Windows Defender ATP unter Windows 10 beschützt erfolgreich Technologie- und Finanzunternehmen

In der vergangenen Woche hatte wir bereits mehrere Beiträge um den Windows Defender unter Windows 10, der das Betriebssystem ohne zusätzliche Programme zuverlässig absichert. Sogar so sicher, dass dieser nun erfolgreich einen Cyberangriff auf verschiedene Technologie- und Finanzunternehmen verhindern konnte. Microsofts Forscherteam der Windows Defender Advanced Threat Protection (Windows Defender ATP) fiel der Angriff durch das Analysieren von Sicherheitsmeldungen auf.

Diese Sicherheitsmeldungen wurden laut Microsoft durch bemerkenswerte Angriffsmuster ausgelöst. Die anschließende Neutralisierung verhinderte dann eine sehr gut geplante und orchestrierte Cyberattacke auf mehrere Unternehmen aus den Bereichen Technologie und Finanzwesen. Der Angreifer kompromittierte dabei den Update-Mechanismus/ die Software-Lieferkette für ein Bearbeitungstool eines Drittanbieters.

Während der Vorgang lief, wurde gleichzeitig auch der Anbieter des Tools angegriffen, sodass diesem die Sicherheitslücke im Programm nicht auffiel. Doch glücklicherweise fiel Microsoft das Problem auf und es wurde sofort reagiert. Wie das genau funktioniert, erkläre ich euch nachfolgend auf Basis des TechNet-Artikels von Microsoft zu dem Angriff.

Analyse der Sicherheitsmeldungen und der Prozesse

Im Allgemeinen haben Anbieter von Sicherheitslösungen das Problem neue Angriffe sofort, bzw. zeitnah zu erkennen, da es meisten keine Vergleichsmuster gibt. Die Ersteller von Schadsoftware werden nämlich auch im raffinierte mit ihrem unnötigen Zeug. In diesem Fall wurden die Forscher durch Windows Defender ATP auf verdächtige PowerShell-Skripte, sich selbstlöschende ausführbare Dateien und andere Aktivitäten auf den Angriff aufmerksam. Eine Überprüfung in der Konsole des Windows Defender ATP leitete dann das Team zu einem bereits betroffenen Computer, wobei man aber nicht die genaue Quelle ausfindig machen konnte.

Zum Identifizieren der schlechten Prozesse nutzte das Forscherteam die beiden Ansichten „Timeline“ und „Prozessorbaum“ der Konsole von Windows Defender ATP. Die Ansichten geben darüber Aufschluss, wann genau die Angriffe durchgeführt wurden und durch welchen Prozess/ welches Programm, was wie gesagt dieses Bearbeitungstool war. Anschließend haben sich die Forscher Gedanken gemacht, warum der doch eigentlich berechtigte Prozess in dem Angriff eine Rolle spielt.

Bild 1: Erste Meldungen wurden durch PowerShell-Aktivitäten ausgelöst, die durch Windows Defender ATP erkannt wurden.

Updater eines Drittanbieters als Sicherheitsleck

Im Verlauf der Analyse wurde natürlich jede Attacke in Betracht gezogen. Zur Auswahl standen beispielsweise Man-in-the-Middle-Attacken, Malware Injection oder auch ein gebündelter Malware-Installer. Diese Methoden konnten aber ausgeschlossen werden, weswegen man sich auf den TEMP-Ordner spezialisierte und den Updater entdeckte.

Dieser Updater lud, dadurch, dass er verändert wurde, eine bösartige Binärdatei runter, die gebündelt PowerShell-Skripte und die Meterpreter Reverse Shell gestartet hat. Der Angreifer erhielt dann durch den ganzen Schadcode Zugriff auf den PC. Die Binärdatei wird von Microsoft als Rivit erkannt.

Das Ausnutzen von sich selbst aktualisierender Software und deren Infrastruktur geschieht damit aber nicht zum ersten Mal. In der Vergangenheit wurde schon der EvLog-Update-Prozess von Altair Technologies, der Auto-Update-Mechanismus für die Software SimDisk und die Update-Server von ALZip von ESTsoft zweckentfremdet.

Interessant im Bezug auf diese Lücke ist der Aspekt, dass Angreifer nun auch gezielt einzelne Computer angreifen und nicht auf Masse gehen. Dies macht das Aufspüren von Attacken noch komplizierter, da Muster schwerer zu erkennen sind.

Mehr zu dem Problem findet ihr in dem TechNet-Artikel → hier ←.

Danke an Cluster Head.

Windows Defender ATP unter Windows 10 beschützt erfolgreich Technologie- und Finanzunternehmen
zurück zur Startseite

7 Kommentare zu “Windows Defender ATP unter Windows 10 beschützt erfolgreich Technologie- und Finanzunternehmen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hiermit akzeptiere ich die Datenschutzerklärung für diesen Kommentar.

Aktuelle News auf Deskmodder.de
alle News anzeigen
Deskmodder