kgborn
Goto Top

Windows 10: Ordnerschutz des Defender lässt sich leicht umgehen

back-to-topWindows 10 Fall Creators Update und der Ransomware-Ordnerschutz


Microsoft hat bei Windows 10 Fall Creators Update (V1709) ja die Funktion Überwachter Ordnerzugriff (Ordnerschutz oder Controlled Folder Access, CFA) im Windows Defender implementiert. Diese Funktion soll das Schreiben und Manipulieren von Dateien in Benutzerordnern durch unberechtigte Anwendungen (Malware, Ransomware) unterbinden.

defenderfolderprotect

Die Funktion lässt sich über die Einstellungen-App im Windows Defender Security Center kontrollieren. Die Funktion lässt sich ein- und ausschalten. Zudem können die zu schützenden Ordner in einem separaten Fenster verwaltet werden.

defenderfolderprotec01t

Über App durch überwachten Ordnerzugriff zulassen lassen sich Anwendungen in eine Whitelist aufnehmen, um in die Ordner schreiben zu können. Könnte eine sinnvolle Funktion sein, wenn diese funktionieren würde. Kurz nach Veröffentlichung der Windows 10 Version 1709 hatte ich diese auf einer Testmaschine probeweise aktiviert. Seinerzeit musste ich aber feststellen, dass die Funktion nicht sauber arbeitete. Mal waren die Ordner geschützt, mal nicht. Rückmeldungen von anderen Nutzern ergab, dass Microsoft über Windows Update an der Funktion 'optimierte', so dass das Verhalten beim Erkennen des Ordnerschutzes durch Überwachung zuverlässiger wurde.

Allerdings bleibt der Zweifel, ob das Groß der Nutzer die Funktion einschaltet und sich den Aufwand zur Verwaltung der Ordner antut.

back-to-topDicke Lücke über Microsoft Office und die OLE-Funktion


Dem spanischen Sicherheitsforscher von Security By Default, Yago Jesus, ist aufgefallen, dass Microsoft automatisch alle Office-Anwendungen in einer White-List einträgt. Sprich: Office-Anwendungen dürfen Dateien, die sich in einem geschützten Ordner befinden, ändern (und den CFA-Schutz so umgehen). Das Problem: Gerade Office hat sich in der Vergangenheit als Einfallstor für Social Media-Angriffe und Schadsoftware heraus kristalliert.

Über den von Microsoft Office unterstützen OLE-Mechanismus ist es Yago Jesus gelungen, per Python-Skript auf Ordner, die eigentlich per CFA geschützt sein sollten, zuzugreifen und Dateien zu manipulieren. Seine Erkenntnisse hat Yago Jesus am 31. Januar 2018 in diesem Blog-Beitrag veröffentlicht. Er hat inzwischen drei Scripte veröffentlicht, um diese Ansätze zu demonstrieren. Diese ließen sich per Spam-E-Mail verteilen. Mit den Beispielen lassen sich Inhalte anderer Office-Dokumente, die in geschützten -Ordnern gespeichert sind, überschreiben, mit einem Kennwort schützen oder manipulieren und verschlüsseln. Genau die Funktionen, die Ransomware benötigt.

back-to-topMicrosoft sieht keine Sicherheitslücke


Etwas merkwürdig ist die Reaktion Microsofts, nachdem Yago Jesus das Unternehmen kontaktiert hatte. Jesus dokumentiert dies mit einer Antwortmail des Unternehmens. Der Hersteller des Betriebssystems will das Problem nicht als Sicherheitsschwachstelle einstufen. Stattdessen plant Microsoft die Ordnerüberwachung in zukünftigen Versionen verbessern, um die berichtete Bypass-Methode abzuschwächen.

Bleibt die abschließende Frage: Setzt jemand von Euch diese Funktion des Defender in Produktivumgebungen ein? Und wie sind die praktischen Erfahrungen mit der Ordnerüberwachung?

Content-Key: 363967

Url: https://administrator.de/contentid/363967

Printed on: April 26, 2024 at 08:04 o'clock

Member: BassFishFox
BassFishFox Feb 07, 2018 updated at 20:30:56 (UTC)
Goto Top
Mal so ganz nebenbei.

Hat das Jemand schon einmal gegengetestet mit einer anderen lokal installierten 3th AV?

Und wie sind die praktischen Erfahrungen mit der Ordnerüberwachung?

Praktische Erfahrung mit Defender? Nein. Allerdings mit Avast/Bitdefender. Das hatte uns vor einiger Zeit eine totale Unbenutzbarkeit der Benutzerordner beschert wenn diese "Orderschutzfunktion" in Avast/Bitdefender aktiviert war. ProgrammUpdates besserten in diesem Fall nach. Vermutlich wurden Robocopy, Dateiexplorer, Office 2010, 7-Zip in eine Whitelist aufgenommen. face-wink


BFF
Member: DerWoWusste
DerWoWusste Feb 08, 2018 at 16:52:11 (UTC)
Goto Top
Hi.

Ich habe das mehrfach getestet und bin enttäuscht, was die Zuverlässigkeit angeht. Es zeigen sich komische Effekte, mal wird geblockt, mal nicht, zudem springt der Schutz nach Änderungen oft nur verzögert an und einmal ließ er sich gar nicht mehr anschalten. Das riecht nach Betastatus.
Member: Peace-D
Peace-D Feb 09, 2018 at 06:37:16 (UTC)
Goto Top
Dann werde ich es daheim auf meinem privaten Rechner wohl einfach deaktivieren. Nervt mir eh zu viel, da sogar Boardmittel blockiert werden und man sich extra im Ereignisprotokoll eine Ansicht anlegen muss, um den genauen Pfad des blockierten Programms anzeigen zu können, wenn man es freigeben möchte...
Member: kgborn
kgborn Feb 09, 2018 at 12:03:41 (UTC)
Goto Top
Genau das war auch das, was ich beobachtet hatte - dachte, es liegt an mir - wurde aber von Blog-Lesern bestätigt.