1werner1
Goto Top

Applocker absolut unsicher

Moin

ich frag mich , ob das nicht auch schon bei den Virenprogrammierer bekannt ist.
Auf winfuture kam gerade diese Meldung:
Zitat Winfuture ===============================================================
Windows: Nicht dokumentiertes Feature hebelt AppLocker aus
Der mit Windows 7 eingeführte AppLocker verspricht, das System vor nicht vorgesehen Nutzer-Aktionen und auch vor Aktivitäten von Angreifern zu schützen. Allerdings lässt sich die Sperre relativ einfach umgehen, wie ein Sicherheitsforscher jetzt vorführen konnte. AppLocker bietet Administratoren die Möglichkeit, die Ausführung von Anwendungen auf einem Windows-System recht genau zu regeln. Mit den Rechten eines bestimmten Nutzer-Accounts können dann nur Programme ausgeführt werden, die auf einer Whitelist stehen. Anwender in Firmen werden so daran gehindert, beliebige eigene Applikationen einzusetzen und auch Malware, die vielleicht aus einem E-Mail-Anhang gestartet wird, kann so keine Wirkung entfalten.

Es gibt aber einen Weg an der Sperre vorbei. Das berichtet das Kaspersky-Blog Threatpost, das sich auf einen Sicherheitsforscher beruft, der in der Sache anonym bleiben will. Microsoft sei über das Problem bereits informiert worden, es gibt derzeit allerdings noch keinen Patch, mit dem die Lücke abgedichtet wird. Es ist auch unklar, wann die Windows-Entwickler eine Lösung herausgeben.

Aktion hinterlässt kaum Spuren
Der Weg um die Sperre herum funktioniert über den Microsoft Register Server, der sich über die regsvr32.exe aus der Kommandozeile starten lässt. Im Grunde benötigt der Anwender hierfür ebenfalls Administratoren-Rechte. Sicherheitsbewussten Admins fällt hier allerdings im Zweifelsfall eine nicht dokumentierte Funktion auf die Füße.

Wenn man dem Register Server nämlich ein in JavaScript oder VBScript geschriebenes Skript zuschiebt, wird dieses ohne weitere Nachfragen verarbeitet. Die Sperre von Applocker greift dabei schlicht nicht. Hinzu kommt, dass eine solche Aktion in den üblichen Systemlogs quasi keine Spuren hinterlässt. Ein Angreifer kann so also auch noch recht einfach verschleiern, welche unerlaubten Aktionen er auf einem Zielsystem durchführt.

Zitat Ende ==================================================

Wer meint nur mit Applocker seine Systeme schützen zu müssen, sollte auch mal überlegen ob er nicht zusätzlich ein Tool von Antiransomware vom Malwarebyte oder Bitdefender auf jeden PC einsetzt !

Gruss

Werner

Content-Key: 302830

Url: https://administrator.de/contentid/302830

Printed on: May 6, 2024 at 18:05 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Apr 25, 2016 updated at 13:27:38 (UTC)
Goto Top
Moin,

Als Tipp ist das falsch. Das gehört als Link eingestellt.

Dann brauchst Du auch ncht soviel zu ziterien und der geneigte Leser kann es selbts an der originalquelle nachlesen.

Außerdem sollest Du das zitat von Winfuture deutlicher kennzeichen so daß man es von Deinem eigenen Geschreibsel unterscheiden kann. Und weiterhin benötigen Zitate auch eineQuellenangabe, nämlich den besgten Link bei Webseiten.

Also: Bearbeiten-Knopf-drücken und ändern!

lks

ps: https://news.google.de/news/story?ncl=dxX5v0A6wje8pcM&ned=de
Member: Ravers
Ravers Apr 25, 2016 at 13:27:33 (UTC)
Goto Top
Hallo Werner,

du kannnst noch so viel "Werbung" für die Anti-Ransomware von wem auch immer machen - bei den meisten von uns wird der Kram nicht im produktiven Netz aktiv werden.

