Schadcode in Bilddateien - So schützen Sie sich!
Auf der Sicherheitskonferenz RSA Security 2015 in San Francisco stellte der Sicherheitsexperte Marcus Murray eine relativ einfache Methode vor, wie Angreifer mit verstecktem Schadcode in Bilddateien ganze Webserver übernehmen können.

(pressebox) München, 28.05.2015 - Bereits auf dem Stand der itWatch GmbH in der North Hall der RSA konnten sich die Besucher davon überzeugen, dass dieser Angriff von der itWatch Enterprise Security Suite sicher verhindert wird.

itWatch hat nämlich mit dem Modul XRayWatch der Enterprise Security Suite (itWESS) schon seit Längerem eine Lösung parat, die solch einem Angriff erfolgreich entgegenwirkt. Durch Inhaltskontrolle, Contentfilter, eine eigene Pattern-Definitions-Sprache und ein algorithmisches Patternmatching bietet das itWESS-Modul XRayWatch hier effektiven Schutz vor potentiellen Angriffen. Es ermöglicht mit seiner Pattern Prüfung die inhaltliche (semantische) und syntaktisch beliebig genaue Prüfung der Inhalte einer Datei und schließt damit ein weiteres Datenleck - Umbenennung von Dateien oder wie hier das Verstecken von Schadcode als Kommentar innerhalb der EXIF-Informationen bei einem ".JPEG" ist damit zwecklos, da der Pattern Parser nicht nur die Nutzinhalte sondern auch die Kommentare überprüft.

Mit XRayWatch kontrollieren und protokollieren Sie exakt an den Angriffs- und Leckagepunkten, welche Daten in welchen Formaten importiert oder exportiert werden dürfen. Die firmeneigenen Informationen lassen sich überall vor dem Datenklau und gegen feindliche oder unerlaubte Dateninhalte, z.B. malicious Code, embedded Executables, schützen. Die inhaltliche Kontrolle gilt gleichermaßen für Netzwerkshares, USB-Medien oder im Firmennetz.

Unternehmen überprüfen zwar an den Endpunkten ankommende und ausgehende Dateien, doch häufig nur die zulässigen Dateitypen und nicht deren Inhalte. Ausführbare Programme können jedoch in Word Dokumente eingebettet oder z.B. wie durch Marcus Murray auf der RSA 2015 bewiesen in Bilddateien versteckt sein - und damit unbemerkt Schaden anrichten.

Murray versteckte bei seinem Versuch schadhaften Code als Kommentar innerhalb der EXIF-Informationen von Bilddateien (z.B. ".jpg", ".tiff"). Eine serverseitige Bildvorschau führte den entsprechenden Code dann aus - in diesem Fall bot der Code Zugang zur Kommandozeile des angegriffenen Servers. Über die Kommandozeile gelang es Murray danach, Stück für Stück weitere Server und Systeme des Netzwerks unter seine Kontrolle zu bekommen. Auf diese Weise gelang es ihm u. a. sich selbst Administratorenrechte im gesamten Netzwerk einer US-Bundesbehörde zu verschaffen.

In dem von Murray gezeigten Fall (zum Artikel) schafft auch eine bessere Konfiguration des Servers Abhilfe. Die itWatch Lösung sorgt aber dafür, dass die Daten, die den Schadcode tragen gar nicht erst in das Unternehmen hereinkommen, stellen also eine sichere erste Bastion dar.

Besonderen Wert legt itWatch bei der Umsetzung der IT-Sicherheit darauf, dass IT-Sicherheit nicht als Verhinderer sondern als Business Enabler wahrgenommen wird. Dabei bedient sich itWatch eines Patentes aus dem Jahr 2000, in welchem beschrieben ist, dass die Sicherheit nicht durch das Blockieren, also das Verhindern von Funktion, entstehen sollte, sondern besser durch sichere Prozesse, die im Prinzip "alles" erlauben, aber dafür sorgen, dass "alles" in einer sicheren Art ausgeführt wird. Was heißt das jetzt bezogen auf den von Murray dargestellten Exploit?

