{"id":190780,"date":"2017-05-27T12:24:40","date_gmt":"2017-05-27T10:24:40","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=190780"},"modified":"2018-02-26T20:22:56","modified_gmt":"2018-02-26T19:22:56","slug":"patch-fr-nsa-esteemaudit-exploit-windows-xpserver-2003","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/05\/27\/patch-fr-nsa-esteemaudit-exploit-windows-xpserver-2003\/","title":{"rendered":"NSA ESTEEMAUDIT Exploit: Patch f&uuml;r Windows XP\/Server 2003"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Eine Sicherheitsfirma hat einen Patch f\u00fcr Windows XP und Windows Server 2003 ver\u00f6ffentlicht, so dass der NSA-Exploit ESTEEMAUDIT auf dieser Betriebssystemplattform nicht mehr ausgenutzt werden kann. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/76993e01d1f5474da4d309cfa6c332a9\" width=\"1\" height=\"1\"\/>Das von Microsoft nicht mehr unterst\u00fctzt Windows XP r\u00fcckt aktuell wieder in den Fokus in Punkto Sicherheit. Laut <a href=\"http:\/\/marketshare.hitslink.com\/operating-system-market-share.aspx?qprid=10&amp;qpcustomd=0\" target=\"_blank\">netmarketshare.de<\/a> liegt der Nutzungsanteil Anfang Mai 2017 noch bei 7,04 %. Der Befall zahlreicher Computer mit dem Wannacrypt-Trojaner (siehe <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a>) hat Microsoft bewogen, ein Sonderupdate zum Schlie\u00dfen der SMBv1-L\u00fccke in Windows XP herauszugeben (siehe <a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a>). Aber es gibt weitere, ungeschlossene Sicherheitsl\u00fccken, wie <em>EsteemAudit<\/em>.<\/p>\n<h2>NSA-Exploit ESTEEMAUDIT Insides<\/h2>\n<p>Bei <em>EsteemAudit <\/em>handelt es sich um eine Zero-day Sicherheitsl\u00fccke in RDP. Das Protokoll wird in Windows verwendet, um Desktop-Sitzungen auf Remote-Computern zu \u00f6ffnen. Ein Exploit in diesem Bereich erm\u00f6glicht es Angreifern per Netzwerk auf die Rechner zuzugreifen. Eine <a href=\"https:\/\/web.archive.org\/web\/20171115194522\/http:\/\/blog.fortinet.com\/2017\/05\/11\/deep-analysis-of-esteemaudit\" target=\"_blank\">Analyse von fortinet<\/a> erm\u00f6glicht es, \u00fcber offene RDP-Ports auf Rechner im Netzwerk zuzugreifen. <\/p>\n<h2>Erkl\u00e4rung von Microsoft zu ESTEEMAUDIT <\/h2>\n<p>Nachdem die Hackergruppe Shadow Broker am 14. April 2017 eine Reihe NSA-Hacker-Tools und Informationen zu Exploits freigegeben hatten, gab es von Microsoft ja eine Entwarnung. Ich hatte im Artikel <a href=\"https:\/\/borncity.com\/blog\/2017\/04\/16\/shadow-browker-geleakte-nsa-tools-weitgehend-unwirksam\/\">Shadow Browker: Geleakte NSA-Tools weitgehend unwirksam<\/a> auf die Microsoft-Details hingewiesen. Der <em>EsteemAudit-<\/em>Exploit soll nur unter Windows XP und Windows Server 2003 funktionieren. Laut Microsoft bekommen Windows XP und Windows Server 2003 aber keinen Patch f\u00fcr <em>EsteemAudit<\/em>, da beide Systeme (2014 und 2015) aus dem Support herausgefallen seien. <\/p>\n<h2>Patch f\u00fcr NSA-Exploit ESTEEMAUDIT <\/h2>\n<p>Das hat die Sicherheitsfirma enSilo bewogen, einen Patch f\u00fcr Windows XP und Windows Server 2003 zu entwickeln, welches die Angriffsm\u00f6glichkeit auf den genannten Betriebssystemen beseitigt. Dies geht aus <a href=\"https:\/\/blog.ensilo.com\/ensilo-releases-free-patch-for-esteemaudit-exploit\" target=\"_blank\">diesem Blog-Beitrag<\/a> von ensilo hervor. Der Patch von enSilo wird auf <a href=\"https:\/\/web.archive.org\/web\/20170828141451\/https:\/\/pages.ensilo.com\/download-the-patch-for-esteemaudit-exploit\" target=\"_blank\">dieser Webseite<\/a> angeboten und funktioniert unter Windows XP SP3 x86, Windows XP SP3 x64, und Windows Server 2003 R2. Die Leute schreiben: <\/p>\n<blockquote>\n<p>Upon login for each session, Windows will create a new instance of winlogon. The patch will be loaded into winlogon.exe (only if it is an RDP session) to perform in memory patching (hotpatching) of ESTEEMAUDIT. Any attempt to use ESTEEMAUDIT to infect the patched machine will inevitably fail.