Auch die o.g. Meldung wurde hier schon durch gekaut.

greetz
ravers

P.S.: Hatte bislang mit keiner Ransomware im meinem Netz probleme gehabt - ganz ohne Malwarebyte oder Bitdefender-Kram.
Member: 1Werner1
1Werner1 Apr 25, 2016 at 14:54:38 (UTC)
Goto Top
Moin Ravers,

von Werbung kann hier ja wohl nicht die Rede sein.

Hier geht es um Sicherheit von Systeme, das was gegen den Einsatz dieser Tools ist spricht ist, ich setze ja den Applocker ein.
Das der Schuss nach hinten losgehen kann, ist immer mein Reden gewesen.

Gruss

Werner
Mitglied: 127944
127944 Apr 25, 2016 at 14:57:22 (UTC)
Goto Top
Zitat von @1Werner1:
Hier geht es um Sicherheit von Systeme, das was gegen den Einsatz dieser Tools ist spricht ist, ich setze ja den Applocker ein.
Und das ganze noch einmal verständlich bitte
Mitglied: 114757
114757 Apr 25, 2016 at 15:00:37 (UTC)
Goto Top
Zitat von @Lochkartenstanzer:
Als Tipp ist das falsch. Das gehört als Link eingestellt.
Jepp
Ein Tipp ist eine kurze Hilfestellung oder ein Hinweis wie ein Problem zu lösen ist. Der Inhalt eines Tipps besteht aus den eigenen Erfahrungen und darf nicht von einer anderen Seite oder von einem anderen Autor stammen.
Gruß jodel32
Member: Pjordorf
Pjordorf Apr 25, 2016 at 15:05:38 (UTC)
Goto Top
Hallo,

Zitat von @1Werner1:
ich setze ja den Applocker ein.
Dann mach den sicher Du weist ja jetzt wie es geht. Dann gibt es auch kein Bypass (weder für dich noch für dein Applocker) face-smile

Gruß,
Peter
Member: DerWoWusste
DerWoWusste Apr 25, 2016 updated at 15:42:12 (UTC)
Goto Top
Dass der Schuss nach hinten losgehen kann, ist immer mein Reden gewesen.
LOL! Wo denn, hast Du ein Risiko mit Applocker, das Du sonst nicht hättest? Wohl kaum.
Lies mal Application Whitelisting - Umgang mit Systemdateien
Member: Dani
Dani Apr 25, 2016 at 18:28:01 (UTC)
Goto Top
Moin,
ich bitte dich das Ganze als Link zu posten. De Gründe dafür führten bereits @Lochkartenstanzer und @114757 auf.
Den Beitrag schieb ich schon mal ein Stück weiter in die Tonne.


Gruß,
Dani
Member: tomolpi
tomolpi Apr 25, 2016 at 18:29:47 (UTC)
Goto Top
Zitat von @1Werner1:

Antiransomware vom Malwarebyte

jetzt reichts langsam... durch dich habe ich schon seit längerem einen regelrechten Hass auf dieses Programm (dabei kenne ich das noch nicht mal)! In fast jedem deiner "Tipps" muss ich das jetzt lesen...

Was zahlen die dir, damit du hier Werbung machst?
Member: 1Werner1
1Werner1 Apr 26, 2016 at 14:59:24 (UTC)
Goto Top
Hallo jodel32,

da hast du vollkommen recht, das hätte ich besser als Link einstellen können.
Tut mir leid, mach ich demnächst auch.