Eine wichtige Rolle spielen hierbei zwei Themen:

Gegen den Ausbruch von Schadcode geschützte sichere Umgebungen

Der Anwender als Teil der technischen Sicherheitsinfrastruktur

Das Modul ReCAppS (Remote Controlled Application System) ermöglicht es dem Kunden, alle sicherheitskritischen Aktionen zuerst zu erkennen und dann so zu kapseln, dass die Aktionen ausgeführt werden können, ohne dass potentielle Bedrohungen irgendeine Auswirkung haben. Der Anwender muss also jetzt nicht alle EXIF Formate, die ausführbare Elemente enthalten, strikt abweisen, sondern kann diese in einer eigens geschützten Umgebung ausführen. Wichtig ist, dass alle Aktionen des Sicherheitssystems ohne irgendeine Veränderung des Arbeitsablaufes für den Anwender voll automatisiert ausgeführt werden. Die Sicherehit ist also unsichtbar, nahtlos in die Standardabläufe integriert. Das ist die Leistung des Moduls ReCAppS.

Das Modul AwareWatch der Enterprise Security Suite (itWESS) ermöglicht Security Awareness in Echtzeit und bindet den Mitarbeiter in die IT-Security des Unternehmens ein und schafft die Freiräume, die der Mitarbeiter und das Business brauchen. Mit AwareWatch tritt der Sicherheitsverantwortliche automatisiert direkt am Ort des Geschehens zum Zeitpunkt der kritischen Aktion in Dialog mit dem Anwender und zwar in Echtzeit. Der Mitarbeiter fühlt sich durch die direkte Ansprache mit Dialogen und Auswahlmöglichkeiten nicht gegängelt, sondern als aktiver Teil der Unternehmenssicherheit. In der Situation die Murray vorstellt, kann es im Sinne der Sicherheitsrichtlinie des Unternehmens sinnvoll sein, den Anwender, der dieses EXIF Dokument einbringt, vor der "Ausführung" zu befragen, woher er dieses Dokument erhalten hat und wofür er es aus Sicht der Unternehmensprozesse benötigt. Die Antworten werden - bei Bedarf anonym - protokolliert und reichern den Life-Cycle des Objektes im Unternehmensnetzes mit sinnvollen Attributen an.
Sicherheit
[pressebox.de] · 28.05.2015 · 12:26 Uhr
[0 Kommentare]

