{"id":178813,"date":"2016-06-29T10:22:09","date_gmt":"2016-06-29T08:22:09","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=178813"},"modified":"2017-01-25T07:31:42","modified_gmt":"2017-01-25T06:31:42","slug":"symantec-fette-sicherheitslcke-in-virenscannern","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/06\/29\/symantec-fette-sicherheitslcke-in-virenscannern\/","title":{"rendered":"Symantec: Fette Sicherheitsl&uuml;cke in Virenscannern"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Neue Hiobsbotschaft f\u00fcr Symantec-Kunden, die auf Norton Antivirus- und Security-Suite-L\u00f6sungen setzen. Tavis Ormandy hat mal wieder fette Sicherheitsl\u00fccken in deren Produkten aufgedeckt, die den \"Virenschutzansatz\" quasi obsolete machen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/cdc56f87d5974125a6d08a1615788009\" width=\"1\" height=\"1\"\/>Die Nachricht findet sich initial beim Google-Projekt Zero, wo Tavis Ormandy die Nacht den Artikel <a href=\"http:\/\/googleprojectzero.blogspot.de\/2016\/06\/how-to-compromise-enterprise-endpoint.html\" target=\"_blank\">How to Compromise the Enterprise Endpoint<\/a> publiziert hat. Im Artikel beschreibt er fette Sicherheitsl\u00fccken, die in Symantecs Endpoint Protection (L\u00f6sung f\u00fcr Firmen) lauert. <\/p>\n<h3>Problem: Die im Kernel des Betriebssystems mitlaufenden Unpacker <\/h3>\n<p>Um gepackte Archivdateien zu scannen, lassen die Antivirus-Hersteller einen Entpacker mit laufen. Dieser hat die Aufgabe, die gepackten Dateien zu extrahieren, so dass diese gescannt werden k\u00f6nnen.<\/p>\n<p>Dumm, wenn dieser Entpacker mit dem Virenscanner im Kernelmodus des Betriebssystems (Windows, Mac OS) mitl\u00e4uft. Jeder Fehler im Entpacker bedeutet, dass Malware mit Systemrechten unterwegs ist. <\/p>\n<p>Die L\u00f6sung w\u00e4re, entweder einen separaten Entpacker mit reduzierten Rechten zu implementieren, oder das Ganze in einer Sandbox ablaufen zu lassen und sicherzustellen, dass dort nichts ausbrechen kann.<\/p>\n<h3>Problem: Stack Overflow im Kernel <\/h3>\n<p>Tavis Ormandy zeigt im <a href=\"http:\/\/googleprojectzero.blogspot.de\/2016\/06\/how-to-compromise-enterprise-endpoint.html\" target=\"_blank\">betreffenden Beitrag<\/a>, dass ein Angriff auf die Entpack-Routine zu einem Stack Overflow f\u00fchren kann. Gelingt es, Code auszuf\u00fchren, l\u00e4uft dieser bei Symantec im Kernel-Modus mit allen erforderlichen Rechten, um sich im System einzunisten. <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/lh6.googleusercontent.com\/IwDmQUqNCThJIp4_eSw5xo2Mr0XwuRcy2u1kzSe3sI2YmHqUd7_fahYCziPBurAH_G04ytMUBF3iQYVDtiLn6OXMPOeuqGVibqnI09N2p7wxzCMZa-sRq7YhGE1wMXT1hSKYPFrS\" width=\"594\" height=\"409\"\/><br \/>(Quelle: Google Project Zero)<\/p>\n<p>In einem kleinen Beispiel ist es dem Project Zero gelungen, die Scan-Funktion im Netzwerk abzuschalten. Aber es sind weitere Szenarien denkbar \u2013 oder im Klartext: Die Symantec-AV-Produkte sind unwirksam. <\/p>\n<h3>Zeugs seit 7 Jahren nicht aktualisiert<\/h3>\n<p>Geht man den Artikel von Tavis Ormandy durch, findet sich dort ein Satz, den man sich auf der Zunge zergehen lassen sollte:<\/p>\n<blockquote>\n<p>Symantec dropped the ball here. A quick look at the decomposer library shipped by Symantec showed that they were using code derived from open source libraries like <a href=\"http:\/\/web.archive.org\/web\/20161229214110\/http:\/\/www.cabextract.org.uk\/libmspack\/\">libmspack<\/a> and <a href=\"http:\/\/www.rarlab.com\/rar_add.htm\">unrarsrc<\/a>, but hadn't updated them in at least 7 years.<\/p>\n<\/blockquote>\n<p>Die verwenden also Code aus Open Source-Bibliotheken, der seit seit 7 Jahren nicht mehr aktualisiert wurde. Sucht man im Web nach \"libmspack vulnerability\" st\u00f6\u00dft man auf Sicherheitsl\u00fccken aus 2015. Mehr muss man nicht sagen.<\/p>\n<h3>Welche Versionen sind betroffen? Was sollte man tun?