Schadcode in Bilddateien - So schützen Sie sich!
Auf der Sicherheitskonferenz RSA Security 2015 in San Francisco stellte der Sicherheitsexperte Marcus Murray eine relativ einfache Methode vor, wie Angreifer mit verstecktem Schadcode in Bilddateien ganze Webserver übernehmen können.

(pressebox) München, 28.05.2015 - Bereits auf dem Stand der itWatch GmbH in der North Hall der RSA konnten sich die Besucher davon überzeugen, dass dieser Angriff von der itWatch Enterprise Security Suite sicher verhindert wird.

itWatch hat nämlich mit dem Modul XRayWatch der Enterprise Security Suite (itWESS) schon seit Längerem eine Lösung parat, die solch einem Angriff erfolgreich entgegenwirkt. Durch Inhaltskontrolle, Contentfilter, eine eigene Pattern-Definitions-Sprache und ein algorithmisches Patternmatching bietet das itWESS-Modul XRayWatch hier effektiven Schutz vor potentiellen Angriffen. Es ermöglicht mit seiner Pattern Prüfung die inhaltliche (semantische) und syntaktisch beliebig genaue Prüfung der Inhalte einer Datei und schließt damit ein weiteres Datenleck - Umbenennung von Dateien oder wie hier das Verstecken von Schadcode als Kommentar innerhalb der EXIF-Informationen bei einem ".JPEG" ist damit zwecklos, da der Pattern Parser nicht nur die Nutzinhalte sondern auch die Kommentare überprüft.

Mit XRayWatch kontrollieren und protokollieren Sie exakt an den Angriffs- und Leckagepunkten, welche Daten in welchen Formaten importiert oder exportiert werden dürfen. Die firmeneigenen Informationen lassen sich überall vor dem Datenklau und gegen feindliche oder unerlaubte Dateninhalte, z.B. malicious Code, embedded Executables, schützen. Die inhaltliche Kontrolle gilt gleichermaßen für Netzwerkshares, USB-Medien oder im Firmennetz.

Unternehmen überprüfen zwar an den Endpunkten ankommende und ausgehende Dateien, doch häufig nur die zulässigen Dateitypen und nicht deren Inhalte. Ausführbare Programme können jedoch in Word Dokumente eingebettet oder z.B. wie durch Marcus Murray auf der RSA 2015 bewiesen in Bilddateien versteckt sein - und damit unbemerkt Schaden anrichten.

Murray versteckte bei seinem Versuch schadhaften Code als Kommentar innerhalb der EXIF-Informationen von Bilddateien (z.B. ".jpg", ".tiff"). Eine serverseitige Bildvorschau führte den entsprechenden Code dann aus - in diesem Fall bot der Code Zugang zur Kommandozeile des angegriffenen Servers. Über die Kommandozeile gelang es Murray danach, Stück für Stück weitere Server und Systeme des Netzwerks unter seine Kontrolle zu bekommen. Auf diese Weise gelang es ihm u. a. sich selbst Administratorenrechte im gesamten Netzwerk einer US-Bundesbehörde zu verschaffen.

In dem von Murray gezeigten Fall (zum Artikel) schafft auch eine bessere Konfiguration des Servers Abhilfe. Die itWatch Lösung sorgt aber dafür, dass die Daten, die den Schadcode tragen gar nicht erst in das Unternehmen hereinkommen, stellen also eine sichere erste Bastion dar.

Besonderen Wert legt itWatch bei der Umsetzung der IT-Sicherheit darauf, dass IT-Sicherheit nicht als Verhinderer sondern als Business Enabler wahrgenommen wird. Dabei bedient sich itWatch eines Patentes aus dem Jahr 2000, in welchem beschrieben ist, dass die Sicherheit nicht durch das Blockieren, also das Verhindern von Funktion, entstehen sollte, sondern besser durch sichere Prozesse, die im Prinzip "alles" erlauben, aber dafür sorgen, dass "alles" in einer sicheren Art ausgeführt wird. Was heißt das jetzt bezogen auf den von Murray dargestellten Exploit?

Eine wichtige Rolle spielen hierbei zwei Themen:

Gegen den Ausbruch von Schadcode geschützte sichere Umgebungen

Der Anwender als Teil der technischen Sicherheitsinfrastruktur

Das Modul ReCAppS (Remote Controlled Application System) ermöglicht es dem Kunden, alle sicherheitskritischen Aktionen zuerst zu erkennen und dann so zu kapseln, dass die Aktionen ausgeführt werden können, ohne dass potentielle Bedrohungen irgendeine Auswirkung haben. Der Anwender muss also jetzt nicht alle EXIF Formate, die ausführbare Elemente enthalten, strikt abweisen, sondern kann diese in einer eigens geschützten Umgebung ausführen. Wichtig ist, dass alle Aktionen des Sicherheitssystems ohne irgendeine Veränderung des Arbeitsablaufes für den Anwender voll automatisiert ausgeführt werden. Die Sicherehit ist also unsichtbar, nahtlos in die Standardabläufe integriert. Das ist die Leistung des Moduls ReCAppS.

