel wandert eine zweite Kopie über das Netzwerk, die dann auf dem Zielsystem ausgeführt wird.
Grundsätzlich, so die Sicherheitsforscher, ist das nicht allein ein Problem des Windows Defenders. Auch andere Security-Programme könnten theoretisch auf die gleiche Weise ausgetrickst werden. Bei Microsoft sieht man die Sache allerdings nicht direkt als Sicherheitsproblem an - vielmehr sei es eine Feature-Frage, ob Nutzer überhaupt Inhalte direkt von einem nicht vertrauenswürdigen SMB-Share ausführen dürfen. Das Entwickler-Team will sich in der nächsten Zeit genauer mit der Sache befassen.
Als Angreifer macht man sich dabei zu Nutze, wie Windows-Systeme mit einer SMB-Verbindung umgehen. Versucht ein Anwender aus dem Netzwerk heraus eine ausführbare Datei auf dem SMB-Share zu starten, wird diese im Grunde gleich zweimal zum fraglichen Rechner kopiert. Eine temporäre Kopie holt sich der Windows Defender und prüft sie auf Gefahren. Parallel wandert eine zweite Kopie über das Netzwerk, die dann auf dem Zielsystem ausgeführt wird.
Austricksen per Duplikat
Ein Angreifer, der Kontrolle über den SMB-Server hat, kann diesen nun dazu bringen, die Anfragen zu unterscheiden. So ist es ihm letztlich möglich, dem Windows Defender eine saubere Datei zu präsentieren und ein mit Malware versehenes Duplikat zu übermitteln, wenn es um die Ausführung geht. So ließe sich der Schadcode gezielt auf einen Rechner bringen.Grundsätzlich, so die Sicherheitsforscher, ist das nicht allein ein Problem des Windows Defenders. Auch andere Security-Programme könnten theoretisch auf die gleiche Weise ausgetrickst werden. Bei Microsoft sieht man die Sache allerdings nicht direkt als Sicherheitsproblem an - vielmehr sei es eine Feature-Frage, ob Nutzer überhaupt Inhalte direkt von einem nicht vertrauenswürdigen SMB-Share ausführen dürfen. Das Entwickler-Team will sich in der nächsten Zeit genauer mit der Sache befassen.
Thema:
Neue Downloads zum Thema
Videos zum Thema
- Super Bowl 2024: CrowdStrike sorgt im Wilden Westen für Sicherheit
- Netflix zeigt Doku über John McAfees irre Flucht und wildes Leben
- Geht immer noch: So kann sich Malware per E-Mail einschleichen
- Windows 10: Manuelle Konfiguration vom Defender ausgebremst
- LibreOffice: So schnell kann ein Makrovirus ins System durchschlagen
Beiträge aus dem Forum
Beliebt im Preisvergleich
- Antivirus:
Weiterführende Links
Neue Nachrichten
- 'Shop the Scene': Prime Video macht jeden Film zur Dauerwerbesendung
- Phishing: Angreifer erbeuten hochsensible Daten von Neobank-Kunden
- Windows 11: Microsoft-Fehler erlaubt gerade Setup mit lokalem Konto
- Windows 11: Microsoft streicht Funktion für lokale PC-zu-PC-Migration
- Windows 11: Microsoft stellt sechs neue Recovery-Updates bereit
- Nur noch heute: Frische Weekend-Deals bei Media Markt & Saturn
- Diablo 5: Blizzard enthüllt den nächsten Serienteil in allererstem Trailer
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen