{"id":161509,"date":"2015-02-21T00:54:00","date_gmt":"2015-02-20T23:54:00","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=161509"},"modified":"2021-02-11T18:59:13","modified_gmt":"2021-02-11T17:59:13","slug":"windows-defender-findet-und-entfernt-superfish","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2015\/02\/21\/windows-defender-findet-und-entfernt-superfish\/","title":{"rendered":"Windows Defender findet und entfernt Superfish"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" alt=\"\" width=\"40\" height=\"47\" align=\"left\" \/>Microsoft hat ein Update f\u00fcr den Windows Defender herausgegeben, so dass dieser unter Windows die Adware Superfish aufsp\u00fcren und entfernen kann. Klasse Aktion? Im Artikel erfahrt ihr auch, warum ich mich mit dem Applaus irgendwie etwas schwer tue und das Update fr\u00fcher gew\u00fcnscht h\u00e4tte.<\/p>\n<p><!--more--><\/p>\n<h3>Das Problem auf den Nenner gebracht<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/059ef611c95042dbadf6d65053540093\" alt=\"\" width=\"1\" height=\"1\" \/>Donnerstag hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2015\/02\/19\/lenovo-gerte-mit-superfish-adware-verseucht\/\">Lenovo Ger\u00e4te mit Superfish-Adware verseucht<\/a> \u00fcber eine Adware Superfish auf Lenovo-Ger\u00e4ten berichtet. Die Adware konnte Werbung bzw. Kaufvorschl\u00e4ge beim Surfen im Web einblenden. Was sich als ernste Sauerei von Lenovo herausstellte, wuchs sich zur veritablen Sicherheitsl\u00fccke aus. Die Adware installierte ihr eigenes SSL-Root-Zertifikat und konnte so jegliche HTTPS-Verbindungen \u00fcberwachen.<\/p>\n<p>Aber es geht noch weiter. Die zugrundeliegende Komponente stammt von Komodia, einer Firma, die ein SSL Hjacker SDK entwickelt und in verschiedenen Produkten vertrieben haben. Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2015\/02\/20\/komodia-ssl-zertifikate-faktisch-berall-teil-v\/\">Komodia SSL-Zertifikate faktisch \u00fcberall \u2013 Teil V<\/a> habe ich die Zusammenh\u00e4nge dokumentiert. Da das Kennwort des Zertifikats zwischenzeitlich bekannt ist, k\u00f6nnen Dritte eigene Zertifikate vom Komodia-Zertifikat ableiten und zum Ausspionieren der Browsersitzungen verwenden. heise.de weist in <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Lenovo-Laptops-Sicherheitsluecke-erreicht-kritisches-Stadium-2555934.html\">diesem Artikel<\/a> auf den Sachverhalt hin.<\/p>\n<h3>Microsoft ert\u00fcchtigt den Defender zum Superfish-J\u00e4ger<\/h3>\n<p>Jetzt hat Microsoft reagiert und den Windows Defender so aktualisiert, dass er die Superfish-Adware erkennt und beseitigen kann. Das berichtet zumindest Neowin.net in <a href=\"http:\/\/www.neowin.net\/news\/microsoft-updates-windows-defender-fries-superfish-like-a-piece-of-carp-that-it-is\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Artikel<\/a> und zeigt einen Screenshot mit den Entfernungsanweisungen. Update: MVP-Kollege Ed Bott hat <a href=\"http:\/\/www.zdnet.com\/article\/microsoft-updates-windows-defender-to-remove-superfish-infection\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier bei ZDNet.com <\/a>noch einen weitergehenden Artikel publiziert.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/SavTRzI.jpg\" alt=\"\" \/><\/p>\n<p>Der Defender kann nicht nur die Superfish-Komponenten von Visual Discovery finden und entfernen. Es werden auch die Root-Zertifikate \u00fcberpr\u00fcft und gegebenenfalls auf den Auslieferungszustand zur\u00fcckgesetzt. Damit ist das Komodia SSL-Zertifikat schachmatt gesetzt.<\/p>\n<blockquote><p>Zu beachten ist aber, dass der Firefox-Browser seine eigene Zertifikate mitbringt, die Bereinigung dort also nicht wirkt.<\/p><\/blockquote>\n<h3>Applaus \u2013 oder h\u00e4tte das nicht fr\u00fcher erfolgen k\u00f6nnen\/sollen?<\/h3>\n<p>An dieser Stelle m\u00fcsste man jetzt laut applaudieren \u2013 und das Web feiert. Microsoft, der wei\u00dfe Ritter f\u00fcr Lenovo, die mit \"heruntergelassenen Hosen erwischt wurden\" und nun mit Recht Pr\u00fcgel beziehen. Allerdings tue ich mich mit dem Applaus f\u00fcr Microsofts Aktion etwas schwer. Warum das?<\/p>\n<p>M\u00f6glicherweise liege ich daneben und tue Microsoft Unrecht. Aber ich erinnere an meinen Artikel <a href=\"https:\/\/borncity.com\/blog\/2015\/02\/19\/superfish-adware-auf-lenovo-computer-vorinstalliert\/\">Superfish Adware auch auf Medion-Systemen?<\/a> vom 19. Februar 2015. Auf Grund eines Leser-Kommentars habe ich mal die Registrierung durchsucht und bin auf \"Spuren des Super-Fischleins\" gesto\u00dfen. Im Registrierungsschl\u00fcssel:<\/p>\n<p><em>HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Internet Explorer\\Extension Compatibility\\{74F475FA-6C75-43BD-AAB9-ECDA6184F600}<\/em><\/p>\n<p>findet sich ein Aufruf der betreffenden DLL. Hier der betreffende Screenshot des Registrierungseditors.