Schadcode in Bilddateien - So schützen Sie sich!
Auf der Sicherheitskonferenz RSA Security 2015 in San Francisco stellte der Sicherheitsexperte Marcus Murray eine relativ einfache Methode vor, wie Angreifer mit verstecktem Schadcode in Bilddateien ganze Webserver übernehmen können.

(pressebox) München, 28.05.2015 - Bereits auf dem Stand der itWatch GmbH in der North Hall der RSA konnten sich die Besucher davon überzeugen, dass dieser Angriff von der itWatch Enterprise Security Suite sicher verhindert wird.

itWatch hat nämlich mit dem Modul XRayWatch der Enterprise Security Suite (itWESS) schon seit Längerem eine Lösung parat, die solch einem Angriff erfolgreich entgegenwirkt. Durch Inhaltskontrolle, Contentfilter, eine eigene Pattern-Definitions-Sprache und ein algorithmisches Patternmatching bietet das itWESS-Modul XRayWatch hier effektiven Schutz vor potentiellen Angriffen. Es ermöglicht mit seiner Pattern Prüfung die inhaltliche (semantische) und syntaktisch beliebig genaue Prüfung der Inhalte einer Datei und schließt damit ein weiteres Datenleck - Umbenennung von Dateien oder wie hier das Verstecken von Schadcode als Kommentar innerhalb der EXIF-Informationen bei einem ".JPEG" ist damit zwecklos, da der Pattern Parser nicht nur die Nutzinhalte sondern auch die Kommentare überprüft.

Mit XRayWatch kontrollieren und protokollieren Sie exakt an den Angriffs- und Leckagepunkten, welche Daten in welchen Formaten importiert oder exportiert werden dürfen. Die firmeneigenen Informationen lassen sich überall vor dem Datenklau und gegen feindliche oder unerlaubte Dateninhalte, z.B. malicious Code, embedded Executables, schützen. Die inhaltliche Kontrolle gilt gleichermaßen für Netzwerkshares, USB-Medien oder im Firmennetz.

Unternehmen überprüfen zwar an den Endpunkten ankommende und ausgehende Dateien, doch häufig nur die zulässigen Dateitypen und nicht deren Inhalte. Ausführbare Programme können jedoch in Word Dokumente eingebettet oder z.B. wie durch Marcus Murray auf der RSA 2015 bewiesen in Bilddateien versteckt sein - und damit unbemerkt Schaden anrichten.

Murray versteckte bei seinem Versuch schadhaften Code als Kommentar innerhalb der EXIF-Informationen von Bilddateien (z.B. ".jpg", ".tiff"). Eine serverseitige Bildvorschau führte den entsprechenden Code dann aus - in diesem Fall bot der Code Zugang zur Kommandozeile des angegriffenen Servers. Über die Kommandozeile gelang es Murray danach, Stück für Stück weitere Server und Systeme des Netzwerks unter seine Kontrolle zu bekommen. Auf diese Weise gelang es ihm u. a. sich selbst Administratorenrechte im gesamten Netzwerk einer US-Bundesbehörde zu verschaffen.

In dem von Murray gezeigten Fall (zum Artikel) schafft auch eine bessere Konfiguration des Servers Abhilfe. Die itWatch Lösung sorgt aber dafür, dass die Daten, die den Schadcode tragen gar nicht erst in das Unternehmen hereinkommen, stellen also eine sichere erste Bastion dar.

Besonderen Wert legt itWatch bei der Umsetzung der IT-Sicherheit darauf, dass IT-Sicherheit nicht als Verhinderer sondern als Business Enabler wahrgenommen wird. Dabei bedient sich itWatch eines Patentes aus dem Jahr 2000, in welchem beschrieben ist, dass die Sicherheit nicht durch das Blockieren, also das Verhindern von Funktion, entstehen sollte, sondern besser durch sichere Prozesse, die im Prinzip "alles" erlauben, aber dafür sorgen, dass "alles" in einer sicheren Art ausgeführt wird. Was heißt das jetzt bezogen auf den von Murray dargestellten Exploit?

Eine wichtige Rolle spielen hierbei zwei Themen:

Gegen den Ausbruch von Schadcode geschützte sichere Umgebungen

Der Anwender als Teil der technischen Sicherheitsinfrastruktur

Das Modul ReCAppS (Remote Controlled Application System) ermöglicht es dem Kunden, alle sicherheitskritischen Aktionen zuerst zu erkennen und dann so zu kapseln, dass die Aktionen ausgeführt werden können, ohne dass potentielle Bedrohungen irgendeine Auswirkung haben. Der Anwender muss also jetzt nicht alle EXIF Formate, die ausführbare Elemente enthalten, strikt abweisen, sondern kann diese in einer eigens geschützten Umgebung ausführen. Wichtig ist, dass alle Aktionen des Sicherheitssystems ohne irgendeine Veränderung des Arbeitsablaufes für den Anwender voll automatisiert ausgeführt werden. Die Sicherehit ist also unsichtbar, nahtlos in die Standardabläufe integriert. Das ist die Leistung des Moduls ReCAppS.

Das Modul AwareWatch der Enterprise Security Suite (itWESS) ermöglicht Security Awareness in Echtzeit und bindet den Mitarbeiter in die IT-Security des Unternehmens ein und schafft die Freiräume, die der Mitarbeiter und das Business brauchen. Mit AwareWatch tritt der Sicherheitsverantwortliche automatisiert direkt am Ort des Geschehens zum Zeitpunkt der kritischen Aktion in Dialog mit dem Anwender und zwar in Echtzeit. Der Mitarbeiter fühlt sich durch die direkte Ansprache mit Dialogen und Auswahlmöglichkeiten nicht gegängelt, sondern als aktiver Teil der Unternehmenssicherheit. In der Situation die Murray vorstellt, kann es im Sinne der Sicherheitsrichtlinie des Unternehmens sinnvoll sein, den Anwender, der dieses EXIF Dokument einbringt, vor der "Ausführung" zu befragen, woher er dieses Dokument erhalten hat und wofür er es aus Sicht der Unternehmensprozesse benötigt. Die Antworten werden - bei Bedarf anonym - protokolliert und reichern den Life-Cycle des Objektes im Unternehmensnetzes mit sinnvollen Attributen an.
Sicherheit
[pressebox.de] · 28.05.2015 · 12:26 Uhr
[0 Kommentare]