Gruss

Werner
Mitglied: 127944
127944 Apr 26, 2016 updated at 15:04:03 (UTC)
Goto Top
Zitat von @1Werner1:
Hallo jodel32,
da hast du vollkommen recht, das hätte ich besser als Link einstellen können.
Tut mir leid, mach ich demnächst auch.
26.04.2016 um 16:59 Uhr

zu geil

Zitat von @Lochkartenstanzer:
Als Tipp ist das falsch. Das gehört als Link eingestellt.
25.04.2016, aktualisiert um 15:27 Uhr

Manchmal dauert es halt ein wenig länger...
Member: 1Werner1
1Werner1 Apr 26, 2016 at 15:04:41 (UTC)
Goto Top
Hallo Pjordorf,

welche Alternative hat man, wenn das Applocker nicht so funktioniert, wie man es sich vorstellt.
gar keine.
Es sei denn, es läuft auf dem PC/Client ein Programm was im Hintergrund die Ausführung von den Schadprogrammen verhindert.
Dann kann man wenigsten das aller Schlimmste verhindern.
Hier würde man so ein Tool wie von Malwarebyte/Bitdefender einsetzen.

Gruss

Werner
Mitglied: 127944
127944 Apr 26, 2016 at 15:06:07 (UTC)
Goto Top
Zitat von @1Werner1:
Es sei denn, es läuft auf dem PC/Client ein Programm was im Hintergrund die Ausführung von den Schadprogrammen verhindert.
Dazu muss es aber erst einmal ein Programm als schadhaft erkennen. Bei Applocker und ähnlichen Lösungen darf schlicht nichts ausgeführt werden, was nicht freigegeben ist.
Member: 1Werner1
1Werner1 Apr 26, 2016 updated at 15:13:48 (UTC)
Goto Top
Hallo Edzard,

gut wenn die Virenprogrammierer, das so mit der Lücke von Applocker programmieren, kann es durchaus passieren,
das dann das Virenprogramme wie Locky seine Programme ausführen kann.
Und was dann, warten bis die Server verschlüsselt werden ?

Gruss

Werner
Member: DerWoWusste
DerWoWusste Apr 26, 2016 updated at 18:22:19 (UTC)
Goto Top
Moin Werner.

Auch wenn der Beitrag schon denn Weg Richtung Müll eingeschlagen hat: der Titel ist echt übel.
Denk doch bitte beim nächsten Mal an die Leute, die keine Zeit haben, ganze Artikel zu lesen und allen Einzelheiten nachzugehen. Die lesen dann "Applocker absolut unsicher" und glauben es vielleicht noch, weil sie davon ausgehen, dass der Autor sich damit eingehend beschäftigt hat (hast Du das wirklich?), er gibt ja schließlich einen Wissensbeitrag in einem Administratorforum zum Besten.

Wenn die Admins, die Applocker einsetzen nun alles falsch konfigurieren, ja dann ist Hopfen und Malz verloren. Geht man vom Prinzip "least privilege" aus, wobei eben nur erlaubt (gewhitelistet) wird, was auch benötigt wird, dannwürde diese Lücke niemals ausgenutzt werden können - kein User braucht regsvr32 zwingend. Von "absolut" unsicher kann wirklich keine Rede sein.
Member: Pjordorf
Pjordorf Apr 26, 2016 at 20:22:40 (UTC)
Goto Top
Hallo,

Zitat von @1Werner1:
welche Alternative hat man, wenn das Applocker nicht so funktioniert, wie man es sich vorstellt.
Nun, die Behauptung Applocker funktioniert nicht ist doch von dir eine komplette falsche Interpretation. Wo bitte steht denn das Applocker, wenn richtig angewendet, nicht funktioniert? Kannst du es *+wasserdicht** und nachvollziehbar belegen? Oftmals ist die eigene Vorstellung ja schon falsch....

Es sei denn, es läuft auf dem PC/Client ein Programm was im Hintergrund die Ausführung von den Schadprogrammen verhindert.
Warum?

Hier würde man so ein Tool wie von Malwarebyte/Bitdefender einsetzen.
Du kannst es nicht lassen, gell? face-smile

Werner
Werner - Beinhart.....