<\/p>\n<p>The patch is installed by an installation program after accepting the terms of usage. The installation program will support uninstallation by signaling an event (which will remove the patch in memory) and then unregistering the patch from loading into all subsequent RDP sessions.<\/p>\n<\/blockquote>\n<p>Wer also System mit Windows XP und\/oder Windows Server 2003 betreibt, sollte sich den Hotfix besorgen und einspielen.  <\/p>\n<p>Spannend bleibt nun die Frage, ob Microsoft zahlenden Kunden einen Patch f\u00fcr Windows XP oder Windows Server 2003 entwickelt hat. Sp\u00e4testens, wenn es einen Angriff \u00fcber diese L\u00fccke gibt, werden wir sehen, ob Microsoft da was allgemein zur Verf\u00fcgung stellt.&nbsp; (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/security-firm-releases-windows-xp-patch-for-nsa-exploit-esteemaudit\/\" target=\"_blank\">via<\/a>)  <\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/><\/strong><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/22\/windows-xp-kritisches-sicherheits-update-kb982316\/\">Windows XP: Sicherheits-Update KB982316 (5.2017)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/18\/wannycry-decryptor-fr-windows-xp\/\">Wannycry: WCry-Decryptor f\u00fcr Windows XP<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/wannacrypt-updates-fr-windows-xp-server-2003-co\/\">WannaCrypt: Updates f\u00fcr Windows XP, Server 2003 &amp; Co.<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/01\/01\/windows-xp-und-uralt-computer-kontrollieren-atomarsenale\/\">Windows XP und Uralt-Computer kontrollieren Atomarsenale<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/10\/25\/abgesang-auf-15-jahre-windows-xp\/\">Abgesang auf 15 Jahre Windows XP \u2026<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/09\/04\/nachgefragt-wie-gehts-und-stehts-mit-windows-xp\/\">Nachgefragt: Wie geht's und steht's mit Windows XP?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2015\/09\/30\/windows-xp-in-medizingerten-als-sicherheitsrisiko\/\">Windows XP in Medizinger\u00e4ten als Sicherheitsrisiko<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/08\/12\/brexit-folgen-oder-splendid-british-lifestyle-londons-polizei-nutzt-noch-27-000-windows-xp-systeme\/\">Londons Polizei nutzt noch 27.000 Windows XP-Systeme<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/05\/13\/ransomware-wannacry-befllt-tausende-computer-weltweit\/\">Ransomware WannaCry bef\u00e4llt tausende Computer weltweit<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine Sicherheitsfirma hat einen Patch f\u00fcr Windows XP und Windows Server 2003 ver\u00f6ffentlicht, so dass der NSA-Exploit ESTEEMAUDIT auf dieser Betriebssystemplattform nicht mehr ausgenutzt werden kann.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[6231,2452,4328,4342],"class_list":["post-190780","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-esteemaudit","tag-patch","tag-sicherheit","tag-windows-xp"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190780","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=190780"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/190780\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=190780"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=190780"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=190780"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}