Effektivere Tarnung: Crypto-Ransomware "Locky" narrt Sandbox-Technologien
Trend Micro entdeckt neue Variante, die Lücken im Windows-Kernel missbraucht

(pressebox) Hallbergmoos, 29.04.2016 - Die Hintermänner der Erpressersoftware "Locky" haben die Tarnmechanismen ihres Computerschädlings erweitert. Der japanische IT-Sicherheitsanbieter Trend Micro hat eine neue Variante entdeckt, die zusätzlich zu bekannten und bereits vom Hersteller geschlossenen Sicherheitslücken in "Adobe Flash" auch solche im Windows-Kernel missbraucht. Die Routinen, die letztlich zum Herunterladen und Installieren der Schadsoftware führen, sehen dadurch wie Windows-System-Prozesse aus, erzeugen keine Dateien und werden nur zur Laufzeit ausgeführt. Das macht es insbesondere modernen Abwehrmechanismen wie Sandbox-Technologien, aber auch der traditionellen Verhaltensanalyse schwer, den Infektionsversuch zu erkennen und zu verhindern. Das Einspielen von Sicherheitsaktualisierungen - real oder virtuell - und regelmäßige Backups heißen daher die richtigen Antworten auf diese Bedrohung.

Konkret nutzt die von Trend Micro untersuchte Locky-Variante die Sicherheitslücke CVE-2016-1019 im Adobe Flash Player und die Lücke CVE-2015-1701 im Windows-Kernel. Letztere erlaubt es der Komponente in der Infektionskette, die für das Herunterladen der eigentlichen Erpresser- und Verschlüsselungssoftware verantwortlich ist, sich höhere Nutzerrechte im befallenen System einzuräumen. Diese Komponente kompromittiert den Windows-System-Prozess "svhost.exe", der für das Hosten von Services zuständig ist. Zudem prüft der so genannte Downloader die auf dem befallenen System eingesetzte Windows-Version. Erweist sie sich als nicht angreifbar, wird der eigentliche Schädling zwar nicht heruntergeladen, eine Verbindung zum Befehls- und Kontrollserver aber auf jeden Fall aufgebaut. Dies könnte Infektionen zu einem späteren Zeitpunkt nach sich ziehen, indem andere Sicherheitslücken im Windows-Kernel ausgenutzt werden. Trend Micro hat entsprechende Hinweise darauf im Schadcode gefunden.

"Normales" Verhalten schwer erkennbar

"Die Tarnung dieser neuen Locky-Variante ist tatsächlich ausgeklügelt. Denn die Aktivitäten sehen lange Zeit wie unverdächtige Windows-Prozesse aus, deren Verhalten sich generell nur schwer überwachen lässt. Selbst die Aufnahme einer Verbindung mit dem Internet ist für diese Prozesse nichts Ungewöhnliches, so dass auch der von dieser Bedrohung erzeugte Netzwerkverkehr zunächst einmal normal erscheint", erklärt Sicherheitsexperte Udo Schneider, Pressesprecher bei Trend Micro Deutschland. "Das zeigt, dass selbst bei eigentlich altbekannten Bedrohungen wie Crypto-Ransomware heute mehrschichtige Sicherheitsansätze gefordert sind: Von Cloud-Reputationsdiensten über Verhaltensanalyse und Sandboxing bis hin zu virtuellem Patchen. Nur die Kombination all dieser Mechanismen sorgt heute für ein hohes Sicherheitsniveau."

Wirksame Gegenmaßnahme: Reales und virtuelles Patchen

Die vielleicht beste Antwort auf diese Art von Bedrohung ist das Einspielen von Sicherheitsaktualisierungen. Sowohl Adobe als auch Microsoft haben die erwähnten Sicherheitslücken schon seit geraumer Zeit geschlossen. Die Anwender sollten daher unbedingt darauf achten, dass stets die aktuellsten Softwareversionen auf ihren Systemen installiert sind.

Für Unternehmen ist freilich das sofortige Einspielen von Sicherheitsaktualisierungen aus organisatorischen und wirtschaftlichen Gründen oft nicht möglich. Diese sollten daher über alternative Ansätze wie das virtuelle Patchen von Sicherheitslücken nachdenken.

Backups anlegen

Eine grundlegende Möglichkeit, sich vor Erpressersoftware zu schützen, sind regelmäßige Datensicherungen (Backups). Dabei sollten die Anwender der 3-2-1-Regel folgen - drei Kopien in zwei Formaten auf einem isolierten Medium. So lassen sich zum Beispiel die Familienfotos erstens auf einem externen Speichermedium (externe Festplatte oder Stick) speichern, zweitens in der Cloud ablegen und drittens auf eine CD brennen. Der Cloud-Speicher und der nicht eingesteckte USB-Stick verhindern dabei, dass Locky auch die Sicherungskopien verschlüsseln und löschen kann. Sollte kein Cloud-Speicher vorhanden sein und der USB-Stick mit dem Rechner verbunden, so wären wenigstens die auf CD gebrannten Bilder sicher, selbst wenn diese im CD-Laufwerk eingelegt wäre.

Sicherheitssoftware am Endpunkt hilft

Generell sollten Anwender auf ihren Geräten eine moderne Sicherheitssoftware installieren und stets auf dem aktuellen Stand halten. Außerdem sollten diese Schutzlösungen über Cloud-Sicherheitsmechanismen verfügen, damit etwa Webadressen, die zu Erpresser- und anderer Schadsoftware führen, oder E-Mails mit bösartigen Links geblockt und bösartige Dateien gar nicht heruntergeladen oder ausgeführt werden.

Trend Micro-Kunden - Privatanwender wie Unternehmen - können mithilfe der aktuellen Version der Lösungen "Security", "Smart Protection Suites" und "Worry-Free Business Security" Locky abwehren. Die Downloader-Komponente der aktuellen Locky-Variante wird dabei als TROJ_LOCKY.DLDRA erkannt.

Darüber hinaus können sich Trend Micro-Kunden, die "Deep Security" und "Vulnerability Protection" einsetzen, bis zum Einspielen der Sicherheitsaktualisierungen von Adobe und Microsoft vor dem Missbrauch der genannten Sicherheitslücken durch virtuelles Patchen schützen.

Weitere Informationen

Weitere Informationen zur neuen Locky-Variante sind im deutschsprachigen Trend Micro-Blog abrufbar.
Sicherheit
[pressebox.de] · 29.04.2016 · 13:45 Uhr
[0 Kommentare]