Business/Presse

08.05. 14:26 | (00) Deshalb sind Mama und Papa Superheld: innen: Wie Elternschaft dem Gehirn ...
08.05. 14:14 | (00) Kostenfreie Info-Veranstaltung zum Thema Existenzgründung und Nachfolge im ...
08.05. 14:13 | (00) Hilfsorganisationen bündeln Kräfte und leisten lebensnotwendige Unterstützung in ...
08.05. 14:06 | (00) DAA SolarIndex Q1 2024: fünf vor zwölf auf der Sonnenuhr
08.05. 14:03 | (00) Kupfer bewegt Strom – und gefällt Anlegern
08.05. 14:02 | (00) Girls & Boys Day bei medac: Junge Menschen erkunden spannende Karrierewege
08.05. 13:58 | (00) Informationspflicht im Konsumcannabisgesetz (KCanG)
08.05. 13:58 | (00) Calabrio stellt KI-gestützte Bot Analytics für optimiertes Qualitätsmanagement ...
08.05. 13:51 | (00) Doosan Lentjes auf der IFAT 2024: Eintauchen in die Welt der thermischen Abfall- ...
08.05. 13:46 | (00) Leitender geotechnischer Ingenieur für Offshore-Windenergieprojekte gesucht
08.05. 13:46 | (00) Lake Victoria Gold informiert über aktuelle Entwicklungen
08.05. 13:25 | (00) MegaWatt Metals stellt Unternehmensupdate bereit, einschließlich weiterer ...
08.05. 13:16 | (00) Kostenfreies Whitepaper: Mitarbeitende finden und halten
08.05. 13:04 | (00) Dachdeckermädelz zu Gast bei FLECK in Oer-Erkenschwick
08.05. 13:01 | (00) Photovoltaik – Große Sortimentserweiterung mit Aktionspreisen bei der PELIA ...
08.05. 12:59 | (00) Lesung und Diskussion zum Thema „Stadtbaumarchitektur“
08.05. 12:57 | (00) SEP sesam für SAP IQ – Effizientes Backup und Recovery für fortschrittliche ...
08.05. 12:54 | (00) Krieg im Nahen Osten - Hilfsorganisationen bündeln Kräfte und leisten ...
08.05. 12:50 | (00) Lage der Wirtschaft bleibt schwierig
08.05. 12:45 | (00) Relaunch bei der PELIA Gebäudesysteme GmbH: Neuer Look und mehr Komfort im ...
08.05. 12:45 | (00) Industriereinigung in jeder Umgebung: Hitze - Chemie - Staub
08.05. 12:23 | (00) Kodiak stellt Explorationspläne für 2024 und neue VRIFY-Schwerpunktgebiete vor
08.05. 12:21 | (00) Medigene AG: Vorläufiges Ergebnis des Bezugsangebots und Start der ...
08.05. 12:19 | (00) Polizeikontrollen: So verhält man sich richtig
08.05. 12:18 | (00) Dashcams: Wie man sie nutzt und was nicht erlaubt ist
08.05. 12:06 | (00) Private 5G in der Fertigungsindustrie: Expertenhilfe auf Abruf
08.05. 12:00 | (00) Aston Bay: Ausweitung der hochgradigen Kupfervererzung deutet sich an
08.05. 11:59 | (00) Musica Sacra International zu Gast in Kloster Irsee: Konzert mit Rezonans und ...
08.05. 11:54 | (00) Sonneco realisiert Photovoltaik Sonderprojekt für „Die Geissens“
08.05. 11:44 | (00) Be top: Der Mehrwert starker Partnerschaften
08.05. 11:34 | (00) Weintage St. Georgen: Umleitung der Linien 11 und 14
08.05. 11:33 | (00) calmoo© - Meistern Sie Stress und Schlaf mit fortschrittlicher ...
08.05. 11:32 | (00) PKS Software GmbH veröffentlicht überarbeitetes Whitepaper zur ...
08.05. 11:32 | (00) Kurt Kölle und Ensemble spielen Barock-Werke im Klinikum Chris-tophsbad
08.05. 11:31 | (00) Virtuelles Festival – moersland 2024 öffnet bald seine Pforten
08.05. 11:22 | (00) West Mining Corp. begrüßt Richard Lonsdale-Hands als Mitglied in seinem Beirat
08.05. 11:13 | (00) Kurt Kölle und Ensemble spielen Barock-Werke im Klinikum Christophsbad
