SFX-Archive von WinRAR oder 7-Zip können unerkannt eine „Hintertür“ platzieren

SFX-Archive können erstellt werden, damit jemand anderes diese dann ohne WinRAR oder 7-ZIP installiert zu haben ausführen kann. Es sind also selbst extrahierende Archive. Nach einigen Vorfällen hatten die Forscher von crowdstrike sich das jetzt einmal genauer angeschaut.

Sie stellten fest, dass diese SFX-Archive missbraucht werden können. Diese enthalten keine Malware, sondern sind scheinbar leer und können unbemerkt eine Hintertür platzieren, die dann Zugang zum Rechner gewährt. Das „Böse“ daran ist, dass diese passwortgeschützte Datei kein Dialog oder Fenster anzeigt, sondern sich stillschweigend installiert.

Mithilfe von PowerShell kann man so auf die utilman.exe zugreifen. Wir kennen diese *.exe, wenn wir unser Passwort vergessen haben und es zurücksetzen müssen.

„Da dieses SFX-Archiv vom Anmeldebildschirm aus ausgeführt werden konnte, verfügte der Angreifer effektiv über eine dauerhafte Hintertür, auf die zugegriffen werden konnte, um PowerShell, die Windows-Eingabeaufforderung und den Task-Manager mit NT AUTHORITY\SYSTEM-Berechtigungen auszuführen, solange das richtige Passwort angegeben wurde.“

Wirklich neu ist der Missbrauch von SFX-Archiven nicht, aber es gibt verschiedene Methoden, um einen solchen Missbrauch zu vermeiden. Denn Antiviren-Software kann hier selten helfen.

  • SFX-Archive mithilfe von Entarchivierungssoftware oder anderen Tools untersuchen, um mögliche Skripte oder ausführbare Dateien zu erkennen, die extrahiert und bei der Ausführung ausgeführt werden sollen.
  • Überprüfe nicht nur den Inhalt eines SFX-Archivs, sondern auch die vom SFX-Archiv-Dekompressor-Stub bereitgestellten Funktionen, um Befehle zu identifizieren, die während, vor oder nach der erfolgreichen Extraktion ausgeführt werden.
  • Entwickle ein Verfahren zur Überprüfung, ob ein passwortgeschütztes SFX-Archiv bösartige oder verdächtige Inhalte enthält.
  • Untersuche jedes SFX-Archiv, das nur eine Null-Byte-Datei enthält, gründlich auf zusätzliche Funktionen.
  • Verwende nach Möglichkeit installierte Entarchivierungssoftware, um ein SFX-Archiv zu extrahieren oder anzuzeigen, anstatt das SFX-Archiv selbst auszuführen. Da das Archiv als Overlay vorliegt, kann es bei Bedarf auch mit einem Hex-Editor aus der ausführbaren Datei herausgeschnitten werden.

Windows 11 Tutorials und Hilfe

SFX-Archive von WinRAR oder 7-Zip können unerkannt eine „Hintertür“ platzieren
zurück zur Startseite

10 Kommentare zu “SFX-Archive von WinRAR oder 7-Zip können unerkannt eine „Hintertür“ platzieren

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hiermit akzeptiere ich die Datenschutzerklärung für diesen Kommentar.

Aktuelle News auf Deskmodder.de
alle News anzeigen
Deskmodder