<\/h3>\n<p>Das Tragische: Die Sicherheitsl\u00fccken stecken auch in allen anderen Norton\/Symantec-Produkten und betreffen auch Privatanwender. Hier ein paar Produktnamen:<\/p>\n<ul>\n<li>\n<p>Norton Security, Norton 360 und weitere Norton-Produkte(alle Plattformen)<\/p>\n<\/li>\n<li>\n<p>Symantec Endpoint Protection (all Versionen, alle Plattformen)<\/p>\n<\/li>\n<li>\n<p>Symantec Email Security (alle Plattformen)<\/p>\n<\/li>\n<li>\n<p>Symantec Protection Engine (alle Plattformen)<\/p>\n<\/li>\n<li>\n<p>Symantec Protection for SharePoint Servers<\/p>\n<\/li>\n<\/ul>\n<p>Die Liste l\u00e4sst sich eigentlich um alle Symantec Sicherheitsprodukte erweitern. Symantec hat in <a href=\"https:\/\/www.symantec.com\/security_response\/securityupdates\/detail.jsp?fid=security_advisory&amp;pvid=security_advisory&amp;year=&amp;suid=20160628_00\" target=\"_blank\">diesem Security Advisory<\/a> auf das Problem hingewiesen und bietet Hotfixes bzw. Updates an. Zudem sollten die Auto-Update die Produkte aktualisieren. <\/p>\n<p>In <a href=\"http:\/\/arstechnica.com\/security\/2016\/06\/25-symantec-products-open-to-wormable-attack-by-unopened-e-mail-or-links\/\" target=\"_blank\">diesem Ars-Technica-Artikel<\/a> sowie im Web gibt es den Hinweis, das Produkt zu aktualisieren, um das Sicherheitsloch zu schlie\u00dfen. Ich halte es eher mit der Empfehlung hier: Die Reaktion des Kunden sollte in der kompletten Deinstallation des Pakets liegen.\ufeff<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2016\/06\/14\/cyber-bullet-virenscanner-als-malware-schleuder-ransomware-fr-smart-tv-und-singapur-geht-offline\/\">Cyber-Bullet: Virenscanner als Malware-Schleuder \u2026<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2016\/02\/04\/comodo-sicherheitsdesaster-beim-chromio-browser\/\">Comodo: Sicherheitsdesaster beim Chromodo-Browser<\/a><br \/><a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/SSL-GAU-zwingt-Browser-Hersteller-zu-Updates-1212986.html\">SSL-GAU zwingt Browser-Hersteller zu Updates<\/a> (heise.de)<br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/09\/03\/comodo-antivirus-killt-chrome-45-browser-per-code-injection\/\">Comodo Antivirus killt Chrome 45-Browser per Code-Injection<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/02\/23\/neues-ssl-problem-comodo-liefert-adware-privdog-aus\/\">Neues SSL-Problem: Comodo liefert \u201aAdware' Privdog aus<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/09\/05\/windows-10-welche-antivirus-lsung-soll-ich-einsetzen\/\">Windows 10: Welche Antivirus-L\u00f6sung soll ich einsetzen?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/11\/03\/microsoft-security-essentials-schlgt-im-praxistest-av-hersteller\/\">Microsoft Security Essentials schl\u00e4gt im Praxistest AV-Hersteller<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2012\/06\/13\/windows-8-sicherheitslcke-durch-virenscanner\/\">Windows 8-Sicherheitsl\u00fccke durch Virenscanner?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/07\/30\/achtung-teffer-deine-antivirus-software-als-sicherheitslcke\/\">Achtung Treffer: Deine Antivirus-Software als Sicherheitsl\u00fccke?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/06\/26\/murmeltiertag-sicherheitslcke-in-lenovo-solution-center\/\">Murmeltiertag: Sicherheitsl\u00fccke in Lenovo Solution Center<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Neue Hiobsbotschaft f\u00fcr Symantec-Kunden, die auf Norton Antivirus- und Security-Suite-L\u00f6sungen setzen. Tavis Ormandy hat mal wieder fette Sicherheitsl\u00fccken in deren Produkten aufgedeckt, die den \"Virenschutzansatz\" quasi obsolete machen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,161],"tags":[1782,3379,4313],"class_list":["post-178813","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-virenschutz","tag-sicherheitslucke","tag-symantec","tag-virenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/178813","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=178813"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/178813\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=178813"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=178813"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=178813"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}