Business/Presse

14.06. 09:00 | (00) Weltblutspendetag: x-tention vereinfacht Blutspenden mit modernster Technologie
14.06. 09:00 | (00) Welt-Blutspende-Tag: 5 Gründe für das Blutspenden
14.06. 08:59 | (00) Hofübergabe: Viele steuerliche Aspekte sind zu klären
14.06. 08:59 | (00) Landwirtschaftliche Alterskasse: Befreiung aus der Versicherung ist möglich
14.06. 08:57 | (00) Erweiterung des Barfußparks und Neueröffnung des leguano Cafés Barfußpark
14.06. 08:57 | (00) Tarifermäßigung in der Land- und Forstwirtschaft: Wie Landwirte von ...
14.06. 08:50 | (00) FNG-Marktbericht 2024: Ein Drittel der teilnehmenden Finanzinstitute in ...
14.06. 08:46 | (00) Neurorehabilitation Masterclass von THERA-Trainer begeistert Teilnehmende im ...
14.06. 08:45 | (00) AERZEN und HH2E vereinbaren Zusammenarbeit
14.06. 08:45 | (00) AERZEN and HH2E agree on cooperation
14.06. 08:42 | (00) Olympisches Zertifikat der Nachhaltigkeit
14.06. 08:36 | (00) Lünendonk-Liste 2024: d-fine auf Platz 5 im Ranking der führenden ...
14.06. 08:34 | (00) Hexentag im Moorinformationszentrum Ahlenmoor: Mystischer Spaß für Kinder
14.06. 08:09 | (00) GT Resources meldet den Abschluss einer nicht vermittelten Privatplatzierung in ...
14.06. 08:00 | (00) Manifest zur Verbesserung der Versorgung von Menschen mit Multipler Sklerose in ...
14.06. 08:00 | (00) myRollon: Neue 2XYZ-Mehrachssysteme konfigurierbar
14.06. 08:00 | (00) Effizienter filialisierter Einzelhandel mit COSYS und dem Honeywell CW45
14.06. 07:30 | (00) SZ Institut: C24 Bank ist Testsieger der Studie „Top Kundenbewertung 2024“
14.06. 06:00 | (00) RoyalCaribbean - EM Special in DACH
13.06. 17:58 | (00) Cosa Resources gibt die Abstimmungsergebnisse seiner Jahreshauptversammlung ...
13.06. 17:02 | (00) Sitka Gold bohrt weitere 14.000 Meter auf seinem RC-Goldprojekt im Yukon
13.06. 16:55 | (00) ASAP präsentierte durchgängiges Leistungsportfolio auf der PCIM Europe 2024
13.06. 16:49 | (00) 15. Jahrestag der Ernennung des deutsch-niederländischen Wattenmeeres zum ...
13.06. 16:34 | (00) Biofrontera AG: Biofrontera AG gibt die Eintragung der Kapitalerhöhung bekannt
13.06. 16:26 | (00) Bilderausstellung Flotter Pinsel im Blumenreich Wiesmoor
13.06. 16:20 | (00) TRATON-Aktionäre entlasten Vorstand und Aufsichtsrat und beschließen mehr als ...
13.06. 16:06 | (00) SunPact stellt den Powercube vor: Führender Energiespeicher für Balkonkraftwerke
13.06. 16:04 | (00) Jens Pfitzinger neuer Geschäftsführer und Arbeitsdirektor der IAV
13.06. 15:54 | (00) METOLIGHT Maschinenleuchten für 24 Volt Boardspannung
13.06. 15:49 | (00) Riedle Organic für eine nachhaltige Zukunft
13.06. 15:48 | (00) Armin Luik zum Professor ernannt
13.06. 15:46 | (00) HanseWerk: SH Netz errichtet fernsteuerbare Ortsnetzstation und erneuert ...
13.06. 15:40 | (00) Den sanften Fahrtwind im Gesicht
13.06. 15:35 | (00) Top Arbeitgeber: CURSOR Software AG gewinnt IHK-Unternehmenspreis 2024
13.06. 15:32 | (00) Am 15. Juni ist Veteranentag: Warum es einen Gedenktag für Soldatinnen und ...
13.06. 15:32 | (00) Gold und Silber überdauern die Zeit
13.06. 15:30 | (00) EV Group und Fraunhofer IZM-ASSID bauen Partnerschaft beim Wafer-Bonden für ...
13.06. 15:29 | (00) 3D-Rundgänge bei ENERENT, HOTMOBIL und mobiheat
13.06. 15:15 | (00) Hyundai i30 Facelift: Erfolgreicher Kompakter jetzt noch vernetzter
13.06. 15:14 | (00) Besser unterweisen - mit dem E-Learning-Portal der BG ETEM
13.06. 15:10 | (00) Kontrons COM Express®- und SMARC-Module mit der nächsten Generation von Low- ...
13.06. 15:00 | (00) Intersolar Europe: Consolinno mit GreenTech-Innovationen auf der Messe München
13.06. 14:59 | (00) ALA-Konferenz 2024: Für die Bedeutung von Sprache sensibilisieren
13.06. 14:58 | (00) 8. Wiesmoorer Weinfest
13.06. 14:56 | (00) Körber-Geschäftsfeld Supply Chain: Edward Auriemma wird neuer CEO des ...
13.06. 14:55 | (00) Investor Magazin zu Condor Energies: Energie-Aktie mit viel profitablem ...
13.06. 14:46 | (00) SALT AND PEPPER INSIGHT - wie KI den Fachkräftemangel revolutioniert
13.06. 14:45 | (00) Die Sommermonate 2024 bei Center Parcs: Unglaubliches erfahren, Ungeahntes ...
13.06. 14:34 | (00) Machtspiel um Liebe und Kontrolle in Zeiten allgemeiner Verunsicherung
13.06. 14:34 | (00) Chancen für Anleger mit Zinn und Kali
