{"id":206107,"date":"2018-07-01T08:06:00","date_gmt":"2018-07-01T06:06:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=206107"},"modified":"2018-07-07T00:07:39","modified_gmt":"2018-07-06T22:07:39","slug":"neue-gefahr-digital-signierte-malware","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/07\/01\/neue-gefahr-digital-signierte-malware\/","title":{"rendered":"Gefahr: Digital signierte Malware"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Fehlende Kontrolle bei der Ausgabe von Zertifikaten zum Signieren von Windows-Programmen f\u00fchrt dazu, dass auch Malware-Autoren ihre Exzerpte mit g\u00fcltigen digitalen Signaturen (Microsoft Authenticode-Zertifikate) versehen k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/35067e430a9d410f8f0e849d00f5f4b2\" alt=\"\" width=\"1\" height=\"1\" \/>L\u00e4dt man ein Programm aus dem Internet herunter, ist nie bekannt, ob dieses nicht mit Schadfunktionen versehen ist. Man kann das Programm auf Virus Total hochladen und pr\u00fcfen lassen. Aber neue Malware wird nicht immer von den Virenscannern erkannt.<\/p>\n<p><img decoding=\"async\" title=\"Digitale Signatur\" src=\"https:\/\/i.imgur.com\/cMHnswV.jpg\" alt=\"Digitale Signatur\" \/><\/p>\n<p>Eine Vorsichtsma\u00dfnahme, die m\u00f6glicherweise einige Leute vor dem Einsatz solcher Programme nutzen, ist die Kontrolle, ob die Anwendung digital signiert ist. Es reicht, die .exe-Datei per Rechtsklick anzuw\u00e4hlen und dann im Kontextmen\u00fc <em>Eigenschaften <\/em>zu w\u00e4hlen. Auf der Registerkarte <em>Digitale Signaturen<\/em> erf\u00e4hrt man, ob ein Zertifikat vorliegt und von wem das ausgestellt wurde (siehe Screenshot).<\/p>\n<h2>Wilder Zertifikatehandel ohne Kontrolle<\/h2>\n<p>Ich bin vor einigen Tagen auf <a href=\"https:\/\/www.theregister.co.uk\/2018\/06\/26\/digitally_signed_malware\/\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> bei The Register gesto\u00dfen. Sicherheitsforscher der Masaryk University in der Tschechischen Republik und des Maryland Cybersecurity Center (MCC) in den USA sind auf einen dicken Hund gesto\u00dfen. Sie identifizierten und \u00fcberwachten vier Organisationen, die <a href=\"https:\/\/msdn.microsoft.com\/en-us\/library\/cc750035.aspx?f=255&amp;MSPPError=-2147217396#XSLTsection123121120120\" target=\"_blank\" rel=\"noopener\">Microsoft Authenticode-Zertifikate<\/a> an anonyme K\u00e4ufer verkauften.<\/p>\n<p>Nach der Auswertung kamen die Sicherheitsforscher zum Schluss, dass diese identifizierten Anbieter bereit sind, Authenticode-Zertifikate an jeden zu verkaufen, der bezahlen kann \u2013 es werden keine Fragen gestellt. Das Problem: Das Windows-Betriebssystem vertraut allen Programmen, ob b\u00f6sartig oder nicht, die mit diesen Zertifikaten kryptographisch signiert sind.<\/p>\n<p>Das gleiche Forschungsteam fand inzwischen auch einen Fundus an Windows-spezifischer Malware mit g\u00fcltigen digitalen Signaturen. Weitere Details sind <a href=\"https:\/\/www.theregister.co.uk\/2018\/06\/26\/digitally_signed_malware\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> zu entnehmen. Damit ist die Waffe 'digitale Signatur' von Anwendungen, um diese als vertrauensw\u00fcrdig einzustufen, schlicht stumpf geworden. Was mich wundert: Scheinbar ist Microsoft noch nicht aktiv geworden, um die Zertifikatsanbieter zu sperren \u2013 oder ist euch da was bekannt?<\/p>\n<p>Erg\u00e4nzung: Inzwischen hat heise.de <a href=\"https:\/\/www.heise.de\/security\/meldung\/Schaedlinge-unterminieren-Windows-Zertifikats-System-4100993.html\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> zum Thema publiziert.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fehlende Kontrolle bei der Ausgabe von Zertifikaten zum Signieren von Windows-Programmen f\u00fchrt dazu, dass auch Malware-Autoren ihre Exzerpte mit g\u00fcltigen digitalen Signaturen (Microsoft Authenticode-Zertifikate) versehen k\u00f6nnen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,3288],"class_list":["post-206107","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/206107","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=206107"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/206107\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=206107"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=206107"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=206107"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}