News

Microsoft fixt “schlimmste Sicherheitslücke” in Windows Defender

  • Microsoft veröffentlicht wichtigen Sicherheits-Patch für Windows 7, 8.1, RT und Windows 10
  • Sicherheitslücke erlaubte automatische Ausführung von Viren
  • Googles Project Zero hatte die Lücke entdeckt, Microsoft reagierte bereits nach 2 Tagen

Es klang verdammt ernst, als Googles Sicherheitsteam vor ein paar Tagen Alarm schlug. Von der “schlimmsten Windows remote code exec” Bedrohung an die er sich erinnern kann, schrieb Tavis Ormandi von Project Zero und setzte Microsoft damit die Pistole auf die Brust. Denn Googles Project Zero such nach noch unbekannten Sicherheitslücken (zero day exploits) in Software und lässt den Entwicklern dann 90 Tage Zeit sie zu beheben, bevor die Lücke mit allen Details öffentlich gemacht wird. Eine umstrittene Praxis, die auch in der WindowsUnited Community für viel Gesprächsstoff sorgte. 

Microsoft veröffentlicht Sicherheits-Patch für Windows Defender

Aber von wegen 90 Tage: Nur zwei Tage hat Microsofts Security Response Team gebraucht, um den Fehler zu beheben und einen Patch für den Windows Defender zu veröffentlichen. Der wird ab sofort als automatisches Update für Windows 7, Windows 8.1, Windows RT und Windows 10 ausgerollt. Wer den Prozess beschleunigen will, kann auch manuell über das Windows Update nach dem Patch suchen.
Auf meinem Windows 10 PC wird der Patch als Definitionsupdate für Windows Defender – KB2267602 (Definition 1.243.10.0) angezeigt.

Fehler in Windows Defender erlaubte automatische Ausführung von Schadsoftware

Der Fehler, den Googles Sicherheitsforscher entdeckten, hatte es nämlich wirklich in sich. Der Windows Defender – Microsoft eigene Anti-Viren Software – konnte so manipuliert werden, dass er automatisch schädlichen Code in Emails, auf Webseiten oder in Instant Messenger ausführte. Ein potentieller Exploit wäre außerdem “wormable” gewesen, was bedeutet, dass er sich selbst verbreiten könnte.

Laut Microsoft hätte der Control Flow Guard unter Windows 8 oder Windows 10 das Risiko eines Angriffs reduziert. Die schnelle Reaktion der Redmonder zeigt aber, dass sie die Bedrohung durchaus ernst genommen haben.

Da es sich um einen zero day exploit also eine (vermutlich) noch unbekannte Sicherheitslücke handelte, ist es unwahrscheinlich, dass sie schon von Hackern ausgenutzt wurde. Allem Anschein nach haben Microsoft und Google also schnell genug reagiert.

Entsprechend war auch Tavis Ormandi von Project Zero voll des Lobes. “Ich bin immernoch begeistert wie schnell Microsofts Sicherheitsteam geantwortet hat, um die User zu schützen. Kann gar nicht genug Lob aussprechen. Großartig.”


via Engadget

Zeige Kommentare

  • Gut finde ich das so etwas gemacht wird, damit kann der gegenüber es nicht abtun und auf die lange bank schieben. Schlecht finde ich die Art und Weise wie Google das macht.

  • Dass das so rasch gefixt wurde, bedeutet entweder, dass der Fix relativ simpel war und daher schnell geschehen konnte, und/oder jemand oder ein paar Leute Nachtschichten eingelegt haben... So oder so, schneller geht es echt nicht.

  • Da sollte sich Google ein Beispiel dran nehmen mit ihren Sieb-Android…

  • Ob Google auch die eigenen Produkte so akribisch kontrolliert wie die der Konkurrenz?!
    Nichtsdestotrotz, gut dass das Leck gefixt wurde, hätte allerdings diskreter,fairer ablaufen können...aber gerade dies ist ja nicht Googles Stärke.

    • Ihre Produkte kontrolliert Google sicherlich wesentlich ausführlicher. Allerdings machen sie das Ganze danach nicht öffentlich ;)

      • Sollten sie aber meiner Meinung nach, damit die zig aber Millionen Android OEMs die lücken auch fixen und nicht verschweigen wie herzlich offen den gerade das fast neue Flagschiff ist.

  • Google ist ja noch harmlos gegenüber dem angebissenen Fallobst. Denn das braucht für nen Sicherheitsupdate / Patch fasst ein ganzes Jahr.

  • Hab mein Moto G2 2.Generation aus der Schublade geholt und gestartet. Nach über 30 Updates hab ich in den Einstellungen den Eintrag: Sicherheitspatch Januar 2016 gefunden? Verstehe ich da was falsch? Android 6.0 war auch schon von Anfang an drauf, also auch keine Veränderung!
    Lass es mal bis morgen einfach an....

    • Der Patch kommt von Lenovo. Das hat nichts damit zu tun wie weit die Patches wirklich sind. Wenn der Hersteller keines liefert , dann liegt das am Hersteller und nicht an Google.
      Finde ich zwar auch Mist , aber wofür gibt es Custom Roms .
      Bei Android sind das ja nicht nur drei Geräte auf dem Markt .
      2015 soll es 24.093 verschiedene Geräte von 1294 Herstellern gegeben haben.

      • Da bin ich doch glatt froh mit meinem Lumia, auch nach 2Jahren....muss ich mich nicht um Rooten und CustomRoms kümmern, damit mein BS sicher ist....brauche auch keinen Virenscanner auf dem Phone :)

  • Google hätte aber alle User gefährdet, wenn MS mehr zeit zur behebung benötigt hätte.
    In vielen Android Handys sind noch immer uralte Lücken vorhanden. Da gelten die 90Tage ja nicht.

Teilen
veröffentlicht von
Königsstein

Neuste Artikel

Microsoft Flight Simulator – der Deutschland-Patch ist da!

Der Microsoft Flight Simulator wird optisch weiter aufgewertet. Wir wissen, dass es auch unter unseren…

26. April 2024

Amazon Deal: INNOVAR Höhenverstellbarer Schreibtisch 120 x 60 cm – jetzt 15 Prozent sparen

Die meisten unserer Leser dürften zu Hause über einen Schreibtisch verfügen, an welchem nicht nur…

26. April 2024

Microsoft OneNote jetzt auch über die Apple Vision Pro nutzbar

Manche Dinge brauchen ihre Zeit. Als die Apple Vision Pro angekündigt wurde und letztlich an…

25. April 2024

Amazon Deal: Generalüberholtes Lenovo ThinkPad T470s mit Windows 11 Pro und Norton 360 Deluxe – nur 199 €

Zum Thema Nachhaltigkeit gehört auch der Umstand, elektrische Geräte zu reparieren und nach diesem erfolgreichen…

24. April 2024

Nach Hacking-Angriffen: Microsoft will Image polieren!

Microsoft-Dienste und E-Mail-Server sind in den letzten Wochen nicht immer positiv in den Medien hervorgehoben…

19. April 2024

Amazon Deal: Echo Dot Lautsprecher 46 Prozent reduziert – das klingt gut

Ein smarter WLAN- und Bluetooth-Lautsprecher inkl. Alexa und einem gigantischen sowie sattem Klang – so…

19. April 2024

Diese Webseite benutzt Cookies.