13.06. 14:34 | (00) Datensharing für die Medizin von morgen
13.06. 14:32 | (00) Erstmals in der Hypercar-Klasse des 24-Stunden-Rennens von Le Mans im Einsatz:
13.06. 14:27 | (00) OPEN CALL: Wir gründen den Zollhafen Chor – singen Sie mit!
13.06. 14:27 | (00) CADENAS und AUSSCHREIBEN.DE präsentieren neues Whitepaper: Zehn Tipps zur ...
13.06. 14:17 | (00) Inspirierende Begegnungen und innovative Lösungen beim zweiten Green Summer Camp
13.06. 14:16 | (00) Century Lithium legt technischen Bericht über die Machbarkeitsstudie des Clayton ...
13.06. 14:14 | (00) Ehrungen durch die Handwerkskammer Mannheim Rhein-Neckar-Odenwald
13.06. 14:07 | (00) ALT5, eine Tochter von JanOne, meldet im Vergleich zum Vorjahr für April und Mai ...
13.06. 14:02 | (00) Asante liefert Projekt-Update über die Sulfidrückgewinnungsanlage auf der ...
13.06. 13:58 | (00) Warum Kliniken dringend Workflow-Manager brauchen
13.06. 13:58 | (00) Deutscher Award für Nachhaltigkeitsprojekte 2024“ für GWW
13.06. 13:57 | (00) Ausgezeichnet: „Money & me“ erhält Comenius EduMedia-Siegel
13.06. 13:57 | (00) US-Notenbank 2024 wohl nur mit einer Zinssenkung
13.06. 13:56 | (00) Der Beutelsbacher Konsens im Wirtschaftsunterricht: durchgängig plural?
13.06. 13:52 | (00) Online-Schulung für ehrenamtliche soziale Arbeit erfolgreich abgeschlossen
13.06. 13:47 | (00) Oberbayern und München im Fokus der Fußball-EM 2024: Chancen und ...
13.06. 13:45 | (00) Reinigung von energieerzeugenden Industrieanlagen - Energietechnik IST ...
13.06. 13:41 | (00) Broadcom-Aktie explodiert nach Quartalszahlen
13.06. 13:30 | (00) Voller Durchblick: Röntgeninspektion mit Dual View
13.06. 13:27 | (00) Goldmining definiert mindestens 70 km prospektiven Trend in drei Korridoren auf ...
13.06. 13:27 | (00) Uranium Energy Corp. erweitert sein Portfolio in Südtexas mit erhöhten ...
13.06. 13:24 | (00) Erweiterte Führungsspitze: Zweiter Geschäftsführer und neue Prokuristen stärken ...
13.06. 13:23 | (00) ADAC Opel Electric Rally Cup: Opel punktet mit ökologischer Verantwortung im ...
13.06. 13:14 | (00) High Tide unterzeichnet verbindliche Zeichnungsabkommen für nachrangige ...
13.06. 13:11 | (00) Rechtlichen Rahmen und Förderungen für Wärmewende mit Holz nutzen
13.06. 13:00 | (00) MIFCOM ist Partner des League of Legends NNO Cup 2024
13.06. 12:52 | (00) Ein krönender Abschluss seiner Amtszeit
13.06. 12:43 | (00) Theater und Philharmonie Essen startet am Samstag, 15. Juni Vorverkauf für die ...
13.06. 12:39 | (00) Bormio: Liebe geht durch den Magen
13.06. 12:37 | (00) Jahresausstellung Einblick / Ausblick an der Muthesius Kunsthochschule vom 18. ...
13.06. 12:31 | (00) GROB opens its sixth production plant in India to strengthen its presence on the ...
13.06. 12:26 | (00) Bedienpanels nach Maß
13.06. 12:26 | (00) GROB eröffnet sechstes Produktionswerk in Indien und verstärkt damit seine ...
13.06. 12:20 | (00) BITMi-Umfrage zur neuen EU-Legislatur: Bürokratie erstmalig größere Hürde als ...
13.06. 12:18 | (00) Kitas fordern mehr Zeit und ausreichend Mittel
13.06. 12:09 | (00) Wer Abstriche beim Schutz vor Pestizidbelastungen fordert, schadet den ...
13.06. 12:02 | (00) Quooker setzt auf die Expertise von Swisslog für neues nachhaltiges ...
13.06. 11:56 | (00) hyperMILL: CAD/CAM-Technologien zur Fertigungsoptimierung
13.06. 11:55 | (00) Das Venen-Mobil kommt
13.06. 11:53 | (00) 11. Meiko Service-Forum: Hohe Service-Qualität und noch mehr Kundenzufriedenheit
13.06. 11:49 | (00) Abwehrender Brandschutz
13.06. 11:43 | (00) Zum Start der Fußball- EM: Unsere SELE[Q]TION Weinschorle im limitierten Design
13.06. 11:41 | (00) Schroder ISF EURO Corporate Bond: Attraktive Renditen, gute Bewertungen, ...
13.06. 11:29 | (00) Starke Dichtungen für harte Einsätze
13.06. 11:29 | (00) Vorsicht bei „schnellen Geschäften“ rund ums Dach
13.06. 11:27 | (00) Social Responsibility in der Produktion – welche Rolle spielt Ergonomie am ...
13.06. 11:23 | (00) Geht nicht, gibt‘s nicht: Die Fraunhofer-Ausgründung TECNARO revolutioniert die ...
13.06. 11:22 | (00) Laboratorium Buchrucker Hygiene GmbH und LABU HYGIENE GMBH sind jetzt Teil der ...
13.06. 11:16 | (00) TÜV Hessen Intranet Relaunch
13.06. 11:15 | (00) Die EINE Weiterbildung gibt es nicht
 
