News

AVGater: Exploit nutzt Quarantäne zur Infektion durch Malware

Die Gefahr durch Malware steigt immer mehr und selbige wird immer raffinierter. Kein Wunder, dass ein regelrechter Wettlauf zwischen den Entwicklern von Antivirensoftware und denen von Malware herrscht. Dem Endnutzer bleibt nur die Hoffnung, dass neue Gefahren schnell erkannt und entsprechende Updates veröffentlicht werden.

Der österreichische IT-Sicherheitsexperte entdeckte nun einen Exploit, der es Malware ermöglicht, die Waffen der Antivirensoftware gegen den Nutzer zu wenden. Betroffen ist hier das übliche Vorgehen, verdächtige Dateien in Quarantäne zu stecken. Laut Bogner ist es durch diesen AVGater genannten Exploitmöglich, Dateien wieder aus der Quarantäne zu holen, ohne dass der Angreifer Adminrechte hat.

Der Angreifer muss zuerst einen Schadcode zur Änderung der Laufwerksverknüpfungen in NTFS-Laufwerken ausführen und so die Wiederherstellung von Dateien aus der Quarantäne manipulieren. Anschließend wird die Malware direkt im Systemlaufwerk unter C:/Windows in einem Unterverzeichnis wiederhergestellt. Normalerweise brauchen Nutzer Adminrechte, um auf dem Systemlaufwerk Daten abzulegen, das Ablegen der Dateien erfolgt allerdings durch die Virensoftware, welche die erforderlichen Rechte hat. Einige DLL-Dateien werden beim Start automatisch geladen, nutzt der Angreifer dies aus, wird die Malware als Windowsdienst gestartet.

Schema eines Angriff über AVGater

Vereinfacht heißt das: Durch Missbrauch der NTFS-Verzeichnisverknüpfungen lässt sich der Wiederherstellungsprozess so manipulieren, dass verdächtige Dateien beliebig ins Systemverzeichnis geschrieben werden können.

Betroffen waren unter anderem Kaspersky, Malwarebytes, ZoneAlarm, Trend Micro, Emsisoft und Ikarus. Jedoch reagierten diese bereits auf die Veröffentlichungen Bogers und erstellten Patches, die schon verteilt werden. Weitere Anbieter werden noch folgen.

Boger selbst rät dazu, Antivirensoftware auf dem aktuellsten Stand zu halten um das Risiko zu minimieren. Außerdem ist es ratsam, vor allem in Unternehmensnetzwerken, die Wiederherstellung aus der Quarantäne normalen Nutzern zu verbieten.


Quelle bogner.sh via Neowin

Zeige Kommentare

Teilen
veröffentlicht von
Florian_L

Neuste Artikel

Wie viel Einfluss hat Bill Gates noch auf Microsoft? Interne Quellen sagen – viel!

Bevor wir mit dieser neuen Meldung beginnen, nein, dies ist keine Bill Gates Verschwörungstheorie, von…

3. Mai 2024

Amazon Deal: HP Smart Tank 5105 3-in-1 Multifunktionsdrucker – 33 Prozent sparen

Dieses Mal möchten wir die Gelegenheit nutzen und Euch einen 3-in-1 Multifunktionsdrucker aus dem Hause…

3. Mai 2024

Marktanteile: Windows 11 muss Abwärtstrend verbuchen – woran liegt es

Windows 11 tut sich wirklich schwer damit, Nutzer des Betriebssystems Windows 10 davon zu überzeugen,…

2. Mai 2024

Verfahren gegen Meta beginnt: Unternehmen Instagram und Facebook zu wenig gegen Falschnachrichten in Bezug auf die Europawahl?

Die EU-Kommission hat ein Verfahren gegen den Facebook-Mutterkonzern Meta auf den Weg gebracht. Es geht…

2. Mai 2024

Amazon Deal: SanDisk Extreme PRO SDXC UHS-I Speicherkarte 64 GB – 45 Prozent Rabatt

Heute möchten wir Euch einen besonderen Deal vorstellen, denn er wird nicht nur als Amazon-Tipp…

2. Mai 2024

Von GTA bis zu exotischen Spielen: Das sind die beliebtesten Kategorien auf Twitch

Für viele Gamer ist Twitch mittlerweile die Anlaufstelle schlechthin, wenn es um Streaming geht. Das…

2. Mai 2024

Diese Webseite benutzt Cookies.