Das Modul AwareWatch der Enterprise Security Suite (itWESS) ermöglicht Security Awareness in Echtzeit und bindet den Mitarbeiter in die IT-Security des Unternehmens ein und schafft die Freiräume, die der Mitarbeiter und das Business brauchen. Mit AwareWatch tritt der Sicherheitsverantwortliche automatisiert direkt am Ort des Geschehens zum Zeitpunkt der kritischen Aktion in Dialog mit dem Anwender und zwar in Echtzeit. Der Mitarbeiter fühlt sich durch die direkte Ansprache mit Dialogen und Auswahlmöglichkeiten nicht gegängelt, sondern als aktiver Teil der Unternehmenssicherheit. In der Situation die Murray vorstellt, kann es im Sinne der Sicherheitsrichtlinie des Unternehmens sinnvoll sein, den Anwender, der dieses EXIF Dokument einbringt, vor der "Ausführung" zu befragen, woher er dieses Dokument erhalten hat und wofür er es aus Sicht der Unternehmensprozesse benötigt. Die Antworten werden - bei Bedarf anonym - protokolliert und reichern den Life-Cycle des Objektes im Unternehmensnetzes mit sinnvollen Attributen an.
Sicherheit
[pressebox.de] · 28.05.2015 · 12:26 Uhr
[0 Kommentare]