Grevesmühlen: Mutmaßlich rassistischer Angriff gegen zwei Mädchen
Grevesmühlen - Am Freitagabend hat in Grevesmühlen offenbar eine Gruppe Jugendlicher und […] (02)
Diablo IV: Saison 4 – Joe Piepiora & Adam Jackson im Entwickler-Spotlight
Während die Beute-Renaissance in Diablo IV Saison 4 die Spieler: innen mit neuen […] (02)
Aktionäre gauben an Musk: Milliarden-Vergütungspaket genehmigt!
Trotz juristischer Herausforderungen und Kontroversen rund um Elon Musk haben Tesla-Aktionäre […] (00)
«Herzzerreißend»: Frühes Aus in Le Mans für Schumachers Team
Le Mans (dpa) - Das Debüt von Mick Schumacher bei den legendären 24 Stunden von Le Mans endete […] (00)
Rohstofffund: Größtes Seltenerd-Vorkommen Europas wurde in Norwegen entdeckt
Seltenerdmetalle sind heutzutage aus modernen Technologien nicht mehr wegzudenken. Die seltenen […] (01)
Deutsche Wirtschaft erholt sich langsam – Prognosen leicht angehoben
Die deutsche Wirtschaft scheint allmählich wieder an Fahrt zu gewinnen. Mehrere führende […] (00)
 
 
Suchbegriff