Jump to content

Cryptowall aktiv trotz mehrstufigem Virenscanner?


SBK
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Zur SRP: Wir setzen die erfolgreich ein: Whitelisting, Faustregel: User dürfen nur von Orten Programme starten auf diese kein  Schreibrecht  haben. Sein User-Profil und "temp" gehören z.B. nicht dazu.  Sicher muss  man alle Anwendungen testen, weil es da immer wieder  ein paar Spezialfälle gibt, für die man spezielle Ausnahmen braucht. 

 

Es gibt auch Proxy-seitige Content-Filter, die auch das binäre Format von Flash blockieren. Lösungen gibt es z.B. von Mcafee ( http://www.mcafee.com/de/products/web-protection.aspx?view=legacy )

Link zu diesem Kommentar

Zur SRP: Wir setzen die erfolgreich ein: Whitelisting, Faustregel: User dürfen nur von Orten Programme starten auf diese kein  Schreibrecht  haben. Sein User-Profil und "temp" gehören z.B. nicht dazu.  Sicher muss  man alle Anwendungen testen, weil es da immer wieder  ein paar Spezialfälle gibt, für die man spezielle Ausnahmen braucht.

Genau, %WINDIR%, %PROGRAMFILES% + %ProgramFiles(x86)% dürfen erstmal, ein paar Spezialfälle kamen noch dazu. Insbesonders %TEMP% und das Userprofil sind Kandidaten für einen Versuch, der wird damit unterbunden.

Link zu diesem Kommentar

Hallo felkr,

 

schau doch mal in den ersten Post rein.

Es wurde auf der Firewall mittels Kaspersky gescannt und auf den Clients mittels Symantec, also wirklich schon was empfehlenswert ist wurde umgesetzt.

 

Trotzdem wurde eine Schwachstelle im System ausgenutzt um Schaden anzurichten.

 

Da trifft wieder der Satz  "Sicherheit ist kein technischer Zustand" genau zu.

Link zu diesem Kommentar
Neulich kam hier eine CHM_Datei an, die tatsächlich ein Powershellscript ausgeführt hat. Sollte da MS nicht etwas an der Windows-Hilfe ändern?

 

Haben wir schon gemacht. CHM ist deprecated seit Windows Vista. Über das Netzwerk lassen sie sich nicht ausführen. Nach einem lokalen Herunterladen sind sie per Security Policy geblockt. Wenn der Anwender allerdings all das aufhebt, dann wird gemacht. was der Anwender wünscht. Das kann dann unerwünschte Nebeneffekte haben.

Link zu diesem Kommentar

Haben wir schon gemacht. CHM ist deprecated seit Windows Vista. Über das Netzwerk lassen sie sich nicht ausführen. Nach einem lokalen Herunterladen sind sie per Security Policy geblockt. Wenn der Anwender allerdings all das aufhebt, dann wird gemacht. was der Anwender wünscht. Das kann dann unerwünschte Nebeneffekte haben.

Ich hatte das Ding nur kurz in einer Sandbox  getestet. Es ging nach dem lokalen Öffnen (Anhang einer Mail) kurz ein Powershell-Fenster auf. Allerdings mit einer Fehlermeldung. Wobei unser Proxy ausführbare Dateien filtert. Ich hatte keine Zeit, das weiter zu testen. OS war Windows 7.  In der Sandbox habe ich hinterher jedenfalls kein Powershell-Script gefunden.

 

Nochmal zum TO: Ich bin mir sicher, dass eine passende SRP den beschriebenen Angriff verhindert hätte.  

Link zu diesem Kommentar

Das ist ein hilfreicher Hinweis. Am liebsten würde ich Adobe Flash gleich auf allen Clients deinstallieren und sperren. Nur verwenden die User TYPO3 und das Adobe Flash wird für gewisse Funktionen (Bsp. Mehrfachupload von Dateien) innerhalb von TYPO3 verwendet. Aber ich überlege mir dennoch die Holzhammermethode und werfe Flash über Bord. Erst Recht da gewisse Browser wie Google Chrome das ja von Haus aus machen...

Auch hier sollte man ansetzten und gezielt die Anbieter von Software ansprechen und ihnen klar machen, dass Flash in Ihren Produkten nix zu suchen hat!

Ich kotze hier auch immer ab, wenn ein User ankommt, weil Produkt XYZ nicht sauber auf seinem Rechner läuft oder aber ein Webportal mal wieder herumzickt weil der Flash-Player fehlt!

UPS Quantum View ist auch so ein Beispiel!

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...