mahagon
Goto Top

Dateiendungen verbieten

Moin,

ich möchte aufgrund dessen, dass in der Branche in der ich arbeite viele Kunden mit einem Cryptovirus befallen werden gerne einmal ein wenig gegen diesen Bestimmten Virus unternehmen. Und zwar ist es in diesem Fall eine Bewerbung, welche eine nette *.scr Datei im Anhang mit sich führt. Da ich leider mit den e-Mails nichts zu tun habe konnte ich bisher nur die Leute davor warnen. Also Awareness sollte schon gegeben sein. Dennoch würde ich gerne zum Schutz *.scr Dateien zu einer nicht ausführbaren Datei machen. Gibt es in der GPO eventuell eine Möglichkeit. Symantec Endpoint Protection hat da wohl leider keine Funktion. Habe zunächst einmal das Standardprogramm für alle Benutzer geändert. Da man diese trotzdem via "Öffnen mit" öffnen kann, hätte ich lieber die Dateiendung komplett unterbunden. Quasi ein "Zugriff verweigert".

Hat da jemand einen Lösungsansatz? Würde mich Freuen

Content-Key: 278052

Url: https://administrator.de/contentid/278052

Printed on: April 25, 2024 at 07:04 o'clock

Member: Tjelvar
Tjelvar Jul 22, 2015 at 11:35:57 (UTC)
Goto Top
Du könntest dir mal den Ressourcen Manager für Dateiserver anschauen ob dir der weiterhilft

https://technet.microsoft.com/de-de/library/Cc754810(v=WS.10).aspx
Mitglied: 114757
Solution 114757 Jul 22, 2015 updated at 12:43:17 (UTC)
Goto Top
Oder
HKEY_CLASSES_ROOT\scrfile
die Verknüpfung in der Registry via GPP entfernen.

Oder Applocker / Softwarerestriction Policies oder in den zentralen Firewalls zusätzlich die Files schon vorher blocken.

Gruß jodel32
Member: VGem-e
VGem-e Jul 22, 2015 at 11:46:56 (UTC)
Goto Top
Servus,

falls Du Outlook einsetzt, werden doch dort schon gewisse Dateieindungen geblockt.

Aber bei einem Freund war vor kurzem der CryptoWall 3.0 angeblich nur dadurch reingekommen, dass der entgegen meiner Empfehlung die Voransicht in Outlook aktiviert hatte und über einer HTML-formatierten Mail der Schadcode nachgeladen wurde.

Gruß,
VGem-e
Member: DerWoWusste
DerWoWusste Jul 22, 2015 at 12:03:58 (UTC)
Goto Top
Bei Outlook ist seit ca. 15 Jahren fast alles Ausführbare gesperrt, auch .scr, siehe https://support.office.com/en-us/article/Blocked-attachments-in-Outlook- ...
Member: Mahagon
Mahagon Jul 22, 2015 at 12:28:47 (UTC)
Goto Top
Es wird nicht direkt als *.scr gesendet, sondern in nem zip gepackt
Ist eine ziemlich gut gemachte Bewerbung.

das blöde ist natürlich, dass wir die Kunden eine Woche zuvor darauf hingewiesen haben und die das eben nicht ernst genommen haben.

Aber danke für den Artikel face-smile
Member: Mahagon
Mahagon Jul 22, 2015 at 12:29:15 (UTC)
Goto Top
Zitat von @Tjelvar:

Du könntest dir mal den Ressourcen Manager für Dateiserver anschauen ob dir der weiterhilft

https://technet.microsoft.com/de-de/library/Cc754810(v=WS.10).aspx

Schau ich mir mal an, danke
Member: DerWoWusste
DerWoWusste Jul 22, 2015 updated at 12:36:52 (UTC)
Goto Top
Das mit dem Fileserver hat ja nun nichts mit mails zu tun. Es beeinflusst den Server, nicht den Client. Jodels Tipp, die .scr-Unterstützung durch Löschen des Keys zu unterbinden, ist doch schon eine gute Lösung.
Gegen andere Dateitypen bzw. gegen unbekannte Viren generell sollte man über Whitelisting via Applocker und SRP (wie schon genannt) nachdenken.
Member: Mahagon
Mahagon Jul 22, 2015 at 12:45:52 (UTC)
Goto Top
Ich lösch einfach mal per GPO den registryeintrag. lokal hab ich das getestet, scheint wohl ganz gut zu klappen.

Applocker habe ich leider noch gar keine Aktien drin. Aber ich schau mal ob ich da im Rahmen der IT Sicherheit mal nen Konzept ausarbeite.


Vielen Dank
Member: Mantigul
Mantigul Jul 22, 2015 at 14:16:00 (UTC)
Goto Top
Wir haben vor einem Jahr ein Secure Email Gateway vor unseren Exchange-Server geschalten.

Dort werden beim eintreffen von Mails diese in erster Linie auf Spam, Viren etc. überprüft und zusätzlich die Anhänge auch überprüft. Auch der Inhalt von ZIP-Daten etc.

Kannst die mal als Beispiel: Clearswift SECURE Email Gateway anschauen.

Hat uns schon eine Menge Probleme erspart und es werden pro Tag auch jede Menge Spams abgefangen.

Kann es nur empfehlen.

Gruß Sven.
Member: Mahagon
Mahagon Jul 23, 2015 at 06:38:11 (UTC)
Goto Top
Naja wie ich geschrieben habe, habe ich mit Mails der Kunden nichts zu tun ^^
Sowas habe ich dem Kunden natürlich empfohlen.

Ich kümmer mich rein ums Windows face-smile

Aber Danke für den Beitrag