Business/Presse

04.12. 09:00 | (00) Kühle Energie für gutes Bier
04.12. 09:00 | (00) Digitale Unterstützung in der Lagerverwaltung
04.12. 08:44 | (00) East Africa Metals gibt bekannt, dass Tibet Huayu den Beginn der ...
04.12. 08:28 | (00) 5,7 Zoll Nachwuchs für das TFT-Familienkonzept
04.12. 08:10 | (00) Reallusion AccuFACE revolutioniert die Gesichtserkennung aus Live-Videos und ...
04.12. 08:02 | (00) trans-o-flex finanziert 27 Hektar klimaresistenten Wald in Deutschland
04.12. 08:02 | (00) Wahnsinns-Deal in Wyoming! Bill Gates TerraPower bekommt Uran von Uranium ...
04.12. 08:00 | (00) Wochenrückblick KW 48-2023 - Hoffnungen auf einen Zinsrückgang beflügeln Märkte ...
04.12. 08:00 | (00) Tuning von Datadog Schnellere Datenintegration und Datentransformation mit ...
04.12. 08:00 | (00) IO-Link-fähige Sensoren einfach konfigurieren
04.12. 07:53 | (00) Neue Käufer werden den Glanz des Goldes erkennen
04.12. 07:46 | (00) Auszeichnung für Spitzenleistungen
04.12. 07:41 | (00) Der Kalipreis geht rauf und runter
04.12. 07:38 | (00) Sensorlose Stillstandsüberwachung – mit Muting Funktion
04.12. 07:36 | (00) virtual7 in Erwartung eines hervorragenden Geschäftsjahrs
04.12. 07:30 | (00) So wechseln Verbraucher*innen die Kfz-Versicherung auch noch nach dem Stichtag
04.12. 07:22 | (00) Ohne Kupfer gibt es keine Zukunft
04.12. 07:09 | (00) Sibanye-Stillwater schließt Konsultationen gemäß Sektion 189 für den Schacht ...
04.12. 04:54 | (00) Apothekenproteste: Einheitliche Stimme für zukunftsweisende Gesundheitspolitik
04.12. 04:32 | (00) Versorgungslage im Gesundheitswesen: Warnungen der Ärzte- und Apothekerverbände ...
03.12. 21:40 | (00) Innovative Lösungen für Fuhrparkbetreiber: Virtuelles Seminar zu Smart ...
03.12. 19:30 | (00) Existenzkampf deutscher Apotheken
03.12. 16:01 | (00) Chronische Müdigkeit entschlüsselt
03.12. 14:22 | (00) Schloss-Apotheke Rust: Pionier des Modernen Apothekenwesens
03.12. 14:00 | (00) Apothekenproteste: Erfolg oder Missverständnis?
03.12. 13:36 | (00) Apothekenproteste: Auf der Suche nach Klarheit und Courage
03.12. 12:45 | (00) OVG Münster: Unternehmen müssen bei Verkehrsdelikten kooperieren
03.12. 12:28 | (00) Die Apothekenbranche im Überblick
03.12. 11:54 | (00) Apothekenproteste: Zwischen Warmen Worten und Kalter Realität
03.12. 11:14 | (00) BGH-Urteil: Klarheit für Einbahnstraßenregelung
03.12. 10:21 | (00) Risiken für Apotheken: Anpassung an globale Bedrohungen
03.12. 01:01 | (00) Klimakrise facht Dengue-Fieber an: Fünf Millionen Fälle und 5.500 Tote
02.12. 21:49 | (00) CLLB Rechtsanwälte holt 10.000 Euro aus Online-Casino zurück
02.12. 17:50 | (00) Gehirn-Wissen-Taschenbücher als Geschenkidee zu Weihnachten
02.12. 17:28 | (00) 3 Bälle jonglieren lernen - Jonglierkurs für Anfänger am Di, 5. Dezember 2023 um ...
02.12. 15:26 | (00) Die besondere Glockenzier im Magdeburger Dom
02.12. 09:00 | (05) Weihnachtsbeleuchtung: Mit LED-Lampen in der Adventszeit Strom und Geld sparen
02.12. 07:28 | (00) Flugverkehr am Münchner Airport heute den ganzen Tag eingestellt
02.12. 07:19 | (00) Flugverkehr am Münchner Airport bis voraussichtlich 12 Uhr eingestellt
02.12. 06:31 | (00) Ing-Domains: Viele schöne Namen für Ingenieure noch frei
01.12. 20:15 | (01) Auto verkaufen direkt von der Unfallstelle in Dortmund
01.12. 19:30 | (00) Zukunftspreis Brandenburg“ 2023 verliehen
01.12. 18:04 | (00) Einigung im Trilog zum Cyber Resilience Act erzielt: TÜV-Verband fordert ...
01.12. 18:00 | (00) Die Meme-Domains nehmen Gestalt an
01.12. 17:32 | (00) Hoher Goldpreis auch gut für Royalty-Unternehmen
01.12. 17:07 | (00) Silvester-Überblick & Top-Events
01.12. 17:04 | (00) Klima- und Energiesicherheitsziele brauchen Uran
01.12. 16:58 | (00) 3. Green Culture Konferenz – Kulturstaatsministerin Claudia Roth: „Wie Theater ...
01.12. 16:44 | (00) Pacojet 4 – zuverlässiger Partner für mehr Effizienz in der Küche
01.12. 16:10 | (00) Bessere Chancen für Frühchen: Johanna Borschel gewinnt Possehl-Ingenieurpreis ...
01.12. 15:39 | (00) Vosoritid bei Achondroplasie: Hinweis auf Zusatznutzen für Kinder ab zwei Jahren
01.12. 15:30 | (00) Infill-Bohrungen bei Eden abgeschlossen und Bohrungen bei Meerkat begonnen
01.12. 15:27 | (00) Bester Support für Datenintegration und -synchronisation mit dem Layer2 Cloud ...
01.12. 14:54 | (00) Pop-Up Ausstellung: wie sieht die Zukunftsstadt Lübeck aus?
01.12. 14:49 | (00) Die Zukunft der Polymerindustrie beginnt heute
01.12. 14:47 | (00) An der Seite von Jüdinnen und Juden: VEF Mitgliederversammlung verabschiedet ...
01.12. 14:29 | (00) Pumpstation-Update in einer Versmolder Feriensiedlung
01.12. 14:25 | (00) Weidmüller: Switch zur neuen Serie
01.12. 14:24 | (00) Medizinische Innovation: Mit Bluetooth und Schwingungen schwere Brüche schneller ...
01.12. 14:19 | (00) IsoEnergy gibt die Genehmigung des Arrangements durch die Aktionäre von ...
01.12. 14:11 | (00) Stecher Automation für Matrix Control System prämiert
01.12. 14:09 | (00) Podiumsdiskussion zum neuen Bürgergeld
01.12. 14:07 | (00) Consolidated Uranium gibt den Erhalt der endgültigen Anordnung für die ...
01.12. 14:06 | (00) Mit dem Zweiten hört man besser – moderne Technik eröffnet Kunden neue ...
01.12. 14:04 | (00) Grüne Wochen bei Botament: BotaGreen® Days 2024
01.12. 13:47 | (00) TERRA enthüllt aufregenden Adventskalender mit fantastischen Preisen
01.12. 13:45 | (00) FingerHaus unterstützt Kampagne der Deutschen Holzwirtschaft
01.12. 13:39 | (00) Online-Expertenwissen mit Teilnahmerekord
01.12. 13:36 | (00) Dr. Reuter Investor Relations - Kupfermarkt: Neue Minen braucht die ...
01.12. 13:26 | (00) Platz eins in Organisation und Platz zwei in Digital Transformation
01.12. 13:21 | (00) OroVerde auf der COP28
01.12. 12:51 | (00) Schöner die Preise nie klingen: KickMas Deals 2023 von MIFCOM
01.12. 12:49 | (00) Hochbahnsteig-Offensive – drei Hochbahnsteige in sechs Tagen
01.12. 12:47 | (00) Europäischer Transportpreis für Nachhaltigkeit 2024
01.12. 12:27 | (00) Auvesta Edelmetalle AG - Dreifach gekrönt als bester Goldsparplan
01.12. 12:23 | (00) Auszeichnung für nachhaltige Mobilitätsangebote: Jetzt für das MobilSiegel 2024 ...
01.12. 12:00 | (00) Straßensperrung wegen Treibjagd
01.12. 12:00 | (00) Erweiterte Werkstoffdaten in Matplus EDA® - Unterstützung von ...
01.12. 12:00 | (00) OBO Academy
01.12. 11:58 | (00) Warum befindet sich der USDJPY in einer Korrekturbewegung?
01.12. 11:50 | (00) Zweifacher Preisträger: ECOOLTEC gewinnt Europäischen Transportpreis für ...
01.12. 11:49 | (00) Bundesverband Metall (BVM) wählt neues Präsidium
01.12. 11:47 | (00) ALfA gründet eigene Stiftung - Kaminski: „Wir machen die Lebensrechtsarbeit der ...
01.12. 11:38 | (00) Kaiserslautern: Einladend, offen, spielerisch
01.12. 11:38 | (00) Schulsozialarbeit in langjährig bewährter Form gefährdet – Landesverbände ...
01.12. 11:36 | (00) Heizen mit erneuerbaren Energien“
01.12. 11:29 | (00) DCRN-Studie 2023: Droht das Ende des stationären Handels?
01.12. 11:04 | (00) Busch bietet hervorragende Karrierechancen für Frauen
01.12. 11:00 | (00) Kögel Multi Container Stop holt sich Europäischen Transportpreis für ...
01.12. 10:59 | (00) LEONHARD WEISS erweitert Fuhrpark um elektrisch betriebene Nutzfahrzeuge
01.12. 10:55 | (00) Schlüssel zur erfolgreichen Restaurierung
01.12. 10:51 | (00) Meldungen aus Bildung und Wissenschaft – Neue Maßstäbe für Gesundheit am ...
01.12. 10:48 | (00) Den Reichtum der Vielfalt feiern, Inklusion fördern, Demokratie leben! DMR ...
01.12. 10:38 | (00) Bundesweit an der Spitze
01.12. 10:37 | (00) Cannabis-Legalisierung sendet falsche Message
01.12. 10:29 | (00) Strategiearbeit der Südzucker-Gruppe ausgezeichnet
01.12. 10:23 | (00) Online-Casino: Spieler hat Anspruch auf Rückerstattung seiner Verluste
01.12. 10:22 | (00) Saar-Tourismus auf Rekordkurs
01.12. 10:21 | (00) Robotergestütztes und zugleich flexibles Pipettieren
01.12. 10:12 | (00) infactory Funk-Wetterstation FWS-100 im Echtholz-Rahmen, Wettervorhersage, Uhr, ...
1
...
115
116
117
...
306
 