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/web.archive.org\/web\/20191010232944\/https:\/\/l76.imgup.net\/SuperFishfab7.jpg\" alt=\"\" width=\"582\" height=\"373\" \/><\/p>\n<p>Nach etwas weiterer Recherche bin ich dann auf den <a href=\"https:\/\/web.archive.org\/web\/20150120101136\/http:\/\/support.microsoft.com\/kb\/2520435\">Microsoft KB-Artikel 2520435<\/a> mit dem Titel \"How to fix the Superfish Window Shopper add-on and Internet Explorer 9 incompatibility\" gesto\u00dfen.<\/p>\n<p>Nur mal langsam zum Mitschreiben: Es gibt einen MS-KB-Beitrag, der erkl\u00e4rt, wie man Kompatibilit\u00e4tsprobleme dieser Superfish-Adware im Internet Explorer 9 (durch deaktivieren des Add-on) beheben kann. Der Browser stirbt n\u00e4mlich wenn auf dem System eine Superfish-Adware werkelt und das Browser-Add-on installieren will. Gut, war ein \"quick &amp; dirthy\" Ansatz, um Benutzern mit Problemen auf die Schnelle durch den Tipp zum Deaktivieren zu helfen. Aber: Superfish ist da bekannt und Microsoft liefert zudem in allen Windows-Versionen (ab Win 7) gleich einen Registrierungseintrag mit den Kompatibilit\u00e4tsoptionen mit (der Eintrag findet sich auch in einer Windows 7-Installationsabbilddatei, heruntergeladen von den Microsoft-Servern). Wenn meine Recherchen nicht tr\u00fcgen, deaktiviert der Registrierungseintrag eine Variante des Add-ons. Superfish ist dort also seit mindestens\u00a02011 bekannt &#8211; und ich gehe davon aus, dass das Ganze auch <del>mit<\/del> per Telemetriedaten aufzeichnet wird.<\/p>\n<p>Ich denke, es sollte nachvollziehbar sein, dass mir ob dieses Sachverhalts der Applaus f\u00fcr Microsofts Defender-Update etwas schwer f\u00e4llt\u00a0<del>\"im Halse stecken bleibt\"<\/del>. Das Defender-Update ist zwar f\u00fcr betroffene Anwender nicht schlecht (Daumen hoch) \u2013 aber unter der Haube muss ich es so interpretieren, dass\u00a0Microsoft den Superfish auf dem Radar hatte. Da Adware ein immer gr\u00f6\u00dferes Problem ist, h\u00e4tte ich eine Reaktion eigentlich viel fr\u00fcher erwartet. Man <del>reitet<\/del> reagiert also imho nur auf die <del>der<\/del> aktuelle Entwicklung <del>mit<\/del>. Aber m\u00f6glicherweise liege ich mit der Einsch\u00e4tzung daneben und es gab keine Chance f\u00fcr Microsoft, fr\u00fcher zu reagieren. Und wie seht ihr das Ganze?<\/p>\n<p><strong>Update:<\/strong> Bei heise.de gibt es zwischenzeitlich <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Microsofts-Virenscanner-entfernt-Superfish-2557232.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a>, der (in neutralerer Form) meine Beobachtungen und Einsch\u00e4tzungen best\u00e4tigt. Zudem noch mein Hinweis auf den Kommentar von \"Segelboot\" weiter unten, der ausf\u00fchrt, dass der Defender nichts macht, wenn Superfish bereits vorher deinstalliert wurde. Sprich: Die Root-Zertifikate bleiben erhalten. Falls das noch von einer zweiten Quelle best\u00e4tigt werden kann, w\u00fcrde mich das brennend interessieren.<\/p>\n<h3>Nachtrag: Auch Lenovo liefert ein Removal-Tool<\/h3>\n<p>Mein MVP-Kollege Damian Dandik von netzwerktotal.de hat es gestern schon angek\u00fcndigt. Lenovo arbeitete gestern daran, ein Removal-Tool f\u00fcr den Superfish bereitzustellen. Nun ist das Tool wohl freigegeben, Damian hat es bei netzwerktotal.de in diesem Beitrag beschrieben.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/19\/lenovo-gerte-mit-superfish-adware-verseucht\/\">Lenovo Ger\u00e4te mit Superfish-Adware verseucht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/02\/20\/komodia-ssl-zertifikate-faktisch-berall-teil-v\/\">Komodia SSL-Zertifikate faktisch \u00fcberall \u2013 Teil V<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft hat ein Update f\u00fcr den Windows Defender herausgegeben, so dass dieser unter Windows die Adware Superfish aufsp\u00fcren und entfernen kann. Klasse Aktion? Im Artikel erfahrt ihr auch, warum ich mich mit dem Applaus irgendwie etwas schwer tue und das &hellip; <a href=\"https:\/\/borncity.com\/blog\/2015\/02\/21\/windows-defender-findet-und-entfernt-superfish\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[4328,4006,2400],"class_list":["post-161509","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-sicherheit","tag-superfish","tag-windows-defender"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/161509","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=161509"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/161509\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=161509"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=161509"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=161509"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}