Business/Presse

22.05. 08:00 | (00) ROKA Werk erweitert Sortiment um TopBox-Verkaufsstände
22.05. 08:00 | (00) Einfach und effizient Rechnungen für Logistikdienstleistungen erstellen – ...
22.05. 08:00 | (00) Mit der EM 2024 das Stadion ins Wohnzimmer holen
22.05. 08:00 | (00) Autonome Transportsysteme und warum eine Integration in SAP sinnvoll ist
22.05. 08:00 | (00) Paketmanagement und OCR mit dem Zebra TC58
22.05. 07:37 | (00) Consentas – Agentur für Business Design in Hanau eröffnet
22.05. 07:30 | (00) Focus Money: C24 Bank hat das beste Girokonto
22.05. 07:27 | (00) SIOS lädt ein zum Praxisseminar zur hochpräzisen Weg- und Winkelmessung
21.05. 17:57 | (00) Girokonto kündigen - Das müssen Sie wissen!
21.05. 17:05 | (00) 100 Jahre Karlheinz Deschner
21.05. 17:02 | (00) Weltspieltag 2024: Spielplatztreff lädt Familien ein, Naturerfahrungsräume zu ...
21.05. 16:46 | (00) Die unterhaltsamsten Casinospiele im Frumzi Casino
21.05. 16:46 | (00) Kammann Rossi und pagestrip auf der CMCX 2024
21.05. 16:44 | (01) Gabriel Wibmer X ZANIER Handschuhe: Vertrag verlängert
21.05. 16:34 | (00) Til Mette unter Palmen
21.05. 16:31 | (00) Jahresbilanz 2023 - degenia Versicherungsdienst AG schließt mit guter Bilanz ab
21.05. 16:28 | (00) Bormio liebt alle Räder
21.05. 16:27 | (00) Treffpunkt der Datenschutz-Community: Die BvD-Verbandstage 2024 mit Prof. Ulrich ...
21.05. 16:20 | (00) Linie 23 wegen Straßenbauarbeiten teilweise verlegt
21.05. 16:01 | (00) hofer powertrain feiert Expansion und präsentiert das neue ...
21.05. 15:58 | (00) Prozessoptimierung leicht gemacht
21.05. 15:52 | (00) Erlebnismuseum Bockwindmühle Dornum jetzt auch an Werktagen geöffnet
21.05. 15:50 | (00) Wir sind offiziell als „Great Place to Work®“ zertifiziert!
21.05. 15:43 | (00) Ist der Solarboom vorbei?
21.05. 15:23 | (00) Erster Centric-Partner in der Schweiz: Centric und smahrt Consulting AG ...
21.05. 15:16 | (00) Neueröffnung Nordseearena am 30. Mai 2024 – Das möchten wir mit Ihnen feiern!
21.05. 15:15 | (00) Palo Alto Aktie fällt nachbörslich um 9% - Sollten Anleger zuschlagen?
21.05. 15:05 | (00) Virtimo Visions 2024 zeigte auf: IT-Sicherheit ist ein Marathon
21.05. 14:53 | (00) Musik im Park 2024
21.05. 14:42 | (00) ANGACom 2024 - ein erfolgreiches Event für Opternus und die Hexatronic Gruppe
21.05. 14:30 | (00) MegaWatt Metals meldet historische Explorationsergebnisse aus dem ...
21.05. 14:27 | (00) Batteriekühlsysteme für neue E-Busse: technotrans sichert sich Großauftrag
21.05. 14:15 | (00) HanseWerk: Baustart für erste SF6-freie, gasisolierte Clean-Air Hochspannungs- ...
21.05. 14:13 | (00) ADHS und berufliche Orientierung: Herausforderungen und Chancen
21.05. 14:10 | (00) Diskussionsrunde mit dem Handwerk: Immer wieder geht es auch um Wertschätzung
21.05. 14:08 | (00) Schlagzeug-Ensemble „Repercussion“ bietet Konzertshow mit künstlicher ...
21.05. 14:04 | (00) synstep: Gebündelte Kompetenz für die Realisierung eines klimaneutralen ...
21.05. 13:56 | (00) Gasspeicherumlage steigt auf 2,50 Euro/MWh – 13 Euro im Jahr mehr für Familie
21.05. 13:53 | (00) Hauff-Technik und die Hochschule Fresenius Heidelberg schließen ...
21.05. 13:46 | (00) Europas größtes Tischtennis-Fest bietet in Erfurt ein tolles Rahmenprogramm
21.05. 13:42 | (00) American West knüpft zu Saisonbeginn auf Kupferprojekt Storm sofort an ...
21.05. 13:30 | (00) Ausbildung im Rettungsdienst: Zukünftige Notfallsanitäter reisten erneut zur ...
21.05. 13:01 | (00) 1.111 Euro für die „Sportliche Pfingst-Tour“
21.05. 12:48 | (00) Getestet und für „GUT! “ befunden
21.05. 12:39 | (00) Classic-Rallye folgt zum elften Mal den Spuren des ehemaligen Rennfahrers und ...
21.05. 12:26 | (00) Gut gealtert“ – 75 Jahre Grundgesetz
21.05. 12:23 | (00) Yellow Jockey Open Air 2024: Musikfestival der Extraklasse mit Nico Santos, ...
21.05. 12:18 | (00) Goldstorm Metals bereitet sich auf das bevorstehende Explorationsprogramm 2024 ...
21.05. 12:10 | (00) ELE Rally: Spannende Nachtschichten im ADAC Opel Electric Rally Cup
21.05. 12:05 | (00) Ohne mich geht‘s nicht – mit Kind allein und doch berufstätig“
21.05. 12:03 | (00) Personenzählung in Innenräumen: Ein Schlüssel zur intelligenten Raum- und ...
21.05. 12:02 | (00) 450-MHz-Funknetz für krisenfeste Kommunikation
21.05. 11:56 | (00) UDHOME Bodentanks und Bodensteckdosen
21.05. 11:54 | (00) Ich fühle mich in meinem Beruf pudelwohl“
21.05. 11:53 | (00) TÜV-Verband begrüßt Annahme des AI Acts im EU-Rat
21.05. 11:50 | (00) Food-Festival „ZU TISCH! “ in Wirsberg/Franken
21.05. 11:49 | (00) Kreisverwaltung am Freitag geschlossen
21.05. 11:45 | (00) Optimieren Sie Ihren innerbetrieblichen Transport mit COSYS
21.05. 11:40 | (00) High Ridelity - Wunderlich Suspension - powered by TracTive
21.05. 11:28 | (00) Vollstipendium für einen Schüleraustausch in den USA: Jetzt auf das ...
21.05. 11:27 | (00) Tennant Minerals: Konzentrat mit bis zu 29,6% Kupfer und 3,96 g/t Gold erzeugt
21.05. 11:17 | (00) Weiteres Wachstum! STOCKMEIER übernimmt die Mehrheit der Anteile an der ...
21.05. 11:10 | (00) Materna Gruppe gibt Verkauf von Materna IPS an SITA bekannt
21.05. 11:06 | (00) Neue Bau-Kommunikationsstudie: althergebrachte Informationswege überholen das ...
21.05. 11:01 | (00) Solids & Recycling-Technik Dortmund punkten mit zusätzlichen Highlights
21.05. 11:00 | (00) Krankentagegeld: uniVersa bietet Erhöhungsaktion zu Sondervorteilen
21.05. 11:00 | (00) LAPP auf der Messe Intersolar Europe
21.05. 10:56 | (00) Kaffeehaus - Weinstube crux in Glattbach Tag und Nacht unter einem Dach
21.05. 10:55 | (00) Künstliche Intelligenz: Von der Vision in die Praxis
21.05. 10:52 | (00) Kooperation zwischen dem Parkinson Verbund und der Swiss Parkinson App
21.05. 10:48 | (00) Wichtigste Pferde- und Reitsportmagazine erscheinen mit gleichem Titel
21.05. 10:47 | (00) Sicherheit für urbane Seilbahnen weltweit
21.05. 10:46 | (00) Sulzer GmbH eröffnet neue Niederlassung in den USA
21.05. 10:45 | (00) World of Rosé 2024: Doppelsieger aus Deutschland!
21.05. 10:44 | (00) Propionat- Ergänzungen und Parkinson:
21.05. 10:44 | (00) Begabtenförderung im Handwerk: Anzahl der Stipendienplätze erhöht
21.05. 10:39 | (00) Grundgesetz ist auch für regionale Wirtschaft eine Erfolgsgeschichte“
21.05. 10:37 | (00) Die Kooperation der Schwarzwald Tourismus GmbH mit dem Sportunternehmen PUMA ...
21.05. 10:32 | (00) Festkörperbatterie/Festkörperakku Durchbruch: Toyota enthüllt bahnbrechende ...
21.05. 10:30 | (00) Neues Kartenspiel "QuickStop“ erobert Top-Platzierungen auf Amazon
21.05. 10:28 | (00) Solar Parkplätze für Firmen, Städte und Gemeinden: Der Solar Parkplatz Pflicht ...
21.05. 10:28 | (00) Kein Buch mit sieben Siegeln
21.05. 10:25 | (00) Energiewende treibt Kupferpreis
21.05. 10:24 | (00) Fotovoltaik: PV Firmen Parkplatz, auch für Städte und Gemeinden die ideale ...
21.05. 10:22 | (00) Sprechstunde der Gleichstellungsbeauftragten
21.05. 10:18 | (00) PROCLANE Integration GmbH und Coupa schließen strategische Partnerschaft zur ...
21.05. 10:16 | (00) Aus jedem Fehler lernen
21.05. 10:15 | (00) Pentavere von HEALWELL AI geht Partnerschaft mit Sunnybrook ein und demonstriert ...
21.05. 10:14 | (00) Für Firmen, Städten und Gemeinden die richtige Wahl für Solarparkplätze und ...
21.05. 10:14 | (00) Elektrisch fahren, laden und sparen: Opel-Neuwagenkauf mit Gratis-Wallbox
21.05. 10:13 | (00) Corint Media und DEGEMED schließen neuen Gesamtvertrag über urheberrechtliche ...
21.05. 10:10 | (00) Top-Karrierechancen“ bei Würth IT
21.05. 10:09 | (00) Virtual Reality: Mein erstes Metaverse 1972 mit dem View-Master und die weitere ...
21.05. 10:07 | (00) Die Zukunft der Kunststoffprüfung
21.05. 10:05 | (00) Solar/Photovoltaik: Wie wartungsintensiv ist eine Solaranlage? Top 10 ...
21.05. 10:02 | (00) infactory Smartes WLAN-Poolthermometer PT-410.app, IP67, 2 Außensensoren, Alarm
21.05. 10:00 | (00) Online-Angebot erheblich erweitert
21.05. 10:00 | (00) PPC-415W/421W - Lüfterlose Panel-PCs für die Industrie mit Intel Core- ...
21.05. 10:00 | (00) S&OP in der Glasindustrie
21.05. 09:55 | (00) Gold steht für Sicherheit
 