«Der Kommissar geht um» – Razzia in der Türsteher-Szene
Essen/Düsseldorf (dpa) - Mit einer Razzia mitten im Partyleben mehrerer nordrhein-westfälischer […] (01)
Neue Abnehmpille sorgt für Börseneuphorie!
Amgen meldet einen Quartalsverlust von 113 Millionen US-Dollar trotz eines Umsatzwachstums, […] (01)
Die Landtierärzte dürfen sich im RTL-Hauptprogramm versuchen
RTL setzt im Tagesprogramm am Sonntag weiterhin auf allerlei tierische Doku-Soaps. Ab dem 26. Mai bedient […] (00)
Starker Giro-Auftakt: Schachmann und die Mission Etappensieg
Turin (dpa) - Für Maximilian Schachmann fühlte sich Platz zwei zum Auftakt des Giro d'Italia […] (00)
Review – Edifire Neo Buds Pro 2 – Kleine Stecker mit großer Leistung
Bluetooth Kopfhörer gehören als Zubehör für Smartphones im alltäglichen Leben mittlerweile dazu […] (00)
Kourtney Kardashian: Kein Druck nach der Schwangerschaft
(BANG) - Kourtney Kardashian will sich nach der Geburt ihres Babys keinen Stress machen. Die […] (00)
 
 
Suchbegriff

Diese Woche
06.05.2024(Heute)
Letzte Woche
Vorletzte Woche
Top News