Gruß,
Peter
Member: mathu
mathu Apr 26, 2016 at 22:47:16 (UTC)
Goto Top
Zitat von @1Werner1:

Hallo Pjordorf,

welche Alternative hat man, wenn das Applocker nicht so funktioniert, wie man es sich vorstellt.
gar keine.

Doch, man könnte prüfen, wie es richtig konfiguriert wird, wie ja schon von DerWoWusste beschrieben, z.B. hier: Application Whitelisting - Umgang mit Systemdateien

Es sei denn, es läuft auf dem PC/Client ein Programm was im Hintergrund die Ausführung von den Schadprogrammen verhindert.

Macht doch dann der Applocker, was nicht per Definition freigegeben wurde, kann auch nicht ausgeführt werden.

Dann kann man wenigsten das aller Schlimmste verhindern.
Hier würde man so ein Tool wie von Malwarebyte/Bitdefender einsetzen.

Gruss

Werner

Nöö, nicht unbedingt hilft so ein Tool (Malwarebyte/Bitdefender), es kann u.U. sogar für weniger Sicherheit sorgen, weil man sich darauf verlässt.
(der Malwareschreiber kennt schliesslich diese Programme auch und hat viell. längst einen Weg sie zu umgehen)
Mitglied: 114757
114757 Apr 27, 2016 updated at 07:00:04 (UTC)
Goto Top
Zitat von @Pjordorf:
Werner
Werner - Beinhart.....
Jepp, zu viel Bölkstoff getankt ...

Immer dieses Nachplappern von Behauptungen ohne mal darüber nachzudenken das diese Probleme hausgemacht sind... Ein System ist immer nur so gut wie der User der es bedient.
Member: 1Werner1
1Werner1 Apr 27, 2016 at 13:52:26 (UTC)
Goto Top
Moin mathu,



Nöö, nicht unbedingt hilft so ein Tool (Malwarebyte/Bitdefender), es kann u.U. sogar für weniger Sicherheit sorgen, weil man sich darauf verlässt.
(der Malwareschreiber kennt schliesslich diese Programme auch und hat viell. längst einen Weg sie zu umgehen)

Gut vielleicht gibt es demnächst ein Virus, wo kein Applocker oder ein Antiransomware nicht mehr hilft, das kann Stand heute keiner vorraussehen.
Mann hat ja auch nicht geglaubt, das mann sich überhaupt noch mit Antiransomware beschäftigen muss, dies gab es ja auch schon vor Jahren.

Stand jetzt ist aber:

Die Antiramsoware von Malwarebyte funktioniert, das habe ich selber erfahren.
Aber das muss jeder selber entscheiden, er geht ja mit dem Boot baden und nicht ich.

Ob die Sicherheit vom Applocker noch gegeben ist, wird sich herausstellen.

Gruss

Werner
Member: 1Werner1
1Werner1 Apr 27, 2016 at 14:00:38 (UTC)
Goto Top
Moin DerWOWusste,

darüber kann natürlich streiten, ob man besser den Titel von der Winfuture nimmt.
Aber als ich den Artikel gelesen habe, war ich nicht mehr von den Applocker überzeugt.
Ich habe mich auch schon hier dafür entschuldigt, das ich dies nicht als link hingestellt habe.

Wenn du aber so tun möchtest, das Applocker absolut sicher ist, kannst du das natürlich machen.
Bevor es die Ransomware in der Form nicht gab, war auch jeder von seinen Antivirenprogramm überzeugt.

Gruss

Werner
Member: Biber
Biber Apr 27, 2016 at 14:07:19 (UTC)
Goto Top
Menno, Mädelz,

wisst ihr denn nicht, wie es hier im Papierkorb hallt? Insbesondere Hohlphrasen?

Jetzt mach ich mal hier den Deckel drauf.

Will sagen: wenn das Licht aus ist, dann ist aber endgültig Ruhe.

back-to-top### Beitrag geschlossen ###


Grüße
Biber

Nächster Schritt ist die Vaporisierung. Versprochen.