Israel beugt sich in Rafah offenbar US-Druck
Gaza (dpa) - Israel hat sein umstrittenes militärisches Vorgehen in Rafah im Süden des […] (02)
Samsung Galaxy Book4 Edge – Kreatives Potenzial entfesseln, auch unterwegs
Mit dem neuen Galaxy Book4 Edge präsentiert Samsung das Galaxy AI-Notebook der nächsten […] (00)
Diddy: Visagistin sah blaue Flecken bei Opfer Cassie
(BANG) - Cassie Venturas ehemalige Visagistin hat erzählt, wie sie die Sängerin nach einem […] (00)
Zum Geburtstag: Djokovic in Genf im Viertelfinale
Genf (dpa) - Tennisstar Novak Djokovic hat an seinem 37. Geburtstag mit etwas Mühe den Einzug […] (00)
«Brigerton» startete mit 45,1 Millionen Abrufen
Teil 1 der dritten Staffel von Shonda Rhimes' Bridgerton landete mit 45,1 Millionen Zuschauern auf Platz […] (02)
Nachrichtenflut im Netz: Jeder und jede Zweite fühlt sich überfordert
Das Morning-Briefing per Mail, die News-Lektüre auf der Nachrichtenseite, die neueste […] (00)
 
 
Suchbegriff

Diese Woche
23.05.2024(Heute)
22.05.2024(Gestern)
21.05.2024(Di)
20.05.2024(Mo)
Letzte Woche
Vorletzte Woche
Top News