08.05. 11:08 | (00) Enthüllung auf der FAF2024 - Neuheiten und Highlights
08.05. 11:03 | (00) technotrans im Verpackungsdruck: smarte Automatisierung beschleunigt Produktion
08.05. 11:00 | (00) Einstiegslevel & High End Industrie-Tablets - RUGGED Tab 8A und Tab 10 i5
08.05. 11:00 | (00) Duftende Gefahr: Parfüm kann leicht zum Allergieauslöser werden
08.05. 10:58 | (00) Renewable Energy Summit in Celle - Hartmann Valves bringt Wirtschaft, ...
08.05. 10:56 | (00) TÜV SÜD für Plastic Pollution Reduction Standard akkreditiert
08.05. 10:54 | (00) Goldoon: Neues Botnet nutzt neun Jahre alte Sicherheitslücke
08.05. 10:51 | (00) Im Video erklärt: Das smarte Zusammenspiel von CRM & CPQ schafft effizientere ...
08.05. 10:49 | (00) signotec setzt Engagement für den Klimaschutz fort!
08.05. 10:48 | (00) MEHRWERK erneut als Leader im Gartner® Magic Quadrant™ for Process Mining ...
08.05. 10:45 | (00) Konzert mit der Chorgemeinschaft Aufderhöhe aus Solingen am 09. Juni um 11 Uhr ...
08.05. 10:43 | (00) VSVI NRW - Fachseminar
08.05. 10:35 | (00) DoorBird ist Innovationsführer
08.05. 10:33 | (00) Jetzt anmelden: gdslive diesmal als Online-Event am 12. Juni 2024
08.05. 10:33 | (00) G DATA CyberDefense und MORGENSTERN consecom GmbH schließen strategische ...
08.05. 10:30 | (00) Hilfe bei der Planung, der Errichtung und dem Betrieb von Elektroinstallationen ...
08.05. 10:25 | (00) Interaktive Whiteboards im Großformat für effizientere und effektivere ...
08.05. 10:24 | (00) Tag der Hausarztmedizin: Hausarztpraxen im Fokus
08.05. 10:22 | (00) cirosec vergibt ab sofort CVE-Nummern für gefundene Schwachstellen
08.05. 10:20 | (00) So lässt sich das tägliche E-Mail-Chaos beherrschen
08.05. 10:20 | (00) Warehousing am Puls der Zeit
08.05. 10:20 | (00) Intelligente Vernetzung von Fahrzeugen mit Verkehrsinfrastruktur: TÜVIT ...
08.05. 10:14 | (00) Abwehr und Wiederherstellung sind die Grundpfeiler der Cyber-Resilienz
08.05. 10:14 | (00) BoBo Dice: Spielerische Förderung der Augen-Hand-Koordination für Kinder durch ...
08.05. 10:13 | (00) Grüne Energie für die Region – Neuer Solarpark versorgt das Max Bögl Werk ...
08.05. 10:13 | (00) Innovationen hautnah erleben
08.05. 10:13 | (00) ChemCologne Kooperationstag 2024: Gemeinsam für eine innovative Zukunft der ...
08.05. 10:08 | (00) Zwei Partner, ein Ziel: Das SKZ und die RHD GmbH starten eine Kooperation im ...
08.05. 10:07 | (00) Rapidus und Fraunhofer IZM kooperieren im Bereich High-End Performance Packaging
08.05. 10:04 | (00) Rosenstein & Söhne Lebensmittel-Boxen mit Deckeln
08.05. 10:00 | (00) EEG-Exzellenznetzwerk – Erneuerbare Energien aus Biomasse
08.05. 09:56 | (00) Fortuna meldet Finanzergebnisse für das erste Quartal 2024
08.05. 09:52 | (00) Zwei weitere Kriegsdienstverweigerer in der Ukraine zu Haftstrafen verurteilt
08.05. 09:45 | (00) Das Matinée-Konzert "Campanula – Das Cello mit dem Glockenklang" in der ...
08.05. 09:45 | (00) Critical Manufacturing MES für Halbleitergeschäft von Vishay
08.05. 09:42 | (00) Fährst Du noch oder stehst Du schon?
08.05. 09:38 | (00) Pilates nach „Der bewegte Weg zur Achtsamkeit“
08.05. 09:37 | (00) Notlage der Karlsruher Kliniken macht schnell finanzielle Hilfe notwendig
