derwowusste
Goto Top

Kann Windows-Defender zuverlässig SMB-Shares scannen? Nö!

Ziemlich bittere Sache: https://www.cyberark.com/threat-research-blog/illusion-gap-antivirus-byp ...
Ein von Angreifern kontrollierter Fileserver kann den Windows-Defender ohne großen Aufwand "verarschen".

Mal sehen, was daraus wird.
PS: ob andere Scanner da schlauer sind, wird sich noch zeigen müssen - ich schätze nein.

Content-ID: 350463

Url: https://administrator.de/contentid/350463

Ausgedruckt am: 24.11.2024 um 14:11 Uhr

Lochkartenstanzer
Lochkartenstanzer 29.09.2017 um 10:10:09 Uhr
Goto Top
Zitat von @DerWoWusste:

Ziemlich bittere Sache: https://www.cyberark.com/threat-research-blog/illusion-gap-antivirus-byp ...
Ein von Angreifern kontrollierter Fileserver kann den Windows-Defender ohne großen Aufwand "verarschen".

Mal sehen, was daraus wird.
PS: ob andere Scanner da schlauer sind, wird sich noch zeigen müssen - ich schätze nein.

Es wird bei allen Scannern das Problem sein, daß, solange der Malware-Scanner nicht exakt die Daten, die auch ausgeführt werden scannt, der Netzwerk-Server immer verschiedene Versionen ausliefern kann. Prinzipiell dürfte der Angriff nicht nur mit SMB, sondern mit allen anderen netzwerk-filesystemen möglich sein, bei dem der Angreifer den Server kontrolliert.

lks
runasservice
runasservice 29.09.2017 aktualisiert um 13:20:54 Uhr
Goto Top
Zitat von @DerWoWusste:

Mal sehen, was daraus wird.
PS: ob andere Scanner da schlauer sind, wird sich noch zeigen müssen - ich schätze nein.

Da wirst Du wohl recht haben, denn Doron Naim von Cyber-Research, sagt das die meisten AV-Programme davon betroffen sind face-sad

MfG

Nachtrag- Quelle:

CyberArk cyber research team leader Doron Naim and Kobi Ben Naim, senior director of cyber research, told Threatpost that their attack, which they call Illusion Gap, may also affect other commercial antivirus products.

https://threatpost.com/windows-defender-bypass-tricks-os-into-running-ma ...
mathu
mathu 30.09.2017 aktualisiert um 13:06:32 Uhr
Goto Top
Zitat von @DerWoWusste:

Ziemlich bittere Sache: https://www.cyberark.com/threat-research-blog/illusion-gap-antivirus-byp ...
Ein von Angreifern kontrollierter Fileserver kann den Windows-Defender ohne großen Aufwand "verarschen".

Mal sehen, was daraus wird.
PS: ob andere Scanner da schlauer sind, wird sich noch zeigen müssen - ich schätze nein.

Also wenn jemand den Fileserver kontrolliert, als Angreifer, ist das Kind dann nicht schon vollends in den Brunnen geplumpst? face-wink
Trotzdem interessant, was so alles möglich ist.
DerWoWusste
DerWoWusste 30.09.2017 um 14:08:07 Uhr
Goto Top
Aus Sicht des Clients noch nicht.