{"id":191226,"date":"2017-06-09T00:33:35","date_gmt":"2017-06-08T22:33:35","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=191226"},"modified":"2022-03-26T19:51:47","modified_gmt":"2022-03-26T18:51:47","slug":"certlock-windows-trojaner-blockt-av-zertifikate","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/06\/09\/certlock-windows-trojaner-blockt-av-zertifikate\/","title":{"rendered":"CertLock Windows-Trojaner blockt AV-Zertifikate"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Sicherheitsforscher beobachten einen neuen Trend: Schadsoftware, die Sicherheitsprodukte wie Virenscanner aushebeln kann. Windows-Trojaner Der CertLock blockt die Installation von Virenscannern. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/db2959a394574cb49dcb09a490f55c40\" width=\"1\" height=\"1\"\/>Stell dir vor, Du willst einen Fremdvirenscanner oder ein Sicherheitsprodukt unter Windows installieren und das geht nicht? Vermutlich wird auf Microsoft geschimpft und behauptet, dass die diese Installation geblockt h\u00e4tten.<\/p>\n<h2>CertLock blockt AV-Zertifikate<\/h2>\n<p>Der Schuldige k\u00f6nnte aber der CertLock-Trojaner sein, den sich der Betroffene auf seinem Windows-System eingefangen hat. Sicherheitsforscher beobachten seit Ende Mai 2017 verst\u00e4rkt Hilferufe von Anwendern in Formen. Diese beklagen sich, dass es unm\u00f6glich sei, Virenscanner auf einem infizierten PC zu installieren oder auszuf\u00fchren. Beim Versuch der Installation oder beim Starten erscheint eine Meldung, dass der Hersteller der Software auf dem System blockiert worden sei. <\/p>\n<p>Das ist nat\u00fcrlich eine doofe Situation, wenn jemand eine Infektion mit Schadsoftware vermutet und dies per Antivirusprogramm verifizieren m\u00f6chte. Obwohl man auf einem infizierten System eigentlich keinen Virenscanner mehr installiert, sondern eine Offline-Pr\u00fcfung veranlasst.  <\/p>\n<p>Eine Analyse der Situation durch Sicherheitsforscher hat einen interessanten Ansatz festgestellt, die die Malware verwendet. CertLock sperrt einfach das Zertifikat des betreffenden Antivirus-Anbieters unter Windows. Dann l\u00f6st Windows beim Versuch, die Software zu installieren oder zu starten, die betreffende Fehlermeldung aus und verweigert den Programstart.  <\/p>\n<h2>Wie macht CertLock das?<\/h2>\n<\/p>\n<p>Der Trojaner legt dazu einen entsprechenden eigenen Schl\u00fcssel in der Registrierung im Zweig:<\/p>\n<pre><code>HKLM\\SOFTWARE\\Microsoft\\SystemCertificates\\Disallowed\\Certificates\\<\/code><\/pre>\n<p>an. Der Unterschl\u00fcssel unter <em>Certificates<\/em> wird dann an den betreffenden AV-Hersteller angepasst. Bei ESET tr\u00e4gt der Unterschl\u00fcssel den Namen <\/p>\n<p>F83099622B4A9F72CB5081F742164AD1B8D048C9<\/p>\n<p>Durch die Manipulation der Registrierung wird dann das Zertifikat des Herstellers in die Sperrliste einsortiert, was die Ausf\u00fchrung der Software unterbindet. Bei AVAST blockiert der Sch\u00e4dling sogar die Kommunikation mit den AVAST-Hosts per <em>hosts<\/em>-Datei, um den Download von Dateien zu unterbinden. <\/p>\n<h2>Wie kann man CertLock entfernen?<\/h2>\n<p>Bleeping Computer <a href=\"https:\/\/web.archive.org\/web\/20180505192535\/https:\/\/www.bleepingcomputer.com\/news\/security\/certlock-trojan-blocks-security-programs-by-disallowing-their-certificates\/\" target=\"_blank\" rel=\"noopener\">schreibt<\/a>, dass der Entwickler von AdwCleaner <a href=\"https:\/\/twitter.com\/Fr33Tux\" target=\"_blank\" rel=\"noopener\">J\u00e9r\u00f4me.B<\/a> das Tool <a href=\"https:\/\/toolslib.net\/downloads\/viewdownload\/385-avcertclean\/\" target=\"_blank\" rel=\"noopener\">AVCertClean<\/a> entwickelt habe. Dieses erm\u00f6glicht, die Registrierung auf Disallowed-Eintr\u00e4ge f\u00fcr legitime Software-Zertifikate zu scannen und die CertLock-Schl\u00fcssel enfernen kann. <\/p>\n<h2>Wie f\u00e4ngt man sich CertLock ein?<\/h2>\n<p>CertLock wird \u00fcbrigens \u00fcber nicht erw\u00fcnschte Programm-Bundles in Crypto.-Geld-Minern oder \u00e4hnlichem verteilt und mit installiert, wie Bleeping Computer <a href=\"https:\/\/web.archive.org\/web\/20180505192535\/https:\/\/www.bleepingcomputer.com\/news\/security\/certlock-trojan-blocks-security-programs-by-disallowing-their-certificates\/\" target=\"_blank\" rel=\"noopener\">hier schreibt<\/a>. Im englischsprachigen Artikel sind noch einige zus\u00e4tzliche Informationen zu CertLock zu finden. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher beobachten einen neuen Trend: Schadsoftware, die Sicherheitsprodukte wie Virenscanner aushebeln kann. Windows-Trojaner Der CertLock blockt die Installation von Virenscannern.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[161,301],"tags":[1018,4313,4325],"class_list":["post-191226","post","type-post","status-publish","format-standard","hentry","category-virenschutz","category-windows","tag-malware","tag-virenschutz","tag-windows"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/191226","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=191226"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/191226\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=191226"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=191226"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=191226"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}