08.05. 09:35 | (00) 1.111 Euro für die Kinder von Tschernobyl
08.05. 09:34 | (00) Rüssel Truck Show 2024: F-Trucks Deutschland mit Partnern KNS und Dietrich ...
08.05. 09:30 | (00) Individueller Mercedes-Benz V 300 d auf Barracuda Project 3.0-Rädern
08.05. 09:29 | (00) Starcore meldet die Produktionsergebnisse für das vierte Quartal
08.05. 09:26 | (00) Umsätze und Ergebnisse in einem herausfordernden Marktumfeld im Halbjahr unter ...
08.05. 09:26 | (00) Manager treffen Schülerinnen und Schüler zur Europawahl
08.05. 09:24 | (00) Inflation und steigende Energiepreise » Kosten senken mit ISGUS
08.05. 09:23 | (00) Interesse an einer Ausbildung im Handwerk steigt wieder
08.05. 09:18 | (00) Testarbeiten liefern Graphit von höchster Qualität und mit geringen ...
08.05. 09:16 | (00) Montana Aerospace AG mit ausgezeichnetem ersten Quartal – solide konzernweite ...
08.05. 09:16 | (00) MegaWatt schließt Übernahme von Labrador Mineral Resources Inc. ab
08.05. 09:15 | (00) Rio Silver beginnt mit grundlegenden Umweltstudien
08.05. 09:15 | (00) Monumental Energy Corp. informiert über aktuelle Entwicklungen in Bezug auf sein ...
08.05. 09:13 | (00) Loar Holdings Inc. kündigt Datum und Uhrzeit der Telefonkonferenz zur Erörterung ...
08.05. 09:10 | (00) Jenoptik mit weiterem Wachstum im 1. Quartal
08.05. 09:03 | (00) Vom perfekten Timing und anderen Katastrophen: Zeitmanagement bei der ...
08.05. 09:00 | (00) Pablo Picasso I Max Beckmann. Mensch – Mythos – Welt (17.2. bis 16.6.24)
08.05. 09:00 | (00) Energiespeicherung für erneuerbare Energien: Schlüssel zur Skalierbarkeit und ...
08.05. 08:46 | (00) TUM gewinnt Abu Dhabi Autonomous Racing League mit Einsatz von Mayflower-B17- ...
08.05. 08:39 | (00) E-Bike-Urlaub: mehr Strecke, mehr Reichweite, mehr sehen
08.05. 08:34 | (00) Bestway® unterstützt erneut die Spendenaktion des Rotaryclubs Neumünster-Vicelin
08.05. 08:25 | (00) Politik lebt nicht im Freund-Feind-Schema
08.05. 08:09 | (00) BEYER stockt auf: 15 neue Raupenbühnen mit besonderer Nutzerfreundlichkeit
08.05. 08:06 | (00) HanseWerk Natur fordert vom Gesetzgeber die Optimierung des Rechtsrahmens bei ...
08.05. 08:00 | (00) Die besten Therapieoptionen bei einem Wirbelkörperbruch
 
Psychologin: «Die Mutter ist extrem wichtig»
Trier (dpa) - Die Beziehung zur Mutter prägt nach Einschätzung der Psychologin Stefanie Stahl […] (01)
John Travolta: Tribut an 'Grease'-Star Susan Buckner
(BANG) - John Travolta erinnert daran, wie sein verstorbener ‚Grease‘-Co-Star Susan Buckner die […] (00)
Audio-Technica ATH-WBLTD – Hochwertiger Kopfhörer in Holzgehäusen mit herausragender Klangqualität
Mit dem ATH-WBLTD erweitert Audio-Technica sein Portfolio hochwertiger Kopfhörer mit […] (00)
RTL Living baut den Mittwoch um
Bei RTL Living startet der Feierabend um 18.50 Uhr, ab 29. Mai 2024, mit der Wiederholung der […] (00)
Wembley-Revival geplatzt: FC Bayern verliert dramatisch
Madrid (dpa) - Manuel Neuer zog sich das Trikot vom Oberkörper und trottete untröstlich über […] (22)
Siemens Energy übertrifft die Erwartungen und setzt neue Ziele
Siemens Energy übertrifft mit einem starken zweiten Quartal die Marktprognosen